СезонГотовим магазин к высокому сезону и Чёрной пятнице: скорость, нагрузка, акции
Безопасность

Анализ и поиск уязвимостей сайта на 1С-Битрикс

Ищем уязвимости в сайте на 1С-Битрикс до того, как их найдут злоумышленники: SQL-инъекции, XSS, CSRF, IDOR, обход авторизации, небезопасную загрузку файлов, устаревшие модули с известными CVE и ошибки конфигурации. Автоматическое сканирование плюс ручная экспертиза, понятный отчёт с оценкой по CVSS и приоритетами устранения.

10 летна проектах безопасности Битрикс
150+проверок и аудитов
CVSSприоритет по стандарту
от 3 днейдо отчёта с находками
! Bitrix
Зачем искать уязвимости

Где сайт на Битрикс открыт для атаки

Уязвимость не видна в обычной работе сайта: страницы открываются, заказы проходят, всё выглядит нормально. Но именно через эти незаметные дыры происходят взломы, утечки данных и заражения. Поиск уязвимостей находит их до того, как этим воспользуется злоумышленник.

Формы и фильтры принимают данные без проверки — открыта дорога к SQL-инъекции и краже базы.
Проверяем все точки ввода на инъекции, показываем уязвимые параметры и даём способ их закрыть.
Пользовательский ввод выводится на страницу как есть — работает XSS и кража сессий.
Ищем отражённый, хранимый и DOM-XSS, проверяем экранирование вывода и заголовки безопасности.
Доступ к чужим заказам и документам открывается простой подменой идентификатора в URL.
Проверяем разграничение прав и находим IDOR и обход авторизации в кабинетах и API.
На сайте стоят устаревшие модули и ядро с публично известными уязвимостями CVE.
Сверяем версии ядра и модулей с базами CVE, отмечаем уязвимые компоненты и безопасные версии.
Загрузка файлов и аватаров позволяет залить веб-шелл и получить контроль над сайтом.
Тестируем загрузку файлов на обход типов и размещение исполняемого кода, закрываем сценарии заливки.
Конфигурация открыта: видны технические страницы, отладка, лишние права и пароли по умолчанию.
Находим ошибки конфигурации сервера и Битрикса, доступные служебные разделы и слабые настройки.
Что проверяем

Классы уязвимостей, которые мы ищем

Проверяем сайт на Битрикс по основным классам уязвимостей веб-приложений и специфике самой платформы — от инъекций до ошибок конфигурации и устаревших модулей с известными CVE.

SQL-инъекции

Проверяем формы, фильтры, поиск и параметры запросов на внедрение SQL и кражу данных из базы.

XSS всех типов

Отражённый, хранимый и DOM-XSS: ищем места, где ввод выводится без экранирования и крадёт сессии.

CSRF и подделка запросов

Проверяем защиту форм и действий от подделки межсайтовых запросов и выполнения операций за пользователя.

IDOR и обход авторизации

Ищем доступ к чужим данным по подмене идентификаторов и обход проверок прав в кабинетах и API.

Загрузка файлов

Тестируем загрузку на обход типов и размещение веб-шелла, проверяем хранение и выдачу файлов.

Устаревшие модули с CVE

Сверяем версии ядра и модулей с базами известных уязвимостей и отмечаем компоненты под угрозой.

Ошибки конфигурации

Открытые служебные страницы, режим отладки, лишние права, пароли по умолчанию и слабые настройки.

Слабая авторизация и сессии

Проверяем хранение паролей, управление сессиями, защиту от перебора и логику восстановления доступа.

Как это работает

Путь от сканирования до отчёта по CVSS

Сначала автоматические сканеры быстро находят массовые проблемы и устаревшие модули, затем ручная экспертиза вскрывает логические уязвимости, каждую находку подтверждаем и оцениваем по CVSS, итог собираем в понятный отчёт.

СканерыCVE · массовое Ручной анализXSS · IDOR · SQL Подтверждениешаги повтора CVSSприоритет риска Отчётрекомендации Каждая находка подтверждена, оценена по CVSS и снабжена способом устранения
Сканирование → ручной анализ → подтверждение → оценка по CVSS → отчёт.
Сравнение

Один сканер, фрилансер или наша проверка

Критерий Только сканерСлучайный фрилансерПроверка B2Bsite
Сроки Минуты, но поверхностноКак повезётОт 3 дней под объём
Достоверность находок Нет, много ложногоЗависит от человекаРучная экспертиза отсеивает ложное
Глубина проверки Только автоматические классыБез чёткой методикиСканер плюс ручной анализ логики
Приоритеты и отчёт Без приоритета и контекстаНа словах, без отчётаОтчёт с оценкой по CVSS
Риск пропуска уязвимости Высокий риск пропустить главноеНепредсказуемое качествоНаходим то, что пропускает автоматика
Как мы ищем

Этапы поиска уязвимостей

Совмещаем автоматическое сканирование и ручную экспертизу: сканеры находят массовые проблемы быстро, а ручной анализ вскрывает логические уязвимости, которые автоматика не видит.

01

Сбор информации

Определяем версии ядра и модулей, структуру сайта, точки входа, формы, API и роли пользователей.

02

Автоматическое сканирование

Прогоняем сканеры безопасности по сайту и сверяем версии компонентов с базами известных уязвимостей CVE.

