Защита и устранение уязвимостей 1С-Битрикс на всех уровнях
Закрываем известные дыры и выстраиваем проактивную защиту сайта на 1С-Битрикс: проактивный фильтр, WAF, защита админки и авторизации, заслон от SQL-инъекций, XSS и CSRF, защита API. Сайт защищён на каждом уровне, а не на одном.
Почему наша защита держит, а не создаёт видимость
Мы закрываем причины уязвимостей и выстраиваем оборону на всех уровнях, а не латаем одну дыру и не включаем галочки ради отчёта.
Защита и устранение уязвимостей Битрикс: что закрываем и зачем
Защита и устранение уязвимостей на 1С-Битрикс — это две стороны одной работы. Сначала мы закрываем известные дыры, через которые сайт можно взломать прямо сейчас: устаревшее ядро и модули, открытую без причины админку, слабую авторизацию, формы без защиты от инъекций и подделки запросов, незакрытые методы API. Затем выстраиваем проактивную оборону, чтобы новые атаки отбивались автоматически, а не превращались в инцидент. В отличие от разового латания одной дыры, здесь сайт защищается на всех уровнях сразу: сетевом, серверном, прикладном и на уровне данных.
Большинство взломов Битрикс происходит не из-за гениальных хакеров, а из-за типовых, давно известных проблем. Сайт месяцами не обновляли, и в нём живёт уязвимость из публичного списка. Проактивный фильтр выключен или настроен формально. Админка открыта всему интернету по стандартному адресу. Пароли администраторов слабые, а двухфакторной защиты нет. Формы принимают любой ввод без проверки, и через них проходят SQL-инъекции и межсайтовый скриптинг. API отдаёт лишнее без авторизации. Каждая из этих проблем по отдельности кажется мелочью, но вместе они складываются в открытую дверь.
Из чего складывается защита сайта на Битрикс
Мы рассматриваем безопасность как многослойную оборону, где каждый слой страхует соседний. Проактивный фильтр Битрикс отсекает типовые атаки на уровне приложения. Веб-файрвол WAF — ModSecurity на сервере или Cloudflare перед сайтом — фильтрует трафик ещё до того, как запрос дойдёт до кода. Защита админки и авторизации закрывает вход для посторонних: скрытый адрес панели, ограничение по адресам, двухфакторная аутентификация, контроль сессий. Защита форм и параметров блокирует SQL-инъекции, XSS и CSRF. Защита API закрывает методы авторизацией, лимитами и валидацией. Если один слой пробит, остальные продолжают держать оборону.
Основные направления, которые мы закрываем:
- настройка проактивной защиты Битрикс — фильтр, политика паролей, контроль сессий и журналирование;
- веб-файрвол WAF — ModSecurity на сервере или Cloudflare перед сайтом с правилами под Битрикс;
- защита админ-панели и авторизации — скрытие входа, ограничение доступа, двухфакторная аутентификация;
- защита от SQL-инъекций, XSS и CSRF — проверка ввода, экранирование вывода и токены форм;
- защита API и интеграций — авторизация методов, лимиты запросов и валидация данных;
- обновление ядра и модулей, закрытие известных уязвимостей из публичных списков.
Кому нужна защита и устранение уязвимостей
Работа окупается там, где сайт стоит дороже, чем кажется. Это интернет-магазины и B2B-порталы, где утечка цен, заказов и персональных данных бьёт по выручке и репутации. Это корпоративные сайты, которые нельзя терять из выдачи и доверия клиентов. Это проекты, которые уже сталкивались с дефейсом, веб-шеллом, спам-рассылкой с сервера или внезапной просадкой позиций после заражения. Чем больше данных и денег проходит через сайт, тем дороже обходится каждая открытая уязвимость и тем заметнее эффект от выстроенной защиты.
Отдельная история — сайты с давней доработкой. Когда ядро Битрикс правили напрямую, ставили сторонние модули сомнительного происхождения или копировали код из интернета, в проекте часто накапливаются уязвимости, о которых владелец не подозревает. Мы находим такие места при аудите и закрываем их, не ломая бизнес-логику, а заодно выносим небезопасные правки в собственные обработчики, чтобы обновления проходили без конфликтов и не открывали старые дыры заново.
