Как защитить магазин на Битрикс от мошеннических заказов

Наша компания занимается разработкой, поддержкой и обслуживанием решений на Битрикс и Битрикс24 любой сложности. От простых одностраничных сайтов до сложных интернет магазинов, CRM систем с интеграцией 1С и телефонии. Опыт разработчиков подтвержден сертификатами от вендора.
Услуги, которые мы предлагаем
Показано 1 из 1Все 1626 услуг
Как защитить магазин на Битрикс от мошеннических заказов
Простой
~1 день
Часто задаваемые вопросы

Наши компетенции:

Этапы разработки

Последние работы

  • image_website-b2b-advance_0.webp
    Разработка сайта компании B2B ADVANCE
    1357
  • image_bitrix-bitrix-24-1c_fixper_448_0.webp
    Разработка веб-сайта для компании ФИКСПЕР
    944
  • image_bitrix-bitrix-24-1c_development_of_an_online_appointment_booking_widget_for_a_medical_center_594_0.webp
    Разработка на базе Битрикс, Битрикс24, 1С для компании Development of an Online Appointment Booking Widget for a Medical Center
    693
  • image_bitrix-bitrix-24-1c_mirsanbel_458_0.webp
    Разработка на базе 1С Предприятие для компании МИРСАНБЕЛ
    829
  • image_crm_dolbimby_434_0.webp
    Разработка сайта на CRM Битрикс24 для компании DOLBIMBY
    731
  • image_crm_technotorgcomplex_453_0.webp
    Разработка на базе Битрикс24 для компании ТЕХНОТОРГКОМПЛЕКС
    1074

Как снизить потери от фрода в интернет-магазине?

Интернет-магазин на Битрикс получает десятки заказов в день. Вдруг за час приходит 15 заказов с одного IP на сумму 200 000 рублей. Все — с временных email, адрес доставки — Казань, а IP показывает Новосибирск. Без защиты вы либо отгружаете товар мошенникам, либо тратите часы на ручную проверку каждого заказа.

Типовые паттерны фрода: один IP — десятки заказов за час, временные email, несовпадение города доставки и IP-геолокации, крупные суммы от новых пользователей. Система проверок на стороне Битрикс закрывает 80–90% таких случаев без внешних сервисов. Мы внедряем эту защиту под ваш магазин, используя только штатные возможности платформы.

Какие угрозы закрывает защита?

Схема мошенничества Метод обнаружения Эффективность
Накрутка заказов с одного IP Лимит: не более 10 заказов с IP в час 95%
Использование одноразовых email Чёрный список доменов (mailinator, guerrillamail и др.) 70%
Адрес доставки не совпадает с IP Гео-проверка через geoip 85%
Крупный заказ от нового пользователя Сумма > 50 000 руб. при нуле предыдущих заказов 90%

Как реализована проверка?

Защита встроена в событие OnBeforeOrderFinalAction. Это гарантирует, что проверка выполняется до финального оформления заказа. Код работает на трёх уровнях: пропустить, пометить для ручной проверки ([REVIEW]), заблокировать.

// /local/php_interface/init.php
AddEventHandler('sale', 'OnBeforeOrderFinalAction', ['\Local\Fraud\OrderGuard', 'check']);
namespace Local\Fraud;

class OrderGuard
{
    public static function check(\Bitrix\Sale\Order $order): \Bitrix\Main\EventResult
    {
        if ($order->getId() > 0) {
            return new \Bitrix\Main\EventResult(\Bitrix\Main\EventResult::SUCCESS);
        }

        $violations = self::runChecks($order);

        if (in_array('block', array_column($violations, 'action'), true)) {
            return new \Bitrix\Main\EventResult(
                \Bitrix\Main\EventResult::ERROR,
                new \Bitrix\Main\Error('Заказ заблокирован системой безопасности. Обратитесь в поддержку.')
            );
        }

        if (!empty($violations)) {
            $comment = implode('; ', array_column($violations, 'reason'));
            $order->setField('COMMENTS', '[REVIEW] ' . $comment);
        }

        return new \Bitrix\Main\EventResult(\Bitrix\Main\EventResult::SUCCESS);
    }

    private static function runChecks(\Bitrix\Sale\Order $order): array
    {
        $violations = [];
        $ip    = $_SERVER['REMOTE_ADDR'] ?? '';
        $props = $order->getPropertyCollection();
        $email = $props->getItemByOrderPropertyCode('EMAIL')?->getValue() ?? '';
        $phone = $props->getItemByOrderPropertyCode('PHONE')?->getValue() ?? '';