03

Ручной анализ

Проверяем вручную инъекции, XSS, CSRF, IDOR, обход авторизации, загрузку файлов и логику бизнес-процессов.

04

Подтверждение находок

Воспроизводим каждую уязвимость, отсеиваем ложные срабатывания и фиксируем шаги воспроизведения.

05

Оценка по CVSS

Назначаем каждой находке уровень опасности по стандарту CVSS и выстраиваем приоритет устранения.

06

Отчёт и рекомендации

Готовим понятный отчёт с описанием уязвимостей и конкретными рекомендациями, как их закрыть.

Сроки

Сколько занимает поиск уязвимостей

1 день Экспресс-проверка ключевых точек и версий компонентов
1
2–3 дня Сканирование и сверка модулей с базами CVE
2
3–6 дней Ручной анализ инъекций, XSS, IDOR и загрузки файлов
3
1–2 дня Подтверждение находок и оценка по CVSS
4
1 день Отчёт с приоритетами и рекомендациями по устранению
5
Что даёт поиск уязвимостей

Картина рисков в цифрах

CVSS
каждая находка с оценкой опасности
до 50
проверок по классам уязвимостей
от 3
дней до отчёта с находками
0
ложного спокойствия от одного сканера

Ориентиры по проектам нашей команды. Точный объём проверок и сроки оценим на бесплатной экспресс-проверке вашего сайта.

Стоимость

Сколько стоит поиск уязвимостей

Стоимость зависит от размера сайта, числа точек входа и глубины анализа. Ниже — ориентиры; точную смету присылаем после бесплатной экспресс-проверки сайта.

Экспресс-поиск
от 25 000 ₽
Срок: от 3 дней

Сканирование и проверка ключевых уязвимостей для небольшого сайта.

  • Сканеры безопасности
  • Сверка модулей с базами CVE
  • Проверка основных форм и точек входа
  • Краткий отчёт с находками
Популярный выбор
Полный анализ
от 60 000 ₽
Срок: от 6 дней

Сканирование плюс ручная экспертиза по всем основным классам уязвимостей.

  • Всё из «Экспресс-поиск»
  • Ручной анализ инъекций, XSS, CSRF, IDOR
  • Проверка загрузки файлов и авторизации
  • Анализ ошибок конфигурации
  • Отчёт с оценкой по CVSS и рекомендациями
Глубокая проверка
от 130 000 ₽
Срок: от 10 дней

Развёрнутый анализ крупного сайта или портала с интеграциями и API.

  • Всё из «Полный анализ»
  • Проверка API и интеграций
  • Анализ логики бизнес-процессов
  • Проверка прав доступа и ролей
  • Повторная проверка после исправлений
Экспресс-поиск от 25 000 ₽
Срок: от 3 дней

Сканирование и проверка ключевых уязвимостей для небольшого сайта.

  • Сканеры безопасности
  • Сверка модулей с базами CVE
  • Проверка основных форм и точек входа
  • Краткий отчёт с находками
Популярный Полный анализ от 60 000 ₽
Срок: от 6 дней

Сканирование плюс ручная экспертиза по всем основным классам уязвимостей.

  • Всё из «Экспресс-поиск»
  • Ручной анализ инъекций, XSS, CSRF, IDOR
  • Проверка загрузки файлов и авторизации
  • Анализ ошибок конфигурации
  • Отчёт с оценкой по CVSS и рекомендациями
Глубокая проверка от 130 000 ₽
Срок: от 10 дней

Развёрнутый анализ крупного сайта или портала с интеграциями и API.

  • Всё из «Полный анализ»
  • Проверка API и интеграций
  • Анализ логики бизнес-процессов
  • Проверка прав доступа и ролей
  • Повторная проверка после исправлений

Дополнительные опции

Повторная проверка после устранения уязвимостей от 15 000 ₽
Проверка отдельного модуля или интеграции от 20 000 ₽
Сопровождение исправления силами нашей команды по объёму работ
Расчёт выгоды

Во сколько обходится непроверенная уязвимость

Прикиньте возможные потери от взлома через незакрытую уязвимость: простой сайта, восстановление, отток клиентов и ущерб репутации. Поиск уязвимостей заранее стоит кратно дешевле последствий.

Возможные потери от инцидента 0 ₽

Оценка по формуле: выручка в день × дни простоя плюс отток клиентов за месяц. Это ориентир потерь от одного инцидента, а не гарантия. Реальный ущерб часто выше за счёт восстановления и репутации.

Умный расчёт

Подберём объём проверки под ваш сайт

Ответьте на несколько вопросов о сайте — числе точек входа, наличии кабинетов и интеграций — и мы предложим подходящий формат поиска уязвимостей и пришлём ориентир по сроку и стоимости.

Вопрос 1
Загрузка вопроса…

Примеры работ

Кейсы поиска уязвимостей

Интернет-магазин

SQL-инъекция в фильтре каталога

Нашли инъекцию в параметре фильтра, через которую читалась база с заказами, и дали способ её закрыть до взлома.

3Критичных находок
9.1CVSS высшей
5 днейСрок
B2B-портал

IDOR в кабинете контрагента

Обнаружили доступ к чужим документам по подмене идентификатора в URL и обход проверки прав в нескольких разделах кабинета.

