Веб-антивирус — компонент проактивной защиты 1С-Битрикс, который анализирует HTML-код страницы на лету и вырезает потенциально опасные вставки: скрытые фреймы, подозрительные скрипты и переадресации. Вместе с защитой от XSS он снижает риск того, что заражённый сайт начнёт распространять вредоносный код среди посетителей.
Что такое Веб-антивирус и от чего он защищает
Веб-антивирус — это фильтр вывода, который встраивается в процесс формирования страницы. Перед отдачей HTML браузеру модуль сканирует код и ищет фрагменты, характерные для веб-заражений: невидимые iframe, обфусцированный JavaScript, вставки с внешних доменов, скрытые редиректы.
В отличие от файлового антивируса, который проверяет файлы на диске, Веб-антивирус работает с итоговым HTML. Это важно: вредоносный код может подгружаться динамически (например, через заражённую рекламную сеть или скомпрометированный внешний скрипт), и на диске его нет.
Основные задачи модуля:
- обнаружить и обезвредить подозрительные вставки в выводе страницы;
- не дать заражённому сайту распространять вредоносный код среди посетителей;
- защитить формы и параметры от отражённых XSS-атак совместно с проактивным фильтром (WAF).
Важно понимать: Веб-антивирус не лечит причину заражения (уязвимый код или скомпрометированные файлы), а гасит симптом на выходе. Он выигрывает время, но не заменяет полноценное расследование инцидента.
Включение и базовая настройка
Модуль включается в несколько шагов в административной части:
- Откройте Настройки → Проактивная защита → Веб-антивирус.
- На вкладке Параметры установите флаг Включить веб-антивирус.
- Выберите режим действия при обнаружении угрозы: вырезать подозрительный код или только вести журнал (без изменения страницы).
- Укажите e-mail для уведомлений об обнаруженных угрозах.
- Сохраните настройки.
Для первого запуска на боевом сайте рекомендуется режим только журналирования: так вы увидите, что модуль считает подозрительным, и убедитесь, что он не задевает легитимный код. После проверки журнала переключайте на активное вырезание.
Уровень безопасности сайта в разделе проактивной защиты также влияет на состав включённых механизмов: при переходе на высокий уровень Веб-антивирус активируется автоматически вместе с другими компонентами.
Белый список доменов и исключения
Веб-антивирус может ошибочно принять за угрозу легитимный внешний код — виджеты чатов, системы аналитики, платёжные скрипты, карты. Чтобы такие вставки не вырезались, добавьте их домены в белый список.
- Перейдите на вкладку Белый список доменов в настройках Веб-антивируса.
- Добавьте домены, которым вы доверяете, по одному в строке (например, счётчики метрик, CDN, платёжные шлюзы).
- Сохраните список.
Код, подгружаемый с доменов из белого списка, модуль не трогает. Держите список минимальным: каждый доверенный домен — это потенциальный канал заражения, если внешний сервис будет скомпрометирован.
Ниже — типовой состав белого списка для коммерческого сайта:
| Категория | Что добавляют | Комментарий |
|---|---|---|
| Аналитика | Домены счётчиков и тегменеджеров | Часто вставляют inline-скрипты |
| Платёжные системы | Домены платёжных виджетов | Критично не блокировать |
| Внешние виджеты | Чаты, карты, отзывы | Добавлять только используемые |
| CDN | Хосты статики и шрифтов | Проверяйте актуальность |
Защита от XSS: как она устроена в Битрикс
XSS (Cross-Site Scripting) — внедрение постороннего JavaScript в страницу через непроверенные входные данные. Атака бывает отражённой (скрипт приходит в параметре запроса и сразу отражается в ответе) и хранимой (вредоносный код сохраняется в БД и выводится всем посетителям).
В 1С-Битрикс защита от XSS складывается из нескольких слоёв:
- Проактивный фильтр (WAF) — перехватывает и обезвреживает опасные конструкции во входящих данных: GET/POST-параметрах, cookie. Настраивается в разделе проактивной защиты и является первой линией обороны против отражённых XSS.
