БесплатноБесплатный прототип ключевой страницы и черновик ТЗ при старте проекта

Тестирование безопасности: базовый набор проверок

Тестирование безопасности сайта на 1С-Битрикс: обновления, проактивная защита, WAF, права доступа, SQL-инъекции, XSS

Большинство взломов сайтов происходит не через изощрённые атаки хакеров-виртуозов, а через давно известные дыры на необновлённых системах, слабые пароли и небрежный кастомный код. Автоматические боты круглосуточно сканируют интернет в поисках именно таких лёгких целей. Хорошая новость: базовый набор проверок закрывает подавляющее большинство этих массовых угроз — и он посилен любому проекту.

В этой статье — практический базовый набор проверок безопасности для сайта на 1С-Битрикс: от обновлений и проактивной защиты до прав доступа, типовых уязвимостей приложения, загрузки файлов и безопасности API. Это не замена глубокому пентесту, а тот минимум, без которого браться за него бессмысленно. Если нужен системный взгляд на состояние решения — начните с аудита и оптимизации решения на 1С.

Коротко

  • Фундамент — обновления и патчи: большинство взломов идёт через закрытые уязвимости.
  • Проактивная защита и проактивный фильтр (WAF) Битрикс отсекают массовые автоматические атаки.
  • Проверяют права доступа, SQL-инъекции, XSS, загрузку файлов, формы, пароли и сессии.
  • API и интеграции проверяют наравне с сайтом; мониторинг и бэкапы обязательны.

Зачем базовый набор проверок

Безопасность часто воспринимают как что-то дорогое и экспертное — «нужен пентест за большие деньги». Но реальность в том, что 90% инцидентов используют не уникальные уязвимости, а типовые ошибки: старая версия, слабый пароль, открытая папка, небезопасная форма. Против массовых автоматических атак работает именно закрытие базы.

Базовый набор проверок — это дешёвый способ снять большую часть риска. Он не гарантирует абсолютной защиты (её не бывает), но выводит сайт из категории «лёгкая добыча», на которую нацелены боты. Глубокий аудит и пентест имеют смысл уже после того, как база закрыта.

Обновления и патчи — фундамент

Первая и самая важная проверка — актуальность системы. Устаревшее ядро, старые модули и решения из маркетплейса, необновлённый PHP и серверное ПО — главные ворота для взлома.

Обновление — не разовое действие, а процесс. Чтобы обновляться без страха «всё сломать», нужен контролируемый процесс выкатки. Как выстроить безопасное развёртывание, мы разбираем в статье про CI/CD и деплой на 1С-Битрикс: с автотестами и откатом обновляться не страшно.

Эшелоны защиты магазина на 1С-Битрикс WAF и фильтрацияотсекает вредные запросыАутентификация и 2FAкто получает доступВалидация вводазащита от инъекцийШифрование данныхTLS и хранениеЛоги и мониторингвидим атаки вовремя
Схема: безопасность строится слоями — от WAF на входе до мониторинга внутри. Пробить один слой мало: за ним стоит следующий.

Проактивная защита и WAF Битрикс

1С-Битрикс поставляется со встроенным набором механизмов безопасности — проактивной защитой. Проверить, что она включена и настроена, — обязательный пункт.

МеханизмЧто делает
Проактивный фильтр (WAF)Отсекает подозрительные запросы (инъекции, XSS) до попадания в код
Контроль активностиОграничивает частоту запросов, защищает от перебора и флуда
Одноразовые пароли (OTP)Двухфакторная защита входа в админку
Журнал вторженийФиксирует подозрительные события для разбора
Контроль целостностиОтслеживает несанкционированное изменение файлов

Проактивный фильтр работает как межсетевой экран уровня приложения (WAF): он фильтрует входящие данные и блокирует типовые атаки автоматически. Его правильное включение закрывает значительную долю массовых угроз ещё до того, как они доберутся до вашего кода.

Права доступа и разграничение

Избыточные права — тихая, но частая уязвимость. Проверяют несколько уровней разграничения доступа.

  1. Группы пользователей. У каждой группы ровно те права, что нужны для работы, без лишнего.
  2. Права на файлы и папки. На сервере нет папок, открытых на запись всем; исполняемое отделено от загружаемого.
  3. Доступ к админке. Ограничен по IP где возможно, защищён двухфакторной аутентификацией.
  4. Служебные и тестовые аккаунты. Удалены или ограничены; нет забытых учёток с полными правами.
Принцип наименьших привилегий: у каждого пользователя, процесса и токена — минимум прав, достаточный для задачи. Это ограничивает ущерб, если одна учётка всё же будет скомпрометирована.

