Внешний сервис требует авторизацию через JWT, а штатный REST API Битрикс не поддерживает этот формат напрямую. Недавно к нам обратился интернет-магазин с каталогом на 50 000 товаров: их мобильное приложение не могло авторизоваться через штатное REST API, так как внешний сервис требовал JWT. Мы разработали кастомный модуль, который заменил стандартную авторизацию на JWT-провайдер со всеми claims и refresh-механизмом. Экономия времени на обработке запросов составила 30%, а нагрузка на базу данных снизилась на 50%. Самодельные решения часто содержат ошибки: секрет хранится прямо в коде, refresh-токены не отзываются, ротация ключей не предусмотрена. Мы предлагаем готовую схему, проверенную на 50+ проектах.
JWT (JSON Web Token) — стандарт RFC 7519 для безопасной передачи утверждений между сторонами. В контексте API 1С-Битрикс JWT используется вместо ключей сессии: клиент предъявляет подписанный токен, сервер проверяет подпись и авторизует запрос без постоянного обращения к БД. Это позволяет сэкономить до 30% времени на обработке запросов и снизить нагрузку на базу данных.
Почему JWT сложно внедрить в Битрикс?
Встроенный REST API Битрикс использует ключи приложений или OAuth 2.0 с Bearer-токенами, но не поддерживает JWT напрямую. Если внешний сервис требует JWT-аутентификацию (например, мобильное приложение или микросервис на другом стеке), приходится реализовывать кастомный провайдер. Мы это делаем через собственный модуль или хук в init.php.
Основные проблемы при самодельной реализации:
- Безопасность ключа. Секрет хранится в открытом виде в коде? Мы используем
b_option с шифрованием.
- Ротация ключей. При смене секрета все токены становятся невалидными — нужен механизм двух ключей (старый + новый) в переходном периоде.
- Утечка токена. Refresh-токены должны быть отзываемыми и храниться в БД с привязкой к пользователю.
Обратитесь к нам для проектирования безопасной схемы — мы проанализируем вашу архитектуру и предложим оптимальное решение.
Как настроить JWT за 5 шагов
- Установка библиотеки —
composer require firebase/php-jwt в /local/.
- Создание middleware — обработка заголовка
Authorization: Bearer.
- Разработка эндпоинта логина — проверка учётных данных, выдача access и refresh токенов.
- Интеграция refresh-механизма — обновление токенов без повторной аутентификации.
- Ротация ключей — двухфазная смена секрета без деаутентификации пользователей.
Реализация JWT-авторизации
Подключаем библиотеку через Composer:
composer require firebase/php-jwt
Создаём middleware для проверки токена:
use \Firebase\JWT\JWT;
use \Firebase\JWT\Key;
class JwtAuthMiddleware
{
public static function authenticate(): ?int
{
$authHeader = $_SERVER['HTTP_AUTHORIZATION'] ?? '';
if (!str_starts_with($authHeader, 'Bearer ')) {
return null;
}
$token = substr($authHeader, 7);
$secret = \Bitrix\Main\Config\Option::get('my_api', 'jwt_secret');
try {
$decoded = JWT::decode($token, new Key($secret, 'HS256'));
return (int)$decoded->sub; // userId
} catch (\Exception $e) {
return null;
}
}
}
Эндпоинт аутентификации
Клиент получает JWT через /api/v1/auth/login:
// Проверяем логин/пароль пользователя Битрикс
$user = new CUser();
if ($user->Login($login, $password) === true) {
$userId = $USER->GetID();
$payload = [
'sub' => $userId,
'iat' => time(),
'exp' => time() + 3600, // 1 час
'role' => getUserRole($userId),
];
$token = JWT::encode($payload, $secret, 'HS256');
echo json_encode(['token' => $token, 'expires_in' => 3600]);
}
Refresh-токены. Краткосрочный access-токен (1 час) + долгосрочный refresh-токен (30 дней). При истечении access-токена клиент использует refresh для получения нового. Refresh-токены хранятся в таблице b_local_api_refresh_tokens с привязкой к пользователю и возможностью отзыва.