Как устроена работа
Сначала мы проверяем сайт и инфраструктуру: версии ядра и модулей, настройки проактивного фильтра, состояние админки и авторизации, обработку форм и параметров, доступность методов API, права на файлы и базу. По итогу получаем карту уязвимостей с приоритетами: что закрыть немедленно, что в ближайшие дни, а что заложить в план. Критичные дыры закрываем в первую очередь, часто в течение одного-двух дней, чтобы снять самый острый риск. Затем последовательно выстраиваем остальные слои защиты.
Принцип работы — закрывать причины, а не симптомы. Если найден веб-шелл, мы не просто удаляем файл, а ищем точку входа и закрываем её, иначе зловред вернётся. Если форма пропускает инъекцию, мы чиним проверку ввода, а не правим один конкретный запрос. Все изменения вносим аккуратно и проверяемо, выносим логику в свои модули и обработчики, не правя ядро напрямую, поэтому защита переживает обновления Битрикс. По завершении передаём отчёт о закрытых уязвимостях, настройки и рекомендации, а при необходимости берём проект на регулярное сопровождение по безопасности.
Результат — сайт на 1С-Битрикс, защищённый на всех уровнях: типовые атаки отбиваются автоматически, известные уязвимости закрыты, админка и API недоступны посторонним, а формы и данные защищены от инъекций и подделки запросов. Это снимает риск взлома, утечки и простоя и переводит безопасность из режима тушения пожаров в управляемое состояние.
Из чего складывается защита и устранение уязвимостей
Защита сайта делится на направления: каждое закрывает свой уровень — от проактивного фильтра и веб-файрвола до админки, форм и API. Выберите нужное направление или закажите комплексное закрытие уязвимостей.
Настройка проактивной защиты
Включаем и грамотно настраиваем проактивный фильтр Битрикс, политику паролей, контроль сессий и журналирование, чтобы типовые атаки отбивались на уровне приложения.
- Проактивный фильтр без ложных срабатываний
- Политика паролей и блокировок
- Контроль сессий и устройств
- Журналирование событий безопасности
Настройка WAF / ModSecurity / Cloudflare
Ставим веб-файрвол перед сайтом: ModSecurity на сервере или Cloudflare в облаке с правилами под Битрикс, чтобы вредный трафик отсекался до того, как дойдёт до кода.
- ModSecurity с правилами OWASP
- Cloudflare перед сайтом
- Фильтрация ботов и сканеров
- Защита от DDoS и переборов
Защита admin-панели и авторизации
Закрываем вход в админку для посторонних: скрытие адреса панели, ограничение по адресам, двухфакторная аутентификация и контроль сессий администраторов.
- Скрытие и смена адреса админки
- Ограничение доступа по IP
- Двухфакторная аутентификация
- Контроль сессий и блокировки
Защита от SQL-инъекций / XSS / CSRF
Чиним обработку ввода и вывода: блокируем SQL-инъекции, межсайтовый скриптинг и подделку запросов через проверку данных, экранирование и токены форм.
- Проверка и фильтрация ввода
- Экранирование вывода от XSS
- Токены CSRF в формах
- Параметризованные запросы к базе
Защита API и интеграций
Закрываем методы API и каналы интеграций: авторизация и токены, лимиты запросов, валидация данных и журналирование, чтобы наружу не утекало лишнее.
- Авторизация и токены доступа
- Лимиты и защита от перебора
- Валидация входящих данных
- Журналирование обращений к API
Слои защиты: где останавливается атака
Запрос от потенциального злоумышленника проходит несколько заслонов: облачный файрвол, серверный WAF, проактивный фильтр и проверки приложения. Чтобы добраться до данных, атаке нужно пробить все слои сразу.