6Уязвимостей доступа
100%Закрыто после фикса
7 днейСрок
Корпоративный сайт

Устаревшие модули с CVE и веб-шелл

Сверка версий выявила модули с известными CVE, а проверка загрузки файлов вскрыла возможность залить веб-шелл.

4Модулей с CVE
предотвращёнВеб-шелл
6 днейСрок
Кому это нужно

Зачем поиск уязвимостей разным ролям

Защита репутации

Взлом и утечка данных бьют по доверию клиентов сильнее, чем простой сайта. Лучше найти дыру первыми.

Сохранность данных

Персональные данные клиентов и коммерческая информация остаются под защитой, а не утекают к злоумышленникам.

Понятный риск

Отчёт с оценкой по CVSS показывает, что действительно опасно, а что можно отложить, без технического тумана.

Меньше штрафов

Утечка персональных данных грозит проверками и штрафами — поиск уязвимостей снижает этот риск заранее.

Объективная оценка

Независимый взгляд на защищённость сайта без приукрашивания со стороны текущего подрядчика.

Приоритеты по факту

Список уязвимостей с приоритетами помогает спланировать работу команды, а не латать всё подряд.

Доказательная база

Каждая находка с подтверждением и шагами воспроизведения — спорить с фактами не приходится.

Контроль подрядчика

Проверка показывает реальное качество работы команды, которая ведёт сайт.

Конкретные места

Видно, в каком компоненте и параметре проблема, а не абстрактное предупреждение сканера.

Шаги воспроизведения

К каждой уязвимости приложены шаги, чтобы повторить и проверить исправление.

Рекомендации по фиксу

Понятные советы, как закрыть уязвимость в коде Битрикса без поломки логики.

Без ложных тревог

Ручная экспертиза отсеивает ложные срабатывания сканеров, остаётся только реальное.

Отзывы клиентов

Что говорят после проверки

«Думали, что у нас всё в порядке, ведь сайт работал без сбоев. Проверка нашла критичную инъекцию в фильтре каталога — через неё можно было выгрузить базу заказов. Закрыли за два дня по их рекомендациям.»

Сергей Руководитель интернет-магазина

«Отчёт понятный даже для нетехнического человека: каждая уязвимость с оценкой опасности и понятным приоритетом. Сразу видно, что закрывать в первую очередь, а что подождёт. Никакого технического тумана.»

Марина Директор по развитию

«Заказывали проверку перед запуском нового кабинета на портале. Нашли обход авторизации, который наши разработчики пропустили. Шаги воспроизведения приложены — повторили, исправили, проверили повторно.»

Андрей IT-директор

«Ценно, что не свалили всё в кучу из сканера, а вручную отсеяли ложные срабатывания. Осталось только реальное, и команда не тратила время на пустые предупреждения.»

Дмитрий Тимлид разработки
Почему мы

На что можно рассчитывать по договору

Сканер плюс руки

Не полагаемся на один автоматический сканер: ручная экспертиза вскрывает логические уязвимости, которые он не видит.

Оценка по CVSS

Каждая находка получает уровень опасности по признанному стандарту — приоритеты понятны без споров.

Подтверждённые находки

Никаких догадок: каждую уязвимость воспроизводим и прикладываем шаги, ложные срабатывания отсеиваем.

Понятный отчёт

Описание на языке бизнеса и техники одновременно: что опасно, чем грозит и как закрыть.

Без поломок сайта

Проверки ведём аккуратно, согласуя нагрузочные и рискованные тесты, чтобы не нарушить работу боевого сайта.

Помощь с устранением

При необходимости закроем найденные уязвимости силами нашей команды и проверим результат повторно.

База знаний

Частые вопросы об уязвимостях — и наш ответ

Это не общие советы из интернета, а закономерности из реальных проверок сайтов на Битрикс. Каждый ответ — позиция нашей команды.

Сканеры

Мы прогнали сайт сканером, этого ведь достаточно

Наш ответ

Сканер находит массовые и шаблонные проблемы, но не понимает логику вашего сайта. IDOR, обход авторизации и ошибки в бизнес-процессах он пропускает, а ещё выдаёт много ложных срабатываний. Поэтому сканер — только первый слой, а основную ценность даёт ручная экспертиза.

CVSS

Что вообще значит оценка по CVSS в отчёте

Наш ответ

CVSS — это общепринятый стандарт оценки опасности уязвимости числом от 0 до 10. Он учитывает, насколько легко эксплуатировать дыру и какой ущерб она нанесёт. Благодаря CVSS вы видите, что закрывать в первую очередь, и можете сравнивать находки по объективной шкале, а не по ощущениям.

Безопасность

Не сломается ли сайт во время поиска уязвимостей

Наш ответ

Основные проверки безопасны для работы сайта. Рискованные и нагрузочные тесты мы согласуем заранее и при необходимости проводим на копии или в окно низкой нагрузки. Цель — найти уязвимости, а не нарушить работу боевого сайта, поэтому действуем аккуратно.

Доступ

Нужно ли давать вам доступ в админку и к коду

Наш ответ

Базовый поиск можно вести и без доступов, как это делает злоумышленник снаружи. Но проверка с доступом к коду и админке находит больше: можно увидеть логику обработки данных, права ролей и конфигурацию. Объём доступа согласуем под формат проверки.