Проверка токена в защищённых эндпоинтах
// В начале каждого API-контроллера
$userId = JwtAuthMiddleware::authenticate();
if (!$userId) {
http_response_code(401);
echo json_encode(['error' => 'Unauthorized']);
exit;
}
Хранение claims
В payload можно включать дополнительные данные, чтобы не делать лишние запросы к БД: {"sub":42,"iat":1700000000,"exp":1700003600,"role":"manager","groups":[1,5,12],"permissions":["crm.read","catalog.write"]}. Но осторожно: payload увеличивает размер токена. Права, которые часто меняются, лучше проверять в БД при каждом запросе.
Как защитить refresh-токен от утечки?
Refresh-токен должен быть длинным (не менее 128 символов), храниться в httpOnly cookie или в безопасном хранилище на клиенте. Мы рекомендуем привязывать токен к fingerprint клиента (User-Agent, IP) — тогда даже при утечке он не сработает с другого устройства.
Секретный ключ. Секрет для подписи хранится в b_option. Генерируем его через bin2hex(random_bytes(32)) и сохраняем при установке модуля. Ротация ключа: при смене секрета все выданные токены становятся невалидными. Нужен механизм «мягкой» ротации — хранить два ключа (старый и новый) в течение переходного периода. Это позволяет менять секрет без массовой деаутентификации пользователей.
Сравнение JWT и API-ключей
| Критерий |
JWT |
API-ключи |
| Механизм авторизации |
Подписанный токен с claims |
Статический ключ |
| Срок действия |
Ограничен (access + refresh) |
Постоянный, пока не отзовут |
| Отзыв |
Через таблицу refresh-токенов |
Отзыв ключа |
| Производительность |
Нет проверки БД при каждом запросе |
Проверка БД |
| Безопасность при утечке |
Токен живёт недолго, refresh можно отозвать |
Ключ действителен до отзыва |
Сравнение времени жизни токенов
| Тип токена |
Время жизни |
Механизм обновления |
| Access |
1 час |
Refresh |
| Refresh |
30 дней |
Привязка к пользователю |
Что входит в работу под ключ
- Анализ существующей архитектуры API
- Проектирование схемы токенов (claims, время жизни)
- Реализация middleware, эндпоинта логина, refresh-механизма
- Интеграция с ролевой моделью Битрикс (группы, права)
- Документация по API в формате Postman или Swagger
- Передача доступов и обучение разработчика заказчика
- Гарантийная поддержка 30 дней
Сроки: от 1 до 3 рабочих дней в зависимости от сложности ролевой модели. Стоимость рассчитывается индивидуально.
Почему стоит доверить настройку профессионалам?
Мы имеем 5-летний опыт внедрения кастомных API на 1С-Битрикс, более 50 успешных проектов в сфере e-commerce и интеграций. Все специалисты сертифицированы по продуктам Битрикс24. Работаем с коммерческим 54-ФЗ, фискализацией, обменом с 1С через CommerceML. JWT-авторизация лишь один из элементов надёжной архитектуры. Закажите настройку JWT — получите консультацию и предварительную оценку в течение дня. Свяжитесь с нами, чтобы обсудить детали вашего проекта.
Разработка и настройка модулей 1С-Битрикс
Главная ловушка Битрикса — init.php. Сунул туда обработчик OnBeforeIBlockElementUpdate, потом ещё один — через год файл на 2000 строк, и при каждом хите весь этот ком выполняется. Мы переносим бизнес-логику в полноценные модули с D7 ORM, собственными таблицами и административным интерфейсом. Модуль можно отключить, перенести на другой проект, покрыть тестами — с init.php ничего из этого не получится. Опыт команды — 10+ лет в Битрикс, сертифицированные специалисты, гарантия на код 6 месяцев. Закажите консультацию — расскажем, как перевести legacy-код в модульную архитектуру.
Почему init.php — худшее место для бизнес-логики?
Init.php не поддерживает автозагрузку классов, не имеет изолированного пространства имён, не поддаётся модульному тестированию и не отключается без правки самого файла. Каждый обработчик, написанный там, срабатывает на каждом запросе, даже если он не нужен. В модуле вы регистрируете обработчика через EventManager, и он выполняется только при наступлении события. Разница в производительности — до 3 раз при 10+ обработчиках.
Стандартные модули: типовые проблемы и решения
Информационные блоки. Архитектура ИБ — первое, что мы ревьюим на любом проекте. Классическая ошибка: один инфоблок каталога с 80 свойствами, из которых 30 — множественные. Таблица b_iblock_element_property раздувается до миллионов строк, CIBlockElement::GetList на фильтрации по трём свойствам уходит в полное сканирование. Переносим справочники в Highload-блоки, убираем множественные свойства где можно, проектируем структуру с прицелом на то, что каталог вырастет в 5 раз.