Кому доверить защиту сайта на Битрикс
| Критерий | Своими силами | Универсальный фрилансер | Студия B2Bsite |
|---|---|---|---|
| Скорость реакции | Медленно, по остаточному принципу | Быстро на словах | Критичное — за 1–2 дня |
| Гарантии и SLA | Нет гарантий | Обычно нет | Гарантия и отчёт |
| Прозрачность | Зависит от человека | Низкая, без отчётов | Полная, с картой дыр |
| Компетенции | Поверхностные | Узкие, без Битрикс | Глубокие по Битрикс |
| Риски | Высокие — дыры остаются | Средние — латает симптомы | Низкие — закрываем причины |
Как мы закрываем уязвимости
Сколько занимает закрытие уязвимостей
Сколько стоит защита и устранение уязвимостей
Стоимость зависит от состояния сайта, числа найденных уязвимостей и набора слоёв защиты. Ниже — ориентиры; точную смету присылаем после короткой проверки, бесплатно.
Снимаем самый острый риск: критичные дыры, заражения и открытые точки входа.
- Экспресс-проверка сайта
- Карта критичных уязвимостей
- Закрытие острых дыр
- Базовая настройка фильтра
Выстраиваем оборону на всех уровнях и закрываем уязвимости системно.
- Проактивный фильтр и WAF
- Защита админки и авторизации
- Защита форм от инъекций и XSS
- Защита API и интеграций
- Отчёт о закрытых дырах
Полная защита плюс регулярный контроль и реакция на новые угрозы.
- Все возможности комплексной защиты
- Регулярный контроль уязвимостей
- Обновление ядра и модулей
- Реакция на инциденты по SLA
- Журналы и отчётность
Закрытие критичного от 25 000 ₽
Снимаем самый острый риск: критичные дыры, заражения и открытые точки входа.
- Экспресс-проверка сайта
- Карта критичных уязвимостей
- Закрытие острых дыр
- Базовая настройка фильтра
Популярный Комплексная защита от 70 000 ₽
Выстраиваем оборону на всех уровнях и закрываем уязвимости системно.
- Проактивный фильтр и WAF
- Защита админки и авторизации
- Защита форм от инъекций и XSS
- Защита API и интеграций
- Отчёт о закрытых дырах
Защита + сопровождение от 120 000 ₽
Полная защита плюс регулярный контроль и реакция на новые угрозы.
- Все возможности комплексной защиты
- Регулярный контроль уязвимостей
- Обновление ядра и модулей
- Реакция на инциденты по SLA
- Журналы и отчётность
Дополнительные опции
| Настройка Cloudflare перед сайтом | от 15 000 ₽ |
| Подключение и тонкая настройка ModSecurity | от 20 000 ₽ |
| Двухфакторная аутентификация для админов | от 12 000 ₽ |
Во сколько обойдётся взлом, если не закрыть дыры
Прикиньте возможные потери от взлома или утечки: простой сайта, потерянные заказы, восстановление и репутационный ущерб. Закрытие уязвимостей почти всегда дешевле одного инцидента.
Оценка по формуле: выручка в день × дни простоя × доля потерь. Это ориентир прямого ущерба без учёта восстановления и репутации, а не гарантия.
Подберём защиту под состояние вашего сайта
Ответьте на несколько вопросов о сайте, его доработках и прошлых инцидентах — предложим набор слоёв защиты и пришлём ориентир по стоимости и срокам.
Кейсы по защите и устранению уязвимостей
Что говорят после закрытия уязвимостей
На что можно рассчитывать по договору
Частые ситуации с уязвимостями — и наш ответ
Это не общие советы из интернета, а закономерности из реальных проектов по безопасности Битрикс. Каждый ответ — позиция нашей команды.
Латать дыры по одной или защищать сайт на всех уровнях
Когда сайт взламывают или заражают, первая реакция понятна: убрать вирус, восстановить страницы, выдохнуть. Но разовая чистка закрывает симптом, а не причину. Если точка входа осталась открытой, зловред вернётся через неделю или месяц, и история повторится. Поэтому мы смотрим на безопасность не как на разовую уборку, а как на многослойную оборону, в которой каждый уровень страхует соседний. Ниже разбираем, почему латание по одной дыре не работает, из каких слоёв складывается настоящая защита и как мы выстраиваем её так, чтобы сайт держался годами.