CVE

У нас старая версия Битрикса и модулей, это опасно

Наш ответ

Да, устаревшие ядро и модули — частая причина взломов, потому что для них уже опубликованы известные уязвимости CVE с готовыми способами эксплуатации. Мы сверяем версии ваших компонентов с базами CVE и отмечаем, что именно под угрозой и до какой версии безопасно обновиться.

Подробно об услуге

Анализ и поиск уязвимостей 1С-Битрикс: что это и зачем

Анализ и поиск уязвимостей — это систематическая проверка сайта на 1С-Битрикс на слабые места, через которые его можно взломать, похитить данные клиентов или заразить вредоносным кодом. Главная особенность уязвимости в том, что она не мешает сайту работать. Страницы открываются, заказы оформляются, всё выглядит нормально — и именно поэтому о дырах в защите обычно узнают слишком поздно, уже после инцидента. Поиск уязвимостей переворачивает ситуацию: мы смотрим на сайт глазами злоумышленника и находим эти слабые места заранее, пока ими не воспользовались.

Подход строится на двух опорах: автоматическом сканировании и ручной экспертизе. Сканеры безопасности быстро прогоняют сайт по тысячам типовых проверок и находят массовые, шаблонные проблемы, а также сверяют версии ядра и модулей с базами известных уязвимостей. Но сканер не понимает логику конкретного сайта: он пропускает доступ к чужим данным, обход авторизации и ошибки в бизнес-процессах, зато выдаёт много ложных срабатываний. Поэтому за сканером всегда идёт ручной анализ, который вскрывает то, что автоматика в принципе не способна увидеть, и отсеивает ложные тревоги.

Какие уязвимости мы ищем

Проверка покрывает основные классы уязвимостей веб-приложений и специфику самой платформы Битрикс. Мы целенаправленно ищем те типы дыр, через которые чаще всего происходят реальные взломы коммерческих сайтов и порталов.

  • SQL-инъекции — внедрение вредоносного кода в запросы к базе данных через формы, фильтры и параметры, ведущее к краже всей базы;
  • XSS всех типов — отражённый, хранимый и DOM-скриптинг, когда чужой скрипт выполняется в браузере посетителей и крадёт сессии;
  • CSRF — подделка межсайтовых запросов, заставляющая браузер пользователя выполнить действие без его ведома;
  • IDOR и обход авторизации — доступ к чужим заказам и документам по подмене идентификатора и обход проверок прав;
  • небезопасная загрузка файлов — обход проверки типа и размещение веб-шелла для захвата контроля над сайтом;
  • устаревшие модули и ядро с известными уязвимостями CVE, для которых уже опубликованы способы эксплуатации;
  • ошибки конфигурации — открытые служебные страницы, режим отладки, лишние права, пароли по умолчанию и слабые настройки;
  • слабая авторизация и управление сессиями — хранение паролей, защита от перебора и логика восстановления доступа.

Почему один сканер не закрывает задачу

Соблазн ограничиться запуском автоматического сканера понятен: это быстро и дёшево. Но такой подход создаёт ложное чувство безопасности. Сканер работает по шаблонам и не понимает, как устроены именно ваши кабинеты, права ролей и бизнес-процессы. Самые опасные уязвимости в коммерческих проектах — это как раз логические дыры: возможность открыть чужой заказ, обойти проверку прав, выполнить действие за другого пользователя. Сканер их не видит. Кроме того, он засыпает отчёт ложными срабатываниями, и в этом шуме легко пропустить настоящую проблему. Ручная экспертиза устраняет оба недостатка: находит логические уязвимости и подтверждает каждую находку, прежде чем она попадёт в отчёт.

Что вы получаете на выходе

Итог проверки — понятный отчёт, в котором каждая уязвимость описана, привязана к конкретному месту в сайте, снабжена шагами воспроизведения и получает оценку опасности по стандарту CVSS. Эта оценка — общепринятая шкала от 0 до 10, которая учитывает простоту эксплуатации и возможный ущерб. Благодаря ей сразу видно, что критично и требует немедленного исправления, а что можно отложить. Находки отсортированы по приоритету, к каждой приложены конкретные рекомендации по устранению. Отчёт написан так, чтобы его понял и руководитель, принимающий решение о бюджете, и разработчик, который будет закрывать дыры.

Чем угрожает каждый класс уязвимостей

За сухими названиями уязвимостей стоят понятные деловые последствия. SQL-инъекция означает кражу всей базы данных: контакты клиентов, история заказов, иногда пароли. XSS даёт злоумышленнику возможность красть сессии посетителей, перенаправлять их на фишинговые страницы и подменять содержимое сайта прямо в браузере. CSRF позволяет выполнять действия за авторизованного пользователя без его ведома — сменить пароль, оформить заказ, изменить настройки. IDOR и обход авторизации открывают доступ к чужим данным и закрытым разделам, что особенно болезненно для сайтов с личными кабинетами. Небезопасная загрузка файлов ведёт к захвату контроля над сервером через веб-шелл. Устаревшие модули с известными CVE взламываются массово и автоматически, без участия живого злоумышленника. А ошибки конфигурации сводят на нет даже аккуратно написанный код, открывая лишние двери.

Когда уязвимости разложены по последствиям, становится ясно, почему важна именно оценка по приоритету. Не все дыры одинаково опасны: одна открывает базу клиентов прямо сейчас, другая лишь теоретически ослабляет защиту. Оценка по CVSS как раз и расставляет находки по реальной угрозе, чтобы ресурсы команды шли в первую очередь туда, где риск максимален, а не распылялись на второстепенное.

