Большинство взломов сайтов происходит не через изощрённые атаки хакеров-виртуозов, а через давно известные дыры на необновлённых системах, слабые пароли и небрежный кастомный код. Автоматические боты круглосуточно сканируют интернет в поисках именно таких лёгких целей. Хорошая новость: базовый набор проверок закрывает подавляющее большинство этих массовых угроз — и он посилен любому проекту.
В этой статье — практический базовый набор проверок безопасности для сайта на 1С-Битрикс: от обновлений и проактивной защиты до прав доступа, типовых уязвимостей приложения, загрузки файлов и безопасности API. Это не замена глубокому пентесту, а тот минимум, без которого браться за него бессмысленно. Если нужен системный взгляд на состояние решения — начните с аудита и оптимизации решения на 1С.
Коротко
- Фундамент — обновления и патчи: большинство взломов идёт через закрытые уязвимости.
- Проактивная защита и проактивный фильтр (WAF) Битрикс отсекают массовые автоматические атаки.
- Проверяют права доступа, SQL-инъекции, XSS, загрузку файлов, формы, пароли и сессии.
- API и интеграции проверяют наравне с сайтом; мониторинг и бэкапы обязательны.
Зачем базовый набор проверок
Безопасность часто воспринимают как что-то дорогое и экспертное — «нужен пентест за большие деньги». Но реальность в том, что 90% инцидентов используют не уникальные уязвимости, а типовые ошибки: старая версия, слабый пароль, открытая папка, небезопасная форма. Против массовых автоматических атак работает именно закрытие базы.
Базовый набор проверок — это дешёвый способ снять большую часть риска. Он не гарантирует абсолютной защиты (её не бывает), но выводит сайт из категории «лёгкая добыча», на которую нацелены боты. Глубокий аудит и пентест имеют смысл уже после того, как база закрыта.
Обновления и патчи — фундамент
Первая и самая важная проверка — актуальность системы. Устаревшее ядро, старые модули и решения из маркетплейса, необновлённый PHP и серверное ПО — главные ворота для взлома.
- Ядро и модули 1С-Битрикс. Обновлены до актуальных версий, критические патчи установлены.
- Решения из маркетплейса. Сторонние модули обновлены — они частый источник уязвимостей.
- PHP и серверное ПО. Актуальные поддерживаемые версии без известных дыр.
- Проверка обновлений. Регулярная установка, а не «поставили один раз при запуске».
Обновление — не разовое действие, а процесс. Чтобы обновляться без страха «всё сломать», нужен контролируемый процесс выкатки. Как выстроить безопасное развёртывание, мы разбираем в статье про CI/CD и деплой на 1С-Битрикс: с автотестами и откатом обновляться не страшно.
Проактивная защита и WAF Битрикс
1С-Битрикс поставляется со встроенным набором механизмов безопасности — проактивной защитой. Проверить, что она включена и настроена, — обязательный пункт.
| Механизм | Что делает |
|---|---|
| Проактивный фильтр (WAF) | Отсекает подозрительные запросы (инъекции, XSS) до попадания в код |
| Контроль активности | Ограничивает частоту запросов, защищает от перебора и флуда |
| Одноразовые пароли (OTP) | Двухфакторная защита входа в админку |
| Журнал вторжений | Фиксирует подозрительные события для разбора |
| Контроль целостности | Отслеживает несанкционированное изменение файлов |
Проактивный фильтр работает как межсетевой экран уровня приложения (WAF): он фильтрует входящие данные и блокирует типовые атаки автоматически. Его правильное включение закрывает значительную долю массовых угроз ещё до того, как они доберутся до вашего кода.
Права доступа и разграничение
Избыточные права — тихая, но частая уязвимость. Проверяют несколько уровней разграничения доступа.
- Группы пользователей. У каждой группы ровно те права, что нужны для работы, без лишнего.
- Права на файлы и папки. На сервере нет папок, открытых на запись всем; исполняемое отделено от загружаемого.
- Доступ к админке. Ограничен по IP где возможно, защищён двухфакторной аутентификацией.
- Служебные и тестовые аккаунты. Удалены или ограничены; нет забытых учёток с полными правами.
SQL-инъекции
SQL-инъекция — классическая и опасная уязвимость: злоумышленник подставляет вредоносный фрагмент в запрос к базе через непроверенный пользовательский ввод и может прочитать или изменить данные. Возникает там, где данные попадают в SQL-запрос без экранирования.
- Анализ кастомного кода. В самописных компонентах и запросах проверяют, что ввод не склеивается в SQL напрямую.
- Параметризация. Запросы строят через безопасные механизмы ядра, а не конкатенацией строк.
- Тесты подстановки. В параметры и формы подставляют спецсимволы, проверяя реакцию.
Проактивный фильтр Битрикс перехватывает многие попытки инъекций, но это не повод писать кастомный код небрежно. Правильная работа с данными через современное ядро сильно снижает риск — об этом статья про D7 и ORM в 1С-Битрикс: ORM параметризует запросы и не даёт «сырому» вводу попасть в SQL.
XSS и межсайтовый скриптинг
XSS (межсайтовый скриптинг) — внедрение чужого скрипта на страницу через непроверенный вывод. Например, злоумышленник оставляет в отзыве или профиле код, который выполняется у других пользователей и крадёт их сессии. Возникает, когда пользовательские данные выводятся на страницу без экранирования.
- Экранирование вывода. Всё, что пришло от пользователя, при выводе экранируется (htmlspecialchars и аналоги).