Почему сайты на Битрикс взламывают
Подавляющее большинство взломов происходит не из-за уникальных атак, а из-за типовых, давно описанных проблем. Сайт месяцами не обновляли — и в нём живёт уязвимость из публичного списка, для которой давно есть готовый эксплойт. Проактивный фильтр выключен или настроен формально, поэтому типовые атаки проходят насквозь. Админка открыта всему интернету по стандартному адресу, и боты круглосуточно перебирают пароли. Формы принимают любой ввод без проверки, и через них проходят SQL-инъекции и межсайтовый скриптинг. API отдаёт данные без авторизации. Сторонний модуль сомнительного происхождения тащит за собой бэкдор. Каждая проблема по отдельности выглядит мелочью, но вместе они складываются в открытую дверь, которую находит первый же автоматический сканер.
Опаснее всего, что владелец сайта обычно не подозревает об этих дырах. Сайт работает, заказы идут, ничего не падает — а уязвимость тем временем ждёт своего часа. Поэтому первый шаг любой работы по безопасности — это честная проверка, которая превращает невидимые риски в конкретный список с приоритетами. Без такой карты любые действия по защите — это стрельба наугад.
Что значит «защита на всех уровнях»
Надёжная защита — это не одна стена, а несколько рубежей, каждый из которых ловит свой класс атак. На самом внешнем рубеже стоит облачный файрвол вроде Cloudflare: он отсекает откровенно вредный трафик, ботов и попытки массовых атак ещё до того, как запрос дойдёт до вашего сервера. Следующий рубеж — серверный веб-файрвол ModSecurity с правилами под Битрикс: он анализирует запросы и блокирует типовые шаблоны атак на уровне сервера. Дальше работает проактивный фильтр самого Битрикс, отсекая подозрительные параметры и попытки инъекций на уровне приложения. И наконец, на уровне кода стоят проверки ввода, экранирование вывода, токены форм и авторизация методов API.
Смысл многослойности в том, что у каждого рубежа есть слепые зоны, но эти зоны не совпадают. Запрос, который обманул облачный файрвол, спотыкается о WAF. Атака, прошедшая WAF, упирается в проактивный фильтр. То, что просочилось дальше, ловят проверки в коде. Чтобы добраться до данных, атаке нужно пробить все слои сразу, а это на порядки сложнее, чем найти одну открытую дверь. Именно поэтому мы никогда не ограничиваемся одним инструментом и выстраиваем оборону целиком. Подробную проверку текущего состояния делаем в рамках аудита и проверки безопасности, по итогам которого и становится ясно, какие слои у вас проседают.
Закрываем причины, а не симптомы
Главный принцип нашей работы — устранять причину уязвимости, а не её проявление. Если на сайте найден веб-шелл, мы не просто удаляем файл. Мы восстанавливаем картину: как он попал, через какую форму, модуль или открытый метод, и закрываем эту точку входа. Иначе удаление файла — это уборка пепла без тушения огня. Если форма пропускает SQL-инъекцию, мы не правим один конкретный запрос — мы чиним обработку ввода и переходим на параметризованные запросы, чтобы закрылся весь класс проблемы. Если перебирают пароли к админке, мы не просто меняем пароль на сложный, а скрываем вход, ограничиваем доступ и ставим двухфакторную аутентификацию, чтобы перебор не доходил до формы в принципе.
Такой подход требует больше времени на разбор, но экономит деньги и нервы в долгую. Латание симптомов создаёт иллюзию безопасности и затягивает решение, а закрытие причин снимает проблему целиком. Поэтому в отчёте мы всегда пишем не «удалили вирус», а «нашли и закрыли точку входа такую-то» — это и есть разница между уборкой и защитой.