Поиск уязвимостей особенно важен перед запуском нового функционала, после смены подрядчика, при работе с персональными данными клиентов и в любой ситуации, когда взлом обернётся серьёзными потерями. Найти и закрыть уязвимость заранее всегда дешевле, чем устранять последствия инцидента: простой сайта, восстановление, отток клиентов и удар по репутации. Мы помогаем перевести безопасность из области догадок в область фактов — с подтверждёнными находками, понятными приоритетами и ясным планом действий.

Экспертный взгляд

Поиск уязвимостей до взлома или восстановление после

Безопасность сайта существует в двух режимах: до инцидента и после. До инцидента поиск уязвимостей кажется необязательной тратой — сайт работает, клиенты заказывают, поводов для беспокойства как будто нет. После инцидента всё меняется: бизнес считает убытки от простоя, спешно восстанавливает данные, объясняется с клиентами об утечке и нередко платит штрафы за разглашение персональных данных. Разница в стоимости этих двух режимов огромна, и весь смысл поиска уязвимостей в том, чтобы остаться в первом, более дешёвом, а не провалиться во второй. Ниже разбираем, как устроена эта работа, почему её нельзя свести к одному сканеру и как мы выстраиваем процесс на сайтах 1С-Битрикс.

Почему уязвимости незаметны до самого взлома

Главная коварность уязвимости в том, что она не проявляет себя в обычной работе. Сайт с открытой SQL-инъекцией в фильтре каталога выглядит и работает абсолютно так же, как защищённый: те же страницы, те же заказы, та же скорость. Дыра просто ждёт, пока кто-то её найдёт и использует. Между появлением уязвимости и взломом могут пройти годы — а могут и часы, если речь о публично известной уязвимости в устаревшем модуле, для которой уже существует готовый инструмент атаки. Владелец сайта в это время живёт в иллюзии безопасности, потому что отсутствие видимых проблем он принимает за отсутствие проблем вообще. Поиск уязвимостей разрушает эту иллюзию полезным образом: показывает реальную картину рисков, пока она ещё управляема.

Особенно опасны автоматизированные атаки. Злоумышленникам не нужно специально выбирать ваш сайт — роботы массово сканируют интернет в поисках известных дыр и устаревших версий популярных платформ. Битрикс распространён, поэтому сайты на нём — частая мишень таких массовых проверок. Сайт со старым ядром или непропатченным модулем попадает в зону риска не из-за ценности бизнеса, а просто потому, что подвернулся под автоматический скан. Поэтому регулярный поиск уязвимостей и контроль версий компонентов — это не паранойя, а базовая гигиена для любого коммерческого сайта.

Почему сканер — это начало, а не вся работа

Автоматический сканер безопасности — полезный, но ограниченный инструмент. Он силён в массовых проверках: быстро прогоняет сайт по большому списку известных шаблонов, находит типовые ошибки, сверяет версии с базами уязвимостей. Это ценный первый слой, и мы всегда его используем. Но у сканера есть два принципиальных ограничения. Первое: он не понимает логику вашего сайта. Сканер не знает, что заказ с одним номером не должен быть виден владельцу другого, что определённый раздел доступен только администратору, что между двумя шагами оформления есть проверка прав. Поэтому логические уязвимости — доступ к чужим данным, обход авторизации, нарушение порядка бизнес-процесса — остаются для него невидимыми. А именно они чаще всего приводят к реальным утечкам в коммерческих проектах.

Второе ограничение — ложные срабатывания. Сканер осторожен и помечает как уязвимость многое из того, что на деле безопасно. В большом отчёте десятки таких отметок, и разобраться, где настоящая проблема, а где шум, без ручной проверки невозможно. Команда либо тратит время на проверку каждого пункта, либо начинает игнорировать отчёт целиком — и тогда настоящая уязвимость теряется среди ложных. Ручная экспертиза снимает обе проблемы: специалист находит логические дыры, которые сканер пропускает, и подтверждает каждую находку, прежде чем она попадёт в отчёт. Если вам нужно не просто найти, но и закрыть слабые места, мы предлагаем услугу защиты и устранения уязвимостей, где работаем уже с исправлением кода и настроек.

Поиск уязвимостей, пентест и комплексный аудит

Эти понятия часто путают, хотя задачи у них разные. Поиск уязвимостей отвечает на вопрос «где в сайте слабые места» — выявляет и каталогизирует дыры с оценкой опасности. Пентест идёт дальше и отвечает на вопрос «можно ли через эти слабые места реально пробраться внутрь» — имитирует действия атакующего, пытаясь связать находки в цепочку и достичь конкретной цели вроде доступа к базе или захвата администраторского аккаунта. Комплексный аудит шире обоих: он оценивает защищённость целиком, включая процессы, архитектуру и настройки, и поиск уязвимостей входит в него как практический этап. Что выбрать, зависит от задачи: для регулярной проверки и контроля рисков достаточно поиска уязвимостей, для проверки на прочность перед запуском критичного сервиса полезен пентест, для всесторонней оценки — комплексный аудит безопасности. На бесплатной экспресс-проверке мы подскажем, какой формат закроет именно вашу задачу.