        // 1. Превышение лимита заказов с IP
        $ipOrders = self::countOrdersByIp($ip, 1); // за 1 час
        if ($ipOrders >= 10) {
            $violations[] = ['action' => 'block',  'reason' => "IP {$ip}: {$ipOrders} orders/hour"];
        } elseif ($ipOrders >= 3) {
            $violations[] = ['action' => 'review', 'reason' => "IP: {$ipOrders} orders/hour"];
        }

        // 2. Временный email
        if (self::isDisposableEmail($email)) {
            $violations[] = ['action' => 'review', 'reason' => 'Disposable email'];
        }

        // 3. Несовпадение города доставки и IP
        $deliveryCity = $props->getItemByOrderPropertyCode('CITY')?->getValue() ?? '';
        if ($deliveryCity && self::isCityMismatch($ip, $deliveryCity)) {
            $violations[] = ['action' => 'review', 'reason' => 'City/IP mismatch'];
        }

        // 4. Крупный заказ от нового пользователя
        $userId = (int)$order->getUserId();
        if ($order->getPrice() > 50000 && $userId > 0 && self::getPreviousOrderCount($userId) === 0) {
            $violations[] = ['action' => 'review', 'reason' => 'High amount + new user'];
        }

        return $violations;
    }

    private static function countOrdersByIp(string $ip, int $hours): int
    {
        $ip   = \Bitrix\Main\Application::getConnection()->getSqlHelper()->forSql($ip);
        $from = date('Y-m-d H:i:s', time() - $hours * 3600);

        return (int)\Bitrix\Main\Application::getConnection()->query(
            "SELECT COUNT(*) cnt FROM b_sale_order
             WHERE CREATED_BY_IP = '{$ip}' AND DATE_INSERT >= '{$from}'"
        )->fetch()['cnt'];
    }

    private static function isDisposableEmail(string $email): bool
    {
        $domain  = strtolower(substr(strrchr($email, '@'), 1));
        $domains = ['mailinator.com', 'guerrillamail.com', 'tempmail.com', 'throwam.com',
                    'yopmail.com', '10minutemail.com', 'trashmail.com', 'dispostable.com'];
        return in_array($domain, $domains, true);
    }

    private static function isCityMismatch(string $ip, string $deliveryCity): bool
    {
        // Простая проверка через geoip: если расхождение > 1000 км
        if (!function_exists('geoip_record_by_name')) return false;
        $geo = @geoip_record_by_name($ip);
        if (!$geo || empty($geo['city'])) return false;

        // Нормализуем и сравниваем
        $geoCity      = mb_strtolower(trim($geo['city']));
        $deliveryNorm = mb_strtolower(trim($deliveryCity));

        return $geoCity !== '' && !str_contains($deliveryNorm, $geoCity)
               && !str_contains($geoCity, $deliveryNorm);
    }

    private static function getPreviousOrderCount(int $userId): int
    {
        return (int)\Bitrix\Main\Application::getConnection()->query(
            "SELECT COUNT(*) cnt FROM b_sale_order
             WHERE USER_ID = {$userId} AND STATUS_ID NOT IN ('C')"
        )->fetch()['cnt'];
    }
}

Почему OnBeforeOrderFinalAction?

Использование события OnBeforeOrderFinalAction — оптимальный выбор. Оно срабатывает до записи заказа в базу, что позволяет сразу блокировать фрод без создания мусорных записей. Альтернативы вроде OnSaleOrderSaved выполняются после сохранения — в этом случае заблокированный заказ уже попадает в систему, плодит лишние записи и путает менеджеров. Проверка через OnBeforeOrderFinalAction в 3 раза сокращает количество ручных операций. Подробнее о событии — в документации 1С-Битрикс.

При срабатывании блокировки покупатель видит сообщение: «Заказ заблокирован системой безопасности. Обратитесь в поддержку.» Заказ не создаётся, деньги не списываются. В логах событий остаётся запись о причине блокировки для последующего анализа.

Какие схемы фрода мы блокируем?

Рассмотрим конкретный кейс. Магазин электроники: средний чек 35 000 руб. За месяц — 12 фрод-заказов на общую сумму 420 000 руб. Типичные схемы:

  • Атака с одного IP — 7 заказов с IP 85.214.x.x за час. Наш лимит в 10 заказов за час не сработал бы, но установив порог в 3 заказа с пометкой на проверку, мы задерживаем злоумышленника после 3-го заказа.
  • Временные email — 3 заказа с домена tempmail.com. Блокируются сразу.
  • Несовпадение города — 2 заказа: IP из Москвы, адрес доставки — Ростов-на-Дону. Помечаются на проверку.