Чем грозит открытая уязвимость
Цена взлома редко ограничивается самим фактом проникновения. Заражённый сайт выпадает из поисковой выдачи, потому что поисковики помечают его как опасный, и позиции, наработанные годами, обрушиваются за дни. С сервера начинается спам-рассылка, и домен попадает в чёрные списки, после чего письма компании перестают доходить. Утечка персональных данных клиентов — это уже не только репутационный, но и юридический риск. Простой интернет-магазина на время чистки — это прямые потери выручки, которые легко прикинуть на калькуляторе выше. А восстановление доверия клиентов после публичного инцидента стоит дороже любой профилактики.
Именно поэтому защита почти всегда дешевле инцидента. Закрыть известные дыры и выстроить слои обороны — это разовая управляемая трата. Взлом — это непредсказуемые потери: простой, восстановление, отток клиентов, падение позиций и месяцы на возврат к норме. Мы не пугаем ради продажи: на бесплатной проверке мы прямо показываем, какие риски реальны для вашего сайта, а какие надуманны, и предлагаем закрывать в первую очередь то, что действительно опасно.
Как мы ведём работу
Старт — это проверка сайта и инфраструктуры. Мы смотрим версии ядра и модулей, настройки проактивного фильтра, состояние админки и авторизации, обработку форм и параметров, доступность методов API, права на файлы и базу данных. По итогу получается карта уязвимостей с приоритетами: что критично и требует немедленного закрытия, что важно, но терпит несколько дней, а что можно заложить в план развития. Эта карта — основа сметы и плана работ, которые мы фиксируем до начала.
Дальше идём от острого к плановому. Сначала закрываем критичное: активные заражения, открытые точки входа, очевидно эксплуатируемые дыры — обычно это один-два дня. Затем последовательно выстраиваем слои: настраиваем проактивный фильтр без ложных срабатываний, ставим и обучаем WAF, закрываем админку и авторизацию, чиним обработку форм, защищаем API. Каждое изменение вносим аккуратно и проверяемо, чтобы не пострадала бизнес-логика рабочего сайта. Логику безопасности выносим в собственные модули и обработчики, не правя ядро Битрикс напрямую, поэтому защита переживает обновления и не слетает при очередном апдейте. Если в проекте давние небезопасные правки ядра, мы аккуратно переносим их в свои обработчики в рамках доработки безопасности Битрикс, чтобы закрыть старые дыры и не открыть новые.
Когда хватит точечного закрытия, а когда нужна комплексная защита
Мы не уговариваем всех подряд брать максимальный пакет. Если на сайте обнаружена одна конкретная критичная дыра, а в остальном защита выстроена, разумно закрыть именно её и не переплачивать. Если же сайт давно не обновляли, проактивный фильтр выключен, админка открыта, а формы не проверяют ввод — точечное закрытие одной дыры почти бессмысленно, потому что рядом зияют ещё пять. В этом случае честнее выстроить оборону целиком, иначе деньги уйдут на латание, а сайт останется уязвимым. Решение мы принимаем по результатам проверки и по числу найденных проблем, а не по тому, что нам выгоднее продать. На проверке прямо говорим: вот это критично, вот это терпит, а вот этим можно пока не заниматься.
Гарантии и прозрачность
Состав работ и стоимость мы закрепляем после проверки, а доработки сверх согласованного объёма обсуждаем отдельно — никаких неожиданностей в счёте. По каждой закрытой уязвимости даём понятное описание: что было, как закрыли, как это проверить. После завершения перепроверяем сайт, имитируя типовые атаки, чтобы убедиться, что дыры действительно закрыты, а не просто спрятаны. Передаём отчёт, настройки, доступы и рекомендации: развивать защиту сможет как наша команда, так и любая другая — без привязки к подрядчику. По желанию берём проект на регулярное сопровождение, где следим за новыми угрозами, обновляем ядро и модули и реагируем на инциденты по согласованным срокам.