Как мы ведём поиск уязвимостей на Битрикс

Работа начинается со сбора информации. Мы определяем версии ядра и модулей, разбираем структуру сайта, находим все точки входа: формы, фильтры, поиск, личные кабинеты, API, загрузку файлов. Понимание карты сайта критично, потому что атака идёт именно через эти точки, и пропустить хотя бы одну — значит оставить лазейку. Затем подключаем автоматическое сканирование: прогоняем сканеры безопасности и сверяем версии компонентов с базами известных уязвимостей CVE, чтобы сразу отметить устаревшие и непропатченные модули.

Дальше — самая ценная часть, ручной анализ. Мы вручную проверяем формы и параметры на SQL-инъекции, тестируем вывод данных на XSS всех типов, проверяем защиту действий от подделки запросов CSRF, исследуем кабинеты и API на доступ к чужим данным IDOR и обход авторизации. Отдельно тестируем загрузку файлов на возможность залить веб-шелл и анализируем логику бизнес-процессов, где часто прячутся неочевидные дыры. На сайтах Битрикс мы учитываем специфику платформы: типовые компоненты, механизмы прав, обработку запросов, частые ошибки кастомизации, когда правят ядро напрямую и ломают встроенную защиту.

Подтверждение находок и оценка по CVSS

Найти потенциальную уязвимость — половина дела. Каждую находку мы воспроизводим и фиксируем шаги, чтобы подтвердить, что она реальна, а не ложное срабатывание. Это принципиальный момент: в отчёт попадает только то, что мы сами смогли повторить. Подтверждённой уязвимости назначаем уровень опасности по стандарту CVSS — единой шкале, которая учитывает, насколько легко дыру эксплуатировать и какой ущерб она нанесёт. Благодаря CVSS приоритеты становятся объективными: вы не спорите о том, что важнее, а смотрите на числа по признанной методике. Критичная инъекция, открывающая базу, получит высокий балл и попадёт в начало списка, а мелкая недоработка в конфигурации — низкий, и её можно закрыть позже.

Что вы получаете и что делать дальше

Итог проверки — отчёт, в котором каждая уязвимость описана понятным языком, привязана к месту в сайте, снабжена оценкой по CVSS, шагами воспроизведения и конкретной рекомендацией по устранению. Находки отсортированы по приоритету, поэтому план действий очевиден: сначала критичное, потом остальное. Отчёт устроен так, чтобы быть полезным сразу двум аудиториям. Руководитель видит уровень риска и понимает, во что вкладывать бюджет в первую очередь. Разработчик получает технические детали и рекомендации, которых достаточно, чтобы закрыть дыру самостоятельно. Если своей команды нет или не хватает рук, мы закрываем найденные уязвимости сами и проводим повторную проверку, подтверждая, что они действительно устранены.

Безопасность — это не разовое действие, а процесс. Сайт развивается: добавляется функционал, обновляются модули, меняются интеграции, и вместе с ними появляются новые потенциальные уязвимости. Поэтому поиск уязвимостей разумно повторять после крупных изменений, перед запуском важных сервисов и периодически в рамках общей заботы о защищённости. Если же сайт уже взломан или заражён, поиск уязвимостей тоже нужен, но в связке с услугой удаления вирусов и восстановления после взлома: сначала чистим и восстанавливаем работу, затем находим и закрываем ту дыру, через которую злоумышленник вообще попал внутрь, чтобы история не повторилась.

Специфика поиска уязвимостей именно на Битрикс

Платформа 1С-Битрикс имеет свои особенности, которые мы учитываем в каждой проверке. У неё развитая встроенная защита: фильтрация ввода, проактивный экран, механизм прав на уровне инфоблоков и компонентов. Но эта защита работает только тогда, когда её правильно применяют. На практике самые опасные дыры появляются в кастомных доработках: разработчик пишет собственный компонент, забывает экранировать вывод или проверять права — и в стандартно защищённой платформе возникает уязвимость. Отдельная беда — правка ядра напрямую вместо использования штатных механизмов: такие изменения не только ломают встроенную защиту, но и слетают при обновлениях, оставляя сайт открытым.

Поэтому на сайтах Битрикс мы уделяем особое внимание именно нетиповым местам: собственным компонентам и обработчикам, кастомным формам и фильтрам, доработанным кабинетам и API, нестандартной обработке загрузки файлов. Параллельно проверяем, не отключены ли встроенные средства защиты, в актуальном ли состоянии ядро и модули, нет ли открытых служебных и отладочных разделов. Такой прицельный подход находит то, что универсальный сканер, не знающий специфики платформы, просто не способен заметить.

Отдельный пласт работы — права доступа и обработка персональных данных. На коммерческих сайтах и порталах именно разграничение прав чаще всего даёт сбой: роль видит больше, чем должна, кабинет открывает чужие документы, API отдаёт данные без проверки. Эти дыры почти всегда логические, и найти их можно только вручную, понимая, как устроены роли и сценарии конкретного сайта. Мы разбираем эту логику и проверяем, что каждый пользователь видит и может ровно то, что ему положено, и ни байтом больше.

Возражения, которые мы слышим чаще всего

«У нас же стоит файрвол и антивирус, разве этого мало». Защита по периметру важна, но она не отменяет уязвимостей в самом коде сайта. Файрвол отбивает часть массовых атак, но не закроет SQL-инъекцию в вашей форме или доступ к чужому заказу по подмене ссылки — это дыры в логике приложения, а не в сетевой защите. Поиск уязвимостей смотрит именно туда, куда не дотягивается периметр.