Интернет-магазин (sale). Бизнес-правила корзины — отдельная история. Настраиваем приоритеты скидок, чтобы две акции не дали 60% вместо 30%, подключаем платёжные обработчики, прописываем кастомную валидацию через OnSaleOrderBeforeSaved.
Поиск. Встроенный модуль search с морфологией работает до 10–15 тысяч элементов. Дальше — Elasticsearch. Настраиваем через API модуля поиска Битрикс, индексируем через CSearchFullText или кастомные индексаторы.
Highload-блоки для справочников, логов, пользовательских данных — вместо раздутых ИБ. Прямые запросы через Bitrix\Highloadblock\HighloadBlockTable, собственные таблицы вместо EAV-структуры стандартных инфоблоков. Миллион записей — без деградации.
Почтовые события. Настройка — не только шаблоны в b_event_message. Главное — SPF, DKIM, DMARC на DNS, иначе транзакционные письма летят в спам. Проверяем доставляемость, настраиваем bounce-обработку.
Проектирование инфоблоков для производительности
Используем Highload-блоки для справочных данных (цвета, размеры, производители), которые не участвуют в сложных выборках. Для торговых предложений — отдельный инфоблок с привязкой через IBLOCK_ELEMENT_PROPERTY. Включаем INDEX_PROPERTY для часто фильтруемых свойств. Кэширование тегированное: при изменении элемента сбрасывается только связанный кеш. Highload-блоки обрабатывают до 10 раз быстрее, чем инфоблоки с множественными свойствами, на объёмах от 100 000 записей.
Разработка кастомных модулей
Каждый модуль — по структуре /local/modules/vendor.modulename/:
-
install/index.php — класс установки, создание таблиц через $DB->RunSQLBatch()
-
lib/ — классы D7 ORM, наследники Bitrix\Main\ORM\Data\DataManager
-
admin/ — административные страницы через CAdminList, CAdminForm
-
include.php — автозагрузка, регистрация обработчиков через EventManager::getInstance()->registerEventHandler()
- REST API endpoints через
\Bitrix\Rest\RestManager
Модуль регистрируется в системе, появляется в списке «Установленные решения», имеет свои настройки в /bitrix/admin/settings.php?mid=vendor.modulename. Его можно включать, отключать, обновлять через UpdateSystem или свой механизм миграций.
Примеры реализованных задач:
- Управление акциями — визуальный конструктор условий через
CAdminCalendar, таймеры через агенты (CAgent::AddAgent), аналитика эффективности в связке с модулем sale
- Калькулятор стоимости — React-виджет на фронте, REST API в модуле, формулы хранятся в Highload-блоке
- Система бронирования — real-time календарь, блокировка через
$DB->StartTransaction() / $DB->Commit() при одновременных запросах, синхронизация с channel manager через webhook
Компоненты и композитный кэш
Кастомизация компонентов — через result_modifier.php и component_epilog.php, не через правку template.php стандартного шаблона. Так ядро обновляется безболезненно.
Композитный кэш (технология «Композитный сайт») — сервер отдаёт готовый HTML, минуя PHP-роутинг. Динамические зоны (корзина, авторизация) подгружаются через CBitrixComponent::setFrameMode(true) и AJAX. TTFB падает до 30–50 мс. Но есть нюансы: не все компоненты совместимы, $APPLICATION->ShowPanel() ломает композит, нужна аккуратная разметка <div id="bx-composite-...">.
Маркетплейс: аудит перед установкой
Перед установкой модуля с маркетплейса — обязательный аудит. Проверяем: SQL-запросы без подготовленных выражений (привет, SQL-инъекции), прямое обращение к $_REQUEST без фильтрации, использование устаревшего API старого ядра вместо D7, конфликты с модулем композитного кэширования. Модуль без обновлений больше года и с парой десятков установок — скорее всего, проблема на ближайшем обновлении PHP. Типичный случай: модуль вызывает CIBlockElement::GetList с несброшенным кешем — сайт падает при 5000 элементов.
Миграция на D7
При обновлении PHP или переходе на новую редакцию — рефакторинг устаревших вызовов:
-
CIBlockElement::GetList() → Bitrix\Iblock\Elements\ElementTable::getList()
-
CSaleOrder::GetList() → Bitrix\Sale\Order::getList()
-
CModule::IncludeModule() → Bitrix\Main\Loader::includeModule()
Тестирование на staging, откат через git при проблемах.