Возражения, которые мы слышим чаще всего
«У нас маленький сайт, кому он нужен». Большинство атак автоматические и не выбирают жертву по размеру — сканеры обходят весь интернет подряд и бьют по любой открытой двери. Маленький сайт ломают так же легко, как крупный, просто об этом реже узнают вовремя. Размер бизнеса не защищает, защищает закрытая уязвимость.
«Мы поставили антивирус и расслабились». Антивирус ловит уже попавший на сайт зловред, но не закрывает дыру, через которую он попадает. Это как лечить симптомы, не убирая источник заражения. Антивирус — полезный слой, но без закрытия точек входа он будет находить одно и то же снова и снова.
«Защита сломает наш сайт». Поэтому мы и вносим изменения аккуратно и проверяемо, не правя ядро напрямую и тестируя ключевые сценарии после каждого шага. Каталог, заказы и интеграции продолжают работать, а проактивный фильтр и WAF настраиваются так, чтобы не было ложных срабатываний на живых пользователей. Если что-то мешает работе, мы это видим и устраняем до завершения, а не оставляем сюрпризом.
«Нам уже всё настроили, второй раз не нужно». Безопасность — не разовое действие, а состояние, которое нужно поддерживать. Появляются новые уязвимости в модулях, выходят обновления, меняется код сайта при доработках — и вчерашняя защита постепенно устаревает. Поэтому даже хорошо настроенный сайт стоит периодически перепроверять, а лучше держать на регулярном контроле. Это не значит платить за одно и то же дважды: при сопровождении мы следим именно за изменениями и новыми угрозами, а не повторяем уже сделанное.
Почему многослойность дешевле одного дорогого инструмента
Иногда кажется, что достаточно купить один мощный сервис защиты и забыть о проблеме. На практике любой отдельный инструмент закрывает только свой класс атак и имеет слепые зоны. Дорогой облачный файрвол не починит уязвимую форму в вашем коде. Антивирус не закроет открытый метод API. Сложный WAF не спасёт от перебора паролей к открытой админке. Поэтому ставка на единственное решение почти всегда оказывается и дороже, и слабее, чем разумная комбинация слоёв. Мы подбираем набор под конкретный сайт: где-то хватает грамотно настроенного проактивного фильтра и закрытой админки, где-то нужен полноценный WAF и облачная защита от массовых атак. Такой подход даёт максимум защиты на каждый вложенный рубль и не превращается в оплату функций, которые вашему проекту не нужны.
Что вы получаете в итоге
Итог работы — сайт на 1С-Битрикс, защищённый на всех уровнях. Известные уязвимости закрыты, типовые атаки отбиваются автоматически проактивным фильтром и веб-файрволом, админка и API недоступны посторонним, формы и данные защищены от инъекций, скриптинга и подделки запросов. У вас на руках карта того, что было, отчёт о том, что закрыто, и понимание, как защита держится при обновлениях. Безопасность из режима тушения пожаров переходит в управляемое состояние, где риски известны и контролируются.
Начните с проверки. Дайте доступ к сайту и расскажите, были ли инциденты, как давно обновлялись и какие доработки делались — мы проведём проверку, покажем карту уязвимостей с приоритетами и пришлём смету в течение рабочего дня. Проверка бесплатная, и по её итогам вы получите честную картину: что закрывать в первую очередь, какой это снимает риск и сколько стоит. Обсудим ваш проект — и переведём безопасность сайта в состояние, за которое не стыдно и не страшно.
Частые вопросы о защите и устранении уязвимостей
Что такое уязвимость сайта простыми словами? +
Это слабое место в коде, настройках или модулях, через которое сайт можно взломать, заразить или украсть данные. Уязвимость — как незапертая дверь или окно: пока она открыта, в дом может зайти любой, кто её найдёт. Закрытие уязвимости — это запирание такой двери, чтобы атака не прошла.
Чем устранение уязвимостей отличается от защиты? +
Устранение — это закрытие уже существующих дыр, через которые сайт можно взломать прямо сейчас. Защита — это проактивная оборона, которая отбивает новые атаки автоматически. Мы делаем и то, и другое: сначала закрываем известные дыры, затем выстраиваем слои защиты, чтобы будущие атаки не превращались в инцидент.