«Мы недавно делали сайт, у нас точно всё чисто». К сожалению, новизна не гарантирует безопасности. Уязвимости вносятся в коде, в настройках, в кастомных доработках, и опытный разработчик функционала вполне может допустить дыру в безопасности, потому что это разные компетенции. Свежий сайт со сложной логикой и кабинетами стоит проверить как раз перед запуском, пока цена ошибки минимальна.

«Это дорого, давайте отложим». Поиск уязвимостей кратно дешевле последствий взлома. Умный расчёт на этой странице помогает прикинуть возможные потери от одного инцидента — простой, восстановление, отток клиентов. Обычно эта сумма многократно превышает стоимость проверки, и откладывать поиск уязвимостей означает экономить на спичках рядом с пороховой бочкой.

С чего начать

Начните с бесплатной экспресс-проверки. Расскажите о сайте: на чём он работает, есть ли личные кабинеты, приём платежей, интеграции и API, как давно обновлялись ядро и модули. Мы посмотрим на ключевые точки, оценим объём и предложим подходящий формат поиска уязвимостей — от экспресс-проверки небольшого сайта до глубокого анализа крупного портала. Дальше вы получаете отчёт с подтверждёнными находками, оценкой по CVSS и понятным планом, что закрывать и в каком порядке. Так безопасность сайта перестаёт быть лотереей и превращается в управляемую задачу с ясными приоритетами.

Вопросы и ответы

Частые вопросы об анализе и поиске уязвимостей

Что такое поиск уязвимостей простыми словами? +

Это проверка сайта на слабые места, через которые его можно взломать, украсть данные или заразить. Мы смотрим на сайт глазами злоумышленника, ищем такие дыры специальными инструментами и вручную, а затем рассказываем, что нашли и как это закрыть. Цель — найти проблемы раньше, чем ими воспользуются.

Что такое уязвимость? +

Уязвимость — это ошибка или недочёт в коде, настройках или логике сайта, которым может воспользоваться злоумышленник. Например, форма, которая принимает данные без проверки, или доступ к чужим документам по подмене ссылки. В обычной работе уязвимость не видна: сайт работает нормально, но при этом остаётся открытым для атаки.

Чем поиск уязвимостей отличается от пентеста? +

Поиск уязвимостей — это выявление и каталогизация слабых мест с оценкой их опасности. Пентест идёт дальше: это имитация реальной атаки, когда найденные уязвимости пытаются связать в цепочку и проникнуть в систему, как сделал бы взломщик. Поиск уязвимостей отвечает на вопрос «где дыры», а пентест — «можно ли через них реально пробраться».

Чем это отличается от аудита безопасности? +

Аудит безопасности — более широкое понятие: он оценивает защищённость целиком, включая процессы, настройки и архитектуру. Поиск уязвимостей — его практическая часть, сфокусированная именно на выявлении конкретных дыр в сайте. Часто поиск уязвимостей входит в общий аудит как отдельный этап.

Зачем искать уязвимости, если сайт работает нормально? +

Потому что уязвимость не мешает сайту работать — она просто открывает дорогу для атаки. Сайт может годами выглядеть исправным и при этом быть проходным двором для злоумышленника. Взлом обычно случается внезапно, и к этому моменту дыра существует давно. Поиск уязвимостей находит её, пока она не сработала против вас.

Что такое SQL-инъекция и чем она опасна? +

SQL-инъекция — это когда через незащищённое поле ввода в запрос к базе данных подставляется вредоносный код. Через неё можно прочитать всю базу: заказы, контакты клиентов, пароли. Это одна из самых опасных уязвимостей, потому что напрямую ведёт к краже данных. Мы проверяем все формы, фильтры и параметры на такую возможность.

Что такое XSS? +

XSS — это межсайтовый скриптинг: уязвимость, при которой на страницу попадает вредоносный скрипт через непроверенный ввод. Он выполняется в браузере других посетителей и может красть сессии, перенаправлять на фишинг или подменять содержимое. Мы ищем отражённый, хранимый и DOM-XSS и проверяем, как сайт экранирует вывод данных.

Что такое CSRF? +

CSRF — это подделка межсайтового запроса: злоумышленник заставляет браузер авторизованного пользователя выполнить нежелательное действие, например сменить пароль или оформить заказ, без его ведома. Мы проверяем, защищены ли важные формы и действия специальными токенами, которые мешают подделать запрос со стороны.

Что такое IDOR и обход авторизации? +

IDOR — это доступ к чужим данным по прямой подмене идентификатора, например когда смена номера в ссылке открывает чужой заказ или документ. Обход авторизации — когда защищённый раздел открывается без нужных прав. Это частые и опасные уязвимости в кабинетах и API, поэтому мы проверяем разграничение прав особенно тщательно.

Чем опасна загрузка файлов на сайт? +

Если загрузку файлов или аватаров можно обмануть, злоумышленник заливает на сервер исполняемый файл — веб-шелл — и получает контроль над сайтом. Мы тестируем загрузку на обход проверки типа и размера файла, на возможность разместить исполняемый код и на то, как файлы потом хранятся и выдаются посетителям.