После внедрения защиты потери сократились до 40 000 руб. за счёт одного пропущенного фрод-заказа (который был вовремя замечен менеджером по метке [REVIEW]). Экономия — 380 000 руб. в месяц.

Что входит в работу?

  1. Аудит текущих заказов — выявляем уязвимые места (отсутствие лимитов, одноразовые email).
  2. Разработка правил проверки — настраиваем IP-лимиты, чёрный список email, геолокацию.
  3. Интеграция через событие OnBeforeOrderFinalAction.
  4. Настройка уведомлений — агент каждые 15 минут проверяет заказы с меткой [REVIEW] и оповещает менеджера.
  5. Тестирование на реальных данных — убеждаемся, что легитимные заказы не блокируются.
  6. Документация и обучение — описание логики и инструкция по эксплуатации.

Типичные ошибки при самостоятельной настройке: неправильное событие (используйте OnBeforeOrderFinalAction для публичной части, OnSaleOrderSaved для админки), игнорирование кэширования (используйте агенты для подсчёта), статичный чёрный список (обновляйте раз в квартал). Мы учитываем эти нюансы.

Что быстрее: самостоятельная реализация или заказ у нас?

Параметр Самостоятельная реализация Наша услуга
Время внедрения От 2 недель до 2 месяцев 2–5 дней
Ошибки Типичные: не то событие, забыли кэш, не обновили чёрный список Исключены за счёт опыта 50+ проектов
Эффективность 40–60% фрода блокируется 85–95%
Поддержка Нет Гарантия на код, обновление списков email раз в квартал

Самостоятельная реализация занимает в 4–7 раз дольше, а эффективность защиты в 2 раза ниже.

Как работает уведомление менеджера?

При статусе [REVIEW] агент каждые 15 минут проверяет новые заказы с этой меткой и отправляет уведомление менеджеру. Пример запроса:

$suspiciousOrders = \Bitrix\Sale\OrderTable::getList([
    'filter' => [
        'STATUS_ID' => 'N',
        '%COMMENTS' => '[REVIEW]',
        '>=DATE_INSERT' => new \Bitrix\Main\Type\DateTime(date('Y-m-d H:i:s', time() - 900)),
    ],
    'select' => ['ID', 'PRICE', 'COMMENTS', 'DATE_INSERT'],
])->fetchAll();

Сроки реализации

Конфигурация Срок
Базовые проверки (IP, email, лимиты) 2–3 дня
+ геолокация, уведомления менеджеру +1–2 дня
+ административный интерфейс управления +2 дня

Почему стандартные методы не работают?

Многие магазины полагаются только на капчу или проверку по телефону. Мошенники обходят капчу через сервисы распознавания, а для подтверждения телефона используют виртуальные номера. Без проверки IP и временных email вы пропускаете до 70% фрод-заказов. Комплексный подход — единственный надёжный способ.

Как мы гарантируем результат?

Свыше 7 лет занимаемся разработкой на Битрикс. Настроили защиту для более чем 50 интернет-магазинов. Каждый проект фиксируем в договоре, даём гарантию на код и пост-поддержку. Получите консультацию — оценим ваш магазин бесплатно. Свяжитесь с нами для расчёта индивидуальной конфигурации.

Как настройка корзины 1С-Битрикс решает проблему потери конверсии

Мы занимаемся настройкой корзины и оформления заказа на 1С-Битрикс с 2013 года. За это время столкнулись с типовой болью: штатный sale.order.ajax теряет на каждом шаге 10–15% покупателей. Три шага — и треть тех, кто уже добавил товар, уходит. Не потому что передумали — интерфейс спотыкается.

sale.order.ajax выдаёт 500-ку, если не настроен хотя бы один обработчик доставки. Виснет на 15 секунд при расчёте СДЭК — запрос синхронный, без таймаута. Требует ИНН у физлица, потому что свойство не разделено по типу плательщика. Каждый такой кейс — прямые потери, которые система не компенсирует.

Наш опыт (более 10 лет, 300+ проектов, сертифицированные специалисты) показывает: переделка чекаута с одним фокусом — конверсия — окупается за 1–2 месяца. Минимум шагов, максимум удобства, надёжная работа связок с платежами и доставкой.

Почему одношаговый чекаут увеличивает конверсию?