Что значит «защита на всех уровнях»? +
Это когда сайт защищён не одной стеной, а несколькими рубежами: облачный файрвол на входе, серверный WAF, проактивный фильтр Битрикс и проверки в коде. У каждого рубежа свои слепые зоны, но они не совпадают, поэтому атаке нужно пробить все слои сразу. Это намного надёжнее, чем один инструмент.
Что такое проактивный фильтр Битрикс? +
Это встроенный механизм Битрикс, который отсекает типовые атаки на уровне приложения: подозрительные параметры, попытки инъекций и скриптинга. Он входит в стандартную поставку, но часто выключен или настроен формально. Мы включаем и грамотно настраиваем его, чтобы он отбивал атаки, но не мешал живым пользователям.
Что такое WAF и зачем он нужен? +
WAF — это веб-файрвол, который фильтрует трафик и блокирует вредные запросы до того, как они дойдут до кода сайта. Это может быть ModSecurity на сервере или Cloudflare в облаке перед сайтом. WAF ловит типовые шаблоны атак и снимает большую часть автоматического вредного трафика, разгружая сам сайт.
Кому нужна защита и устранение уязвимостей? +
Любому сайту, через который проходят деньги или данные: интернет-магазинам, B2B-порталам, корпоративным сайтам. Особенно тем, кто давно не обновлялся, имеет давние доработки или уже сталкивался с заражением, дефейсом или спам-рассылкой с сервера. Чем больше данных и выручки на сайте, тем дороже обходится открытая дыра.
Что такое SQL-инъекция? +
Это атака, при которой злоумышленник подсовывает в форму или адрес вредный фрагмент запроса к базе данных. Если ввод не проверяется, этот фрагмент выполняется и может выдать или изменить данные в базе. Защита — проверка ввода и параметризованные запросы, при которых вредный код не попадает в выполнение.
Что такое XSS и чем он опасен? +
XSS, или межсайтовый скриптинг, — это внедрение вредного скрипта на страницу сайта через незащищённый ввод. Скрипт выполняется в браузере посетителя и может украсть его сессию или данные. Защита — экранирование вывода, чтобы любой пользовательский текст отображался как текст, а не выполнялся как код.
Что такое CSRF? +
CSRF — это подделка запроса, когда от имени авторизованного пользователя выполняется действие, которого он не совершал, например смена пароля или оформление операции. Защита — токены в формах: сервер принимает действие, только если в запросе есть правильный секретный токен, который чужой сайт подделать не может.
Что такое веб-шелл? +
Это вредный файл, который злоумышленник загружает на сайт через уязвимость, чтобы получить удалённое управление. Через веб-шелл крадут данные, рассылают спам и заражают другие файлы. Удалить сам файл мало — нужно найти и закрыть точку входа, через которую его загрузили, иначе он вернётся.
Почему сайт заражается снова после чистки? +
Потому что закрыли симптом, а не причину. Если удалить вирус, но оставить открытой уязвимость, через которую он попал, заражение повторяется. Мы всегда ищем точку входа — уязвимую форму, устаревший модуль, открытый метод — и закрываем её, поэтому после нашей чистки повторных заражений не бывает.
Зачем атакуют маленькие сайты, кому они нужны? +
Большинство атак автоматические: сканеры обходят интернет подряд и бьют по любой открытой двери, не разбирая, крупный сайт или маленький. Заражённый небольшой сайт используют для спама, фишинга или как плацдарм для других атак. Размер бизнеса не защищает — защищает закрытая уязвимость.
Как защитить вход в админку Битрикс? +
Скрываем и при необходимости меняем адрес панели, ограничиваем доступ по адресам, включаем двухфакторную аутентификацию и блокировки после неудачных попыток. После этого автоматический перебор паролей просто не доходит до формы входа, а все попытки видны в журнале безопасности.