SQL-инъекции

SQL-инъекция — классическая и опасная уязвимость: злоумышленник подставляет вредоносный фрагмент в запрос к базе через непроверенный пользовательский ввод и может прочитать или изменить данные. Возникает там, где данные попадают в SQL-запрос без экранирования.

Проактивный фильтр Битрикс перехватывает многие попытки инъекций, но это не повод писать кастомный код небрежно. Правильная работа с данными через современное ядро сильно снижает риск — об этом статья про D7 и ORM в 1С-Битрикс: ORM параметризует запросы и не даёт «сырому» вводу попасть в SQL.

XSS и межсайтовый скриптинг

XSS (межсайтовый скриптинг) — внедрение чужого скрипта на страницу через непроверенный вывод. Например, злоумышленник оставляет в отзыве или профиле код, который выполняется у других пользователей и крадёт их сессии. Возникает, когда пользовательские данные выводятся на страницу без экранирования.

Загрузка файлов

Формы загрузки файлов — одно из самых опасных мест. Если через форму удаётся залить исполняемый скрипт в доступную директорию, злоумышленник получает контроль над сайтом. Проверяют строгость обработки загрузок.

  1. Ограничение типов. Разрешённые форматы проверяются не только по расширению в имени, но и по реальному содержимому.
  2. Безопасное хранение. Загруженные файлы кладутся вне исполняемых директорий и не могут быть запущены как код.
  3. Переименование. Файлам присваивают безопасные имена, чтобы исключить обход проверок.
  4. Проверка кастомных форм. Самописные формы приёма файлов — частое слабое место, их аудируют отдельно.

Штатная загрузка 1С-Битрикс достаточно защищена, но кастомные формы (приём документов, изображений, заявок с вложениями) нужно проверять особенно тщательно.

Формы, CSRF и защита от ботов

Любая форма — это точка приёма данных, и её проверяют на несколько угроз. CSRF (межсайтовая подделка запроса) заставляет авторизованного пользователя выполнить действие без его ведома; защищаются одноразовыми токенами в формах, которые Битрикс поддерживает штатно.

Пароли, сессии и двухфакторность

Слабые пароли и небезопасные сессии — простой путь внутрь. Базовые проверки:

Особое внимание — административным учёткам: их компрометация означает полный контроль над сайтом, поэтому для них двухфакторная защита и ограничение доступа критичны.

Безопасность API и интеграций

Каждая точка интеграции — потенциальный вход для атаки. REST-эндпоинты, вебхуки, обмен с 1С передают данные и должны быть защищены наравне с самим сайтом, а не считаться «внутренними и потому безопасными».

Открытый или слабо защищённый API — частая причина утечек. Как безопасно строить REST и вебхуки на 1С-Битрикс, подробно разобрано в статье про REST, вебхуки и безопасность. Общую защищённость окружения, на котором всё работает, определяет инфраструктура — об этом материал про хостинг и BitrixVM.

Мониторинг, логи и резервные копии

Безопасность — это не только предотвращение, но и способность заметить инцидент и восстановиться. Даже при идеальной защите нужно быть готовым к худшему.

Бэкап, который не проверяли, — это не бэкап. Регулярно делайте контрольное восстановление из копии. Момент взлома — худшее время, чтобы узнать, что резервные копии повреждены или неполны.

Чек-лист базового аудита

  1. Всё обновлено. Ядро, модули, решения, PHP и серверное ПО актуальны, патчи установлены.
  2. Проактивная защита включена. Проактивный фильтр (WAF), контроль активности, журнал вторжений работают.
  3. Права минимальны. Группы, файлы, папки и админка настроены по принципу наименьших привилегий.
  4. Инъекции и XSS закрыты. Кастомный код параметризует запросы и экранирует вывод.
  5. Загрузка файлов безопасна. Проверка типов по содержимому, хранение вне исполняемых папок.
  6. Формы защищены. CSRF-токены, защита от ботов, серверная валидация.
  7. Пароли и сессии. Политика паролей, двухфакторность для админов, HTTPS, безопасные cookie.
  8. API проверен. Авторизация, ограниченные права токенов, проверка источника вебхуков.
  9. Мониторинг и бэкапы. Логи просматриваются, копии проверены на восстановление.

Вывод

Базовое тестирование безопасности — это не дорогая экзотика, а обязательный минимум, который снимает большую часть реального риска. Подавляющее большинство взломов используют типовые ошибки: старую версию, слабый пароль, открытую папку, небрежную форму. Закройте обновления, включите проактивную защиту, наведите порядок в правах и проверьте типовые уязвимости — и сайт перестанет быть лёгкой добычей для ботов.

