Итого для Б24:
- на папку local, так же как и bitrix стоит запрет для всех пользователей
- если на странице подключен компонент, то пользователь имеет доступ к файлу component.php и class.php
- все посторонние файлы, которые лежат в папке компонента, не являются его частью, поэтому нет к ним доступа
- нужно замыкать аякс обращения на страницу с компонентом
По БУСу:
- в бусе на папки local и bitrix стоят права Чтение для всех, поэтому проблемы нет
Было 2 варианта решения:
1) замыкание запросов на страницу
2) Изменить права на папку local