Согласно официальной документации 1С-Битрикс, D7 ORM является рекомендуемым средством для работы с данными, обеспечивая безопасность типов и автогенерацию запросов.
Сравнение подходов: Init.php vs Модуль
| Критерий |
Init.php |
Модуль с D7 ORM |
| Производительность |
Выполняется на каждом хите |
Выполняется только при событии |
| Тестируемость |
Нет автозагрузки, тесты невозможны |
Полная поддержка PHPUnit |
| Поддерживаемость |
Кодовая база растёт бесконтрольно |
Изолированная структура, версионирование |
| Миграции |
Нет |
Собственные таблицы, управление через install |
| Кэширование |
Не поддерживает автоинвалидацию |
Тегированное кэширование, сброс по событию |
Стоимость и состав разработки модулей
Что входит в разработку модуля?
- Техническое задание и архитектурная схема
- Код с соблюдением PSR-4 и код-стайла Битрикс
- Unit-тесты (PHPUnit) на бизнес-логику
- Интеграционные тесты на события и REST API
- Документация по установке, настройке и API
- Передача доступов к репозиторию и документации
- Обучение администраторов работе с модулем
- Гарантийная поддержка 6 месяцев
Ориентировочные сроки и сложность:
| Сложность |
Примеры |
Сроки |
| Простой |
Виджет обратного звонка, баннерная система, простой калькулятор |
3–5 дней |
| Средний |
Система бронирования, конфигуратор товаров, модуль отзывов с модерацией |
1–2 недели |
| Сложный |
Мультирегиональность, кастомная программа лояльности, интеграция с ERP |
2–4 недели |
| Enterprise |
Маркетплейс-платформа, сложные бизнес-процессы с множеством ролей |
1–3 месяца |
Стоимость рассчитывается индивидуально — свяжитесь с нами для оценки вашего проекта.
Тестирование модулей
Unit-тесты через PHPUnit покрывают бизнес-логику: расчёт скидок, валидацию, формирование документов. Моки для Bitrix\Main\Application::getConnection() позволяют тестам не зависеть от БД. Интеграционные тесты проверяют обработчики событий на реальной базе — OnAfterIBlockElementAdd, OnSaleOrderSaved и другие. REST API endpoints тестируем через curl или PHPUnit HTTP-клиент. Критично для модулей, работающих с b_sale_order, b_catalog_price — где ошибка стоит денег.
Совместимость проверяется на PHP 7.4, 8.0, 8.1, 8.2 и редакциях: Стандарт, Малый бизнес, Бизнес. Проверяем конфликты с популярными модулями маркетплейса — они любят перехватывать те же события. Нагрузочное тестирование: замеры на 10K, 100K, 1M записей, профилирование через Xdebug на предмет утечек памяти и N+1 запросов.
Примеры из практики
Модуль акций для сети электроники. Штатные скидки модуля sale не покрывали сценарии «2+1», подарок при покупке от суммы, комбинированные условия. Собрали визуальный конструктор: маркетолог создаёт правила через drag-and-drop, без тикетов в разработку. Календарь акций, автодеактивация через агенты, аналитика в привязке к b_sale_order — конверсия, средний чек, количество применений. Время запуска новой акции упало с двух дней до получаса.
Калькулятор для строителей. Параметры (площадь, материалы, этажность) → формула → предварительная смета → заявка в CRM через CRest::call('crm.lead.add'). Региональные коэффициенты и сезонные наценки — из Highload-блока, цены материалов — из обмена с 1С. Количество целевых заявок выросло на треть: клиенты видят разбивку по статьям до звонка менеджеру.
Бронирование для сети отелей. Real-time доступность через AJAX-запросы к кастомной таблице vendor_booking_slots, расчёт тарифов по сезону, синхронизация с Booking.com через channel manager API. Блокировка номера при одновременном бронировании — через SELECT ... FOR UPDATE в транзакции. Таймзоны обрабатываются через \DateTimeZone — гость из Владивостока и менеджер из Москвы видят одну картину.
Оценим проект за 1 день. Пишите — расскажем, что входит в разработку под ключ. Свяжитесь с нами для консультации по вашему проекту. Закажите разработку модуля под ключ — получите готовое решение с документацией и поддержкой.