1С-Битрикс даёт для этого сильный штатный инструментарий: проактивный фильтр как WAF, одноразовые пароли, журнал вторжений, контроль целостности. Пройдите базовый чек-лист, не забудьте про API и бэкапы, сделайте проверки регулярными — а глубокий пентест заказывайте уже поверх закрытой базы, когда риски проекта того требуют.

Частые вопросы

С чего начать проверку безопасности сайта на 1С-Битrix?

С самого дешёвого и самого эффективного: убедиться, что ядро, модули и решения обновлены, а критические патчи установлены. Большинство взломов сайтов на любой CMS происходит не через хитрые уязвимости, а через давно закрытые дыры на необновлённых системах. Дальше проверяют проактивную защиту, права доступа и типовые уязвимости приложения. Обновления — это база, без которой остальное почти бессмысленно.

Что такое проактивная защита и WAF в 1С-Битрикс?

Проактивная защита — встроенный набор механизмов Битрикса: проактивный фильтр (веб-антивирус и защита от типовых атак вроде инъекций и XSS), контроль активности, одноразовые пароли, журнал вторжений. Проактивный фильтр работает как WAF (межсетевой экран уровня приложений), отсекая подозрительные запросы до того, как они дойдут до кода. Его включение и правильная настройка закрывают значительную часть массовых автоматических атак.

Как проверить права доступа на сайте?

Проверяют несколько уровней: права групп пользователей в самой CMS, права на файлы и папки на сервере, доступ к административной панели. Частые проблемы — избыточные права у групп, открытые на запись папки, доступная всем админка без ограничения по IP или двухфакторной защиты. Принцип простой: у каждого ровно столько прав, сколько нужно для работы, и ни битом больше.

Что такое SQL-инъекции и XSS и как их проверять?

SQL-инъекция — подстановка вредоносного кода в запрос к базе через непроверенный ввод, XSS — внедрение чужого скрипта на страницу. Оба класса возникают, когда пользовательские данные попадают в запрос или в вывод без экранирования. Проверяют их анализом кода кастомных компонентов, тестами подстановки спецсимволов в формы и параметры, сканерами. На 1С-Битrix базовую защиту даёт проактивный фильтр, но кастомный код всё равно надо писать безопасно.

Почему опасна загрузка файлов и как её проверить?

Через форму загрузки злоумышленник может попытаться залить исполняемый скрипт и получить контроль над сайтом. Проверяют, что загрузка ограничивает типы и расширения файлов не только по названию, но и по содержимому, что файлы кладутся вне исполняемых директорий и не могут быть запущены. На 1С-Битrix штатная загрузка достаточно защищена, но кастомные формы приёма файлов — частое слабое место.

Нужен ли пентест или хватает базовых проверок?

Базовый набор проверок закрывает самые частые и массовые угрозы и обязателен всем. Полноценный пентест (имитация атаки специалистом) нужен проектам с высокими рисками: крупным магазинам, порталам с персональными данными, платёжной логикой. Разумный порядок такой: сначала закрыть базу (обновления, проактивная защита, права, типовые уязвимости), а затем, если риски высоки, заказывать глубокий аудит и пентест.

Как часто нужно проверять безопасность?

Безопасность — это процесс, а не разовая акция. Обновления и патчи ставят регулярно, по мере выхода. Базовый аудит проводят периодически и обязательно после крупных доработок, смены хостинга, интеграций. Мониторинг (журнал вторжений, контроль целостности файлов, логи) должен работать постоянно, чтобы поймать инцидент вовремя. Разовая проверка полезна, но без регулярности она быстро устаревает.

Как безопасность связана с интеграциями и API?

Каждая точка интеграции — потенциальный вход. REST-эндпоинты, вебхуки, обмен с 1С передают данные и должны быть защищены: авторизация, ограничение прав токенов, проверка источника, шифрование канала. Открытый или слабо защищённый API — частая причина утечек. При проверке безопасности API рассматривают наравне с самим сайтом, а не как что-то второстепенное.

Поделиться:

Уверены, что ваш сайт на 1С-Битрикс защищён?

Проведём базовый аудит безопасности: обновления, проактивная защита, права, типовые уязвимости и API — закроем дыры и настроим мониторинг, пока не стало поздно.

Аудит и оптимизация 1С

Редакция B2Bsite

Команда B2Bsite. С 2014 года разрабатываем и сопровождаем проекты на 1С-Битрикс: настраиваем проактивную защиту, разграничение прав, безопасные интеграции и мониторинг для магазинов и порталов.

← Все статьи блога