Достаточно ли прогнать сайт автоматическим сканером? +

Нет. Сканер быстро находит массовые и шаблонные проблемы, но не понимает логику конкретного сайта. IDOR, обход авторизации, ошибки в бизнес-процессах и многие XSS он пропускает, а ещё выдаёт ложные срабатывания. Поэтому мы используем сканеры как первый слой, а основную глубину даёт ручная экспертиза.

Что такое CVE? +

CVE — это публичный каталог известных уязвимостей в программном обеспечении, у каждой свой номер. Если в вашем ядре Битрикса или модуле есть уязвимость с номером CVE, значит способ её эксплуатации уже известен и доступен злоумышленникам. Мы сверяем версии ваших компонентов с этими базами и отмечаем, что под угрозой.

Чем опасны устаревшие модули и старое ядро? +

Устаревшие компоненты — одна из главных причин взломов. Для старых версий уже опубликованы уязвимости с готовыми инструментами эксплуатации, так что взлом не требует высокой квалификации. Мы находим такие модули и ядро, показываем связанные CVE и рекомендуем безопасные версии для обновления.

Что такое ошибки конфигурации? +

Это небезопасные настройки, которые открывают лишние возможности для атаки: доступные служебные и отладочные страницы, включённый режим разработки, избыточные права, пароли по умолчанию, открытые резервные копии. Сам код может быть в порядке, но неверная настройка сводит защиту на нет. Мы проверяем конфигурацию сервера и Битрикса.

Как проходит поиск уязвимостей по шагам? +

Сначала собираем информацию о сайте: версии, структуру, точки входа. Затем прогоняем сканеры и сверяем компоненты с базами CVE. Дальше ведём ручной анализ инъекций, XSS, CSRF, IDOR, загрузки файлов и логики. Каждую находку подтверждаем, оцениваем по CVSS и собираем в отчёт с рекомендациями по устранению.

Что входит в отчёт по итогам? +

Отчёт содержит список найденных уязвимостей с описанием, уровнем опасности по CVSS, местом в сайте, шагами воспроизведения и конкретными рекомендациями по устранению. Находки отсортированы по приоритету, поэтому сразу видно, что закрывать в первую очередь. Отчёт понятен и руководителю, и разработчику.

Что значит оценка по CVSS в отчёте? +

CVSS — общепринятый стандарт оценки опасности уязвимости числом от 0 до 10. Он учитывает простоту эксплуатации и возможный ущерб. Благодаря единой шкале вы видите, какие дыры критичны, а какие можно закрыть позже, и можете объективно сравнивать находки между собой, а не полагаться на ощущения.

Отсеиваете ли вы ложные срабатывания? +

Да, обязательно. Сканеры часто помечают как уязвимости то, что на деле безопасно. Мы вручную проверяем и воспроизводим каждую находку, прежде чем включить её в отчёт. В итоге команда видит только реальные уязвимости и не тратит время на пустые предупреждения.

Можно ли заказать повторную проверку после исправлений? +

Да, и мы это рекомендуем. После того как вы закрыли найденные уязвимости, мы проводим повторную проверку и подтверждаем, что они действительно устранены и при этом не появились новые проблемы. Это закрывает цикл и даёт уверенность, что дыры закрыты на деле, а не на бумаге.

Не сломается ли сайт во время проверки? +

Основные проверки безопасны для работающего сайта. Потенциально рискованные и нагрузочные тесты мы согласуем заранее и при необходимости проводим на копии сайта или в окно низкой нагрузки. Наша цель — найти уязвимости, а не нарушить работу боевого проекта, поэтому действуем аккуратно и предсказуемо.

Какой доступ к сайту вам нужен? +

Базовый поиск можно вести снаружи, без доступов, как это делает злоумышленник. Но проверка с доступом к админке и коду находит больше, потому что видно логику обработки данных, права ролей и настройки. Объём доступа мы согласуем под выбранный формат проверки и работаем строго в его рамках.

Не утекут ли наши данные к вам во время проверки? +

Нет. Мы работаем по соглашению о неразглашении, не выгружаем и не храним лишние данные, а доступ используем только для поиска уязвимостей. Найденные проблемы и любая полученная информация остаются конфиденциальными и передаются только вам.

Что делать, если вы нашли критичную уязвимость? +

Если в ходе проверки обнаруживается критичная уязвимость, через которую возможен взлом прямо сейчас, мы сразу сообщаем об этом отдельно, не дожидаясь финального отчёта, и подсказываем срочные меры. При необходимости помогаем закрыть её силами нашей команды как можно быстрее.

Поможете ли устранить найденные уязвимости? +

Да. Помимо отчёта мы можем закрыть найденные уязвимости силами нашей команды: исправить код, обновить уязвимые модули, поправить конфигурацию. После устранения проводим повторную проверку и подтверждаем, что дыры закрыты. Если у вас есть свои разработчики, наших рекомендаций им будет достаточно для самостоятельного исправления.

Начать проект

Проверим ваш сайт на уязвимости?

Расскажите о вашем сайте на Битрикс — кабинеты, платежи, интеграции, версии модулей. Предложим формат поиска уязвимостей под вашу задачу и пришлём ориентир по сроку и стоимости.

  • Ответим в течение рабочего дня
  • Бесплатный аудит процессов и расчёт
  • NDA и фиксированная смета