Что такое двухфакторная аутентификация и нужна ли она? +
Это вход по двум факторам: пароль плюс одноразовый код из приложения или сообщения. Даже если пароль украли или подобрали, без второго фактора зайти не получится. Для администраторов сайта это один из самых эффективных и недорогих способов закрыть вход для посторонних, поэтому мы рекомендуем её всем.
Как защитить формы на сайте? +
Чиним обработку ввода и вывода: проверяем и фильтруем данные на входе, экранируем вывод от скриптов, используем параметризованные запросы к базе и токены CSRF против подделки. Это закрывает SQL-инъекции, межсайтовый скриптинг и подделку запросов системно — для всех форм, а не для одной конкретной.
Как защитить API и интеграции? +
Закрываем методы авторизацией и токенами, ставим лимиты на число запросов против перебора, валидируем входящие данные и журналируем обращения. Наружу отдаётся только то, что положено конкретному клиенту по правам, а попытки достучаться до лишнего блокируются и фиксируются в журнале.
Не утекают ли через API цены и заказы клиентов? +
Если методы открыты без авторизации — могут. Мы закрываем их так, чтобы каждый клиент после авторизации получал только свои данные. Доступ к чужим ценам, заказам и документам закрывается на уровне прав, а все обращения журналируются, поэтому утечку видно и можно разобрать.
Можно ли защитить сайт, не сломав его работу? +
Да, и это наш основной принцип. Изменения вносим аккуратно и проверяемо, тестируя ключевые сценарии после каждого шага. Проактивный фильтр и WAF настраиваем без ложных срабатываний на живых пользователей. Каталог, заказы и интеграции продолжают работать — мы убеждаемся в этом до завершения работ.
С чего начинается работа по защите? +
С проверки сайта и инфраструктуры. Мы смотрим версии ядра и модулей, настройки фильтра, состояние админки, обработку форм, доступность API и права на файлы. По итогу собираем карту уязвимостей с приоритетами: что закрыть немедленно, что в ближайшие дни, а что заложить в план. Эта карта — основа сметы.
Как быстро вы закрываете критичные дыры? +
Самые острые уязвимости и активные заражения закрываем в первую очередь, обычно за один-два дня, чтобы немедленно снять риск взлома. Остальные слои защиты выстраиваем последовательно после этого. Точные сроки зависят от состояния сайта и числа найденных проблем, мы фиксируем их в смете до старта.
Не сломается ли защита после обновления Битрикс? +
Нет. Логику безопасности мы выносим в собственные модули и обработчики, не правя ядро Битрикс напрямую. Поэтому обновления проходят без конфликтов, а настроенная защита не слетает. Это закладывается в работу с первого шага и экономит деньги на поддержке в будущем.
Нужно ли обновлять ядро и модули для безопасности? +
Да, устаревшее ядро и модули — одна из главных причин взломов, потому что для известных версий есть готовые эксплойты. Мы обновляем их аккуратно, проверяя, что бизнес-логика не пострадала. Если обновление рискованно из-за давних доработок, сначала переносим правки в свои обработчики, а потом обновляем.
Что я получу по итогам работы? +
Карту уязвимостей, которая была, отчёт о том, что именно закрыто и как это проверить, настроенные слои защиты, доступы и рекомендации. Сайт защищён на всех уровнях, а развивать защиту сможет любая команда — без привязки к нам. По желанию берём проект на регулярное сопровождение по безопасности.
Вы даёте гарантию на закрытие уязвимостей? +
Да. По каждой закрытой дыре даём описание и перепроверяем её, имитируя типовые атаки, чтобы убедиться, что она действительно закрыта. На выполненные работы распространяется гарантийный период, в течение которого устраняем замечания. Абсолютной неуязвимости не обещает никто, но управляемый и проверяемый уровень защиты гарантируем.
Закроем уязвимости вашего сайта?
Дайте доступ к сайту и расскажите про инциденты и доработки — проведём проверку, покажем карту уязвимостей с приоритетами и пришлём смету в течение рабочего дня.
- Ответим в течение рабочего дня
- Бесплатный аудит процессов и расчёт
- NDA и фиксированная смета