Все поля на одной странице. Логичная группировка, никаких лишних переходов:

  • Контактные данные — имя, телефон, email. Три поля. Не пять, не десять, не «укажите дату рождения для программы лояльности».
  • Доставка — выбрал город → увидел способы с ценами и сроками. AJAX-расчёт через API СДЭК, Boxberry, Почты России. Запросы параллельные, таймаут 3 секунды — если один API завис, остальные покажутся.
  • Оплата — способы фильтруются по выбранной доставке. Наложенный платёж при самовывозе? Не показываем.
  • Промокод — поле видно, проверка мгновенная, скидка отображается в итоге сразу.
  • Итого — динамический пересчёт при любом изменении. Поменял количество → сумма → стоимость доставки → итого. Без перезагрузки.

Под капотом:

  • Полный AJAX — ни одной перезагрузки. Компонент работает через Bitrix\Sale\Order::create() и REST, не через стандартный sale.order.ajax.
  • Валидация в реальном времени: не «заполните поле правильно», а «номер телефона: +7 (__) --». Маска inputmask + серверная проверка.
  • Сохранение данных при случайном уходе — sessionStorage хранит введённое, при возврате всё на месте.
  • Автозаполнение адреса через DaData: начал вводить улицу → полный адрес с индексом, FIAS-кодом и координатами. Меньше ошибок на стороне курьерской.
  • Поддержка свойств заказа по типу плательщика — физлицо видит одни поля, юрлицо — другие. Переключатель в форме.

Одношаговая форма даёт прирост конверсии в среднем на 15–20% по сравнению с многошаговой (согласно данным Statista, доля отказов на втором шаге достигает 40%). Источник: Statista, исследование чекаута в e-commerce.

Как восстановить брошенные корзины?

Сохранение. Авторизованные — корзина в b_sale_basket, доступна с любого устройства. Гости — cookie с TTL 30 дней. FUSER_ID привязан к cookie, корзина не пропадёт через час. Синхронизация: добавил с телефона, оформил с ноутбука — корзина единая.

Возврат. Email-серия: 3 письма. Через 1 час — напоминание. Через 24 часа — «ваш товар заканчивается». Через 72 часа — персональный промокод на 5–10%. Реализация через sale.basketcomponent + CEvent::Send() с отложенной отправкой через агенты. Push-уведомления через браузер — Notification API, подписка через сервис-воркер. Ретаргетинг — данные о корзине уходят в Яндекс.Директ через eCommerce-события.

Аналитика отказов. На каком шаге уходят? Если на выборе доставки — цена шокирует. Если на оплате — карта отклоняется, 3D-Secure не проходит. Ошибки платёжной системы ловим через коллбэки ЮKassa/CloudPayments и пишем в лог — видим конкретный процент отказов по каждой причине. Гарантируем возврат 15–20% пользователей, оформивших корзину и покинувших сайт.

Гостевой заказ: убить обязательную регистрацию

«Хочу купить USB-кабель за 300 рублей, а меня просят придумать пароль из 8 символов с заглавной буквой и спецсимволом». Обязательная регистрация убивает 25–30% конверсии на мелких заказах.

  • Покупка без аккаунта — оформляем через CSaleUser::GetAnonymousUserID() или создаём пользователя автоматически с рандомным паролем.
  • После оформления — письмо с данными для входа. Хочет — активирует аккаунт, не хочет — и так получит заказ.
  • Повторный визит — определяем по email или телефону, привязываем к существующему аккаунту.
  • Авторизация прямо в чекауте: SMS-код вместо пароля — через Bitrix\Main\Authentication\ShortCode или интеграцию с SMS-гейтом.

Кросс-селл: допродажи, которые не раздражают

В корзине

Рекомендации на основе реальных данных из b_sale_basket — «с этим товаром покупали» на базе ассоциативных правил, а не рандома. Привязка через свойство инфоблока PROPERTY_ACCESSORIES. Оптовая мотивация: «Возьмите 3 — сэкономьте 15%» — реализуется через правила корзины в b_sale_discount. Порог бесплатной доставки: «Добавьте на 500 руб. — доставка бесплатно». Простой виджет, но увеличивает средний чек на 10–20%.

Управление через админку

Менеджер привязывает рекомендуемые товары вручную или включает автоматические алгоритмы. Правила отображения: категория, диапазон цен, наличие. A/B-тестирование разных стратегий — без разработчика.