- Проверка кастомных шаблонов. В самописных шаблонах ищут вывод данных без обработки.
- Тесты внедрения. В поля вводят скриптовые конструкции и проверяют, что они не исполняются.
- Заголовки безопасности. Content-Security-Policy и сопутствующие заголовки ограничивают исполнение чужих скриптов.
Загрузка файлов
Формы загрузки файлов — одно из самых опасных мест. Если через форму удаётся залить исполняемый скрипт в доступную директорию, злоумышленник получает контроль над сайтом. Проверяют строгость обработки загрузок.
- Ограничение типов. Разрешённые форматы проверяются не только по расширению в имени, но и по реальному содержимому.
- Безопасное хранение. Загруженные файлы кладутся вне исполняемых директорий и не могут быть запущены как код.
- Переименование. Файлам присваивают безопасные имена, чтобы исключить обход проверок.
- Проверка кастомных форм. Самописные формы приёма файлов — частое слабое место, их аудируют отдельно.
Штатная загрузка 1С-Битрикс достаточно защищена, но кастомные формы (приём документов, изображений, заявок с вложениями) нужно проверять особенно тщательно.
Формы, CSRF и защита от ботов
Любая форма — это точка приёма данных, и её проверяют на несколько угроз. CSRF (межсайтовая подделка запроса) заставляет авторизованного пользователя выполнить действие без его ведома; защищаются одноразовыми токенами в формах, которые Битрикс поддерживает штатно.
- CSRF-токены. Формы, меняющие данные, защищены токеном сессии.
- Защита от ботов. Капча или иные механизмы против автоматической рассылки спама и перебора.
- Валидация ввода. Данные проверяются на сервере, а не только в браузере.
- Ограничение частоты. Контроль активности против массовой отправки форм.
Пароли, сессии и двухфакторность
Слабые пароли и небезопасные сессии — простой путь внутрь. Базовые проверки:
- Политика паролей. Требования к сложности, запрет типовых паролей, ограничение попыток входа.
- Двухфакторная аутентификация. Одноразовые пароли для админов — обязательны.
- Защита сессий. Флаги cookie (HttpOnly, Secure), корректное время жизни, привязка к параметрам.
- HTTPS везде. Весь сайт по защищённому протоколу, без смешанного контента.
Особое внимание — административным учёткам: их компрометация означает полный контроль над сайтом, поэтому для них двухфакторная защита и ограничение доступа критичны.
Безопасность API и интеграций
Каждая точка интеграции — потенциальный вход для атаки. REST-эндпоинты, вебхуки, обмен с 1С передают данные и должны быть защищены наравне с самим сайтом, а не считаться «внутренними и потому безопасными».
- Авторизация. Каждый запрос к API аутентифицирован; нет открытых эндпоинтов с чувствительными данными.
- Ограничение прав токенов. Токен имеет минимально необходимые права, а не полный доступ.
- Проверка источника и шифрование. Вебхуки проверяют отправителя, канал шифруется.
- Ограничение частоты. Защита API от перебора и злоупотреблений.
Открытый или слабо защищённый API — частая причина утечек. Как безопасно строить REST и вебхуки на 1С-Битрикс, подробно разобрано в статье про REST, вебхуки и безопасность. Общую защищённость окружения, на котором всё работает, определяет инфраструктура — об этом материал про хостинг и BitrixVM.
Мониторинг, логи и резервные копии
Безопасность — это не только предотвращение, но и способность заметить инцидент и восстановиться. Даже при идеальной защите нужно быть готовым к худшему.
- Журнал вторжений и логи. Подозрительные события фиксируются и регулярно просматриваются.
- Контроль целостности файлов. Несанкционированное изменение кода обнаруживается автоматически.
- Резервные копии. Регулярные бэкапы, которые реально проверены на восстановление, а не лежат «на всякий случай».
- План реагирования. Понятно, что делать при взломе: изоляция, восстановление, разбор причины.
Чек-лист базового аудита
- Всё обновлено. Ядро, модули, решения, PHP и серверное ПО актуальны, патчи установлены.
- Проактивная защита включена. Проактивный фильтр (WAF), контроль активности, журнал вторжений работают.
- Права минимальны. Группы, файлы, папки и админка настроены по принципу наименьших привилегий.
- Инъекции и XSS закрыты. Кастомный код параметризует запросы и экранирует вывод.
- Загрузка файлов безопасна. Проверка типов по содержимому, хранение вне исполняемых папок.
- Формы защищены. CSRF-токены, защита от ботов, серверная валидация.
- Пароли и сессии. Политика паролей, двухфакторность для админов, HTTPS, безопасные cookie.
- API проверен. Авторизация, ограниченные права токенов, проверка источника вебхуков.
- Мониторинг и бэкапы. Логи просматриваются, копии проверены на восстановление.
Вывод
Базовое тестирование безопасности — это не дорогая экзотика, а обязательный минимум, который снимает большую часть реального риска. Подавляющее большинство взломов используют типовые ошибки: старую версию, слабый пароль, открытую папку, небрежную форму. Закройте обновления, включите проактивную защиту, наведите порядок в правах и проверьте типовые уязвимости — и сайт перестанет быть лёгкой добычей для ботов.
1С-Битрикс даёт для этого сильный штатный инструментарий: проактивный фильтр как WAF, одноразовые пароли, журнал вторжений, контроль целостности. Пройдите базовый чек-лист, не забудьте про API и бэкапы, сделайте проверки регулярными — а глубокий пентест заказывайте уже поверх закрытой базы, когда риски проекта того требуют.