- Веб-антивирус — контролирует итоговый HTML на выходе и вырезает подозрительные скрипты, если вредоносный код всё-таки попал в вывод.
- Экранирование на уровне API — методы ядра (например, экранирование спецсимволов при выводе пользовательских данных) не позволяют внедрять активный код в разметку.
Проактивный фильтр не удаляет данные, а делает их безопасными: потенциально опасные фрагменты заменяются на плейсхолдеры, а исходное значение сохраняется в журнале вторжений. Это ключевое отличие от простой блокировки — легитимный запрос не ломается.
Для сложных страниц и компонентов, где WAF мешает работе (например, визуальный редактор), можно точечно исключать поля из-под фильтрации в настройках проактивного фильтра, а не отключать защиту целиком.
Мониторинг срабатываний и журнал
Все обнаруженные угрозы и срабатывания фильтров фиксируются в журнале вторжений: Настройки → Проактивная защита → Журнал вторжений. Регулярный просмотр журнала — обязательная часть эксплуатации.
На что смотреть в журнале:
- повторяющиеся срабатывания Веб-антивируса на одних и тех же страницах — признак реального заражения, а не ложного позитива;
- всплески событий типа
VIRUSили срабатываний WAF с одного IP — попытки атаки; - ложные срабатывания на легитимном коде — повод скорректировать белый список.
Настройте уведомления на e-mail, чтобы не пропустить массовое срабатывание. Если Веб-антивирус начал вырезать код на многих страницах — это сигнал, что сайт, вероятно, скомпрометирован, и нужно переходить к расследованию инцидента, а не просто полагаться на фильтр вывода.
Частые ошибки
Типичные проблемы при работе с Веб-антивирусом и защитой от XSS:
- Восприятие фильтра как лечения. Веб-антивирус вырезает вредоносный вывод, но источник заражения остаётся. Если модуль постоянно что-то вырезает — сайт заражён, и нужно искать бэкдор, а не радоваться, что «антивирус справляется».
- Отключение WAF из-за ложных срабатываний. Вместо полного отключения проактивного фильтра исключайте конкретные поля или страницы. Отключённый WAF открывает сайт для отражённых XSS.
- Раздутый белый список доменов. Чем больше доверенных доменов, тем шире поверхность атаки. Добавляйте только реально используемые сервисы и периодически чистите список.
- Запуск в активном режиме без тестового прогона. Сразу включённое вырезание может задеть легитимные скрипты и сломать функциональность. Сначала — режим журналирования, анализ, потом активное действие.
- Игнорирование журнала. Модуль тихо работает, но без просмотра журнала вы не узнаете ни об атаках, ни о реальном заражении.
- Ставка только на Веб-антивирус. Он один не защищает от хранимых XSS в БД и от уязвимостей кода. Нужен комплекс: обновления, права доступа, контроль целостности файлов.
Итог
Веб-антивирус и защита от XSS в 1С-Битрикс — это уровень обороны на выходе и на входе данных. Проактивный фильтр (WAF) обезвреживает опасные параметры запросов и снимает отражённые XSS, а Веб-антивирус контролирует итоговый HTML и не даёт заражённому сайту распространять вредоносный код посетителям.
Рабочая последовательность настройки:
- включите Веб-антивирус в режиме журналирования и проверьте, что он не задевает легитимный код;
- сформируйте минимальный белый список доверенных доменов;
- переключите модуль на активное вырезание;
- убедитесь, что проактивный фильтр включён, и точечно исключайте поля вместо отключения защиты;
- регулярно просматривайте журнал вторжений и реагируйте на повторяющиеся срабатывания.
Помните: фильтры вывода — это страховка, а не защита от причины. Держите платформу обновлённой, поднимайте уровень безопасности до высокого и не откладывайте расследование, если Веб-антивирус начал массово что-то вырезать.