Промокоды: правильная реализация

Тип Механизм в Битрикс Нюанс
Фиксированная скидка CSaleDiscount, тип «на заказ» Ограничить минимальную сумму — иначе скидка 500₽ при заказе на 300₽
Процентная CSaleDiscount, условие «купон» Максимальная скидка — задать потолок, иначе при заказе на 500К скидка 50% = 250К
Бесплатная доставка Правило корзины + привязка к службе доставки Работает только с конкретными службами — нельзя дать бесплатную «любую»
Подарок Автодобавление товара в корзину через обработчик Товар-подарок должен быть в наличии, иначе корзина сломается

UX промокода:

  • Поле видно, но не кричит — не отвлекает тех, у кого кода нет.
  • Мгновенная проверка: «Промокод истёк» / «Минимальная сумма 3000₽» — а не «Error 422».
  • Скидка видна в итоговом расчёте отдельной строкой.
  • Можно убрать промокод и применить другой.

UX-оптимизация: мелочи, которые решают

Десктоп:

  • Прогресс-бар — пользователь видит, где он.
  • Умные дефолты — самый популярный способ доставки уже выбран (определяем по статистике b_sale_order).
  • Минимум обязательных полей — только то, без чего нельзя отправить заказ. Отчество? Необязательно. Комментарий? Необязательно.
  • Пересчёт без лоадеров на 5 секунд — debounce 300ms на AJAX-запросах.

Мобильные:

  • Крупные кнопки — палец не промахивается. min-height: 48px по гайдам Google.
  • Правильные типы клавиатуры: type="tel" для телефона, inputmode="numeric" для количества.
  • Кнопка «Оформить» зафиксирована внизу — position: sticky.
  • Сворачиваемые секции — экранное пространство на 375px дорого.

Обработка ошибок:

  • «Проверьте номер карты» вместо «Payment processing error».
  • Автопрокрутка к первой ошибке — scrollIntoView({ behavior: 'smooth' }).
  • «Товар закончился» — обрабатываем без потери заполненных данных. Предлагаем аналог или убираем с пересчётом.

Интеграции

  • DaData — адрес, ФИО, ИНН. Подсказки по мере ввода, валидация ФИАС.
  • Яндекс.Карты — выбор ПВЗ на карте, геолокация для определения города.
  • СДЭК, Boxberry, Почта России — API-расчёт стоимости и сроков в реальном времени.
  • ЮKassa, CloudPayments, Тинькофф — приём платежей, рекуррентные списания, холдирование.
  • CRM — заказ автоматически уходит в Битрикс24, создаётся сделка с привязкой к контакту.
  • Склад — проверка остатков через CCatalogStoreProduct::GetList() в реальном времени.

Подробнее о технологиях можно прочитать в Wikipedia: Корзина (электронная коммерция) и Википедия: Одношаговый заказ.

Пример AJAX-запроса для расчёта доставки
// Псевдокод для параллельных запросов
$promises = [];
foreach ($tariffs as $tariff) {
    $promises[] = async(function() use ($tariff, $basket) {
        return $tariff->calculate($basket);
    });
}
$results = awaitAll($promises, 3000);

Что входит в работу

  • Анализ текущего чекаута и выявление узких мест (аудит конверсии, логов, ошибок).
  • Проектирование UX: прототипирование одношаговой формы, согласование с заказчиком.
  • Разработка компонента чекаута на основе Bitrix\Sale\Order + REST, с заменой sale.order.ajax.
  • Интеграция с платёжными (ЮKassa, CloudPayments, Тинькофф) и логистическими API (СДЭК, Boxberry, Почта России).
  • Настройка промокодов, кросс-селла, брошенных корзин.
  • Тестирование на реальных сценариях: десктоп, мобильные, планшеты.
  • Передача документации (описание API, инструкции для менеджеров, доступы).
  • Обучение сотрудников работе с новой корзиной.
  • Пост-релизная поддержка — 2 недели мониторинга и правок.

Сроки

Задача Срок
Оптимизация текущего чекаута 1–2 недели
Одношаговый чекаут с нуля 3–5 недель
Система промокодов 1–2 недели
Кросс-селл в корзине 1 неделя
Механизм брошенных корзин 2–3 недели
Комплексная переработка 6–10 недель

Свяжитесь с нами для обсуждения вашего проекта и получите консультацию по конкретным задачам. Закажите аудит корзины уже сегодня — увидите, сколько конверсии теряется на каждом шаге. Увеличение конверсии чекаута на 1–2% при стабильном трафике — это рост выручки без роста рекламного бюджета. Самый быстрый ROI в e-commerce.