Сканер безопасности — встроенный в 1С-Битрикс инструмент модуля «Проактивная защита», который проверяет конфигурацию сайта и сервера на типовые уязвимости. Ниже — как запустить аудит, разобрать отчёт и закрыть найденные проблемы.
Что проверяет Сканер безопасности
Сканер безопасности входит в модуль «Проактивная защита» и выполняет два вида проверок: тесты уровня приложения (конфигурация Битрикс, права доступа, настройки сессий) и тесты уровня сервера/хостинга (версия PHP, настройки php.ini, доступность служебных файлов).
Основные группы тестов:
- Настройки продукта — уровень безопасности, проактивный фильтр (WAF), журналирование, стойкость паролей, шифрование сессий.
- Настройки окружения — версия PHP, параметры
display_errors,allow_url_fopen,session.cookie_httponlyи другие директивы. - Права доступа к файлам и папкам — проверка на избыточные права на запись, доступность
.htaccessи служебных каталогов.
Важно понимать: сканер выявляет типовые проблемы конфигурации, но не заменяет полноценный аудит уязвимостей кода и сторонних решений.
Где найти инструмент и запустить проверку
Сканер доступен только пользователям с правами администратора. Порядок запуска:
- Войдите в административную часть сайта.
- Перейдите в Настройки → Проактивная защита → Сканер безопасности.
- Ознакомьтесь со списком тестов на вкладке проверок.
- Нажмите кнопку «Тестировать» (или «Запустить проверку»).
- Дождитесь завершения — прогресс отображается по мере прохождения тестов.
Проверка не изменяет данные сайта — это диагностический прогон. Запускать её безопасно на рабочем проекте, однако при большом объёме файлов проверка прав доступа может занять несколько минут.
Если пункта меню нет, убедитесь, что установлен и активен модуль security. Управление модулями: Настройки → Настройки продукта → Модули.
Как читать отчёт и статусы тестов
По итогам прогона каждый тест получает статус. Ориентируйтесь на цветовую маркировку и рекомендации напротив каждой строки.
| Статус | Что означает | Действие |
|---|---|---|
| Пройден (зелёный) | Настройка соответствует требованиям безопасности. | Ничего не требуется. |
| Рекомендация (жёлтый) | Некритичное отклонение, желательно исправить. | Оцените риск и по возможности устраните. |
| Не пройден (красный) | Обнаружена уязвимость или опасная конфигурация. | Устраните в приоритетном порядке. |
Напротив каждого проваленного теста Битрикс приводит краткое пояснение и ссылку на способ устранения. Начинайте с красных пунктов — как правило, это открытые служебные файлы, слабый уровень безопасности или отключённый проактивный фильтр.
Устранение найденных уязвимостей
Наиболее частые замечания и способы их закрытия:
- Низкий уровень безопасности — повысьте уровень в разделе Проактивная защита → Уровень безопасности, пройдя мастер по шагам.
- Отключён проактивный фильтр (WAF) — включите его в разделе Проактивная защита → Проактивный фильтр, задав действие при обнаружении атаки.
- Слабая политика паролей — усильте требования в групповых политиках (Настройки → Пользователи → Группы).
- Не включено журналирование — активируйте журнал событий безопасности, чтобы фиксировать вторжения.
- Опасные директивы PHP — правки вносятся на уровне хостинга (в
php.iniили через панель хостинга): отключитеdisplay_errorsна продакшене, включитеsession.cookie_httponly. - Избыточные права на файлы — приведите права к рекомендованным (обычно
644для файлов и755для каталогов).
После каждого исправления перезапускайте сканер, чтобы убедиться, что статус теста сменился на «Пройден».
Регулярность и организация проверок
Разовый аудит закрывает текущие проблемы, но конфигурация со временем меняется: обновляются модули, добавляются интеграции, меняются права на файлы. Рекомендованный подход:
- Запускайте сканер после каждого крупного обновления платформы или сторонних решений.
- Проводите плановую проверку не реже одного раза в месяц.
- Фиксируйте результаты каждого прогона, чтобы отслеживать динамику.
- Совмещайте с контролем целостности файлов и просмотром журнала вторжений.
Перед серьёзными изменениями конфигурации сделайте резервную копию сайта — так вы сможете откатиться, если правка директив PHP или прав доступа нарушит работу проекта.
Частые ошибки
Типичные заблуждения и промахи при работе со Сканером безопасности:
- Считать зелёный отчёт гарантией защищённости. Сканер проверяет конфигурацию, но не находит уязвимости в кастомном коде и сторонних модулях. Для этого нужен отдельный аудит.
- Массово менять права на файлы без проверки. Слишком жёсткие права (например, снятие записи с каталога
bitrix/cacheилиupload) ломают работу сайта. - Игнорировать жёлтые рекомендации. Некритичные пункты со временем становятся вектором атаки, особенно настройки cookie и заголовков.
- Править
php.iniвслепую. Отключение нужных директив без понимания последствий может нарушить работу компонентов. - Запускать проверку под пользователем без прав администратора — часть тестов окружения будет недоступна, отчёт получится неполным.
Итог
Сканер безопасности в 1С-Битрикс — это первый и обязательный шаг аудита. Он быстро выявляет типовые проблемы конфигурации продукта и окружения и даёт понятные рекомендации по устранению.
Практический порядок работы: запустите проверку через Настройки → Проактивная защита → Сканер безопасности, закройте красные пункты, затем жёлтые, повторно прогоните тесты и сделайте проверку регулярной. Для глубокой оценки защищённости — включая код и права доступа — дополните автоматический прогон ручным аудитом.