Разработка серверных приложений Битрикс24
Представьте: интернет-магазин на Magento, 5000+ заказов в день. Каждый нужно превратить в сделку Битрикс24, назначить ответственного, отправить уведомление в Telegram. Без серверного приложения — ручная работа или вебхуки с ограничениями: привязаны к сессии, не масштабируются. Серверное приложение решает это полностью автоматически: работает в фоне, использует OAuth 2.0, подписывается на события. Мы реализовали 50+ таких интеграций для ритейла, логистики и финтеха. За более чем 5 лет выработали архитектуру, выдерживающую миллионы запросов в сутки. Но есть нюансы: токены могут истечь, события могут приходить валом, а батч-запросы требуют грамотной паузы. Разберём ключевые моменты, которые превращают простую интеграцию в отказоустойчивый production.
Чем серверное приложение отличается от webhook?
Вебхуки в Битрикс24 — входящие URL, куда Битрикс24 шлёт события. Они удобны для простых сценариев, но имеют ограничения: привязаны к конкретному пользователю, не поддерживают OAuth, не могут быть тиражными. Серверное приложение (тип server) — полноценный OAuth-клиент:
- Авторизуется от имени установившего пользователя с сохранением токенов.
- Работает в фоне (демон, очередь задач, cron).
- Поддерживает многопортальность (одно приложение — много клиентов).
- Имеет собственный обработчик событий через
event.bind.
Серверное приложение в 10 раз надёжнее вебхуков при высокой нагрузке и не зависит от сессии. Для сложных сценариев — единственный рабочий вариант.
| Критерий |
Вебхук |
Серверное приложение |
| Аутентификация |
По сессии пользователя |
OAuth 2.0 (client_id + client_secret) |
| Фоновая работа |
Нет |
Да (демон, cron) |
| Многопортальность |
Нет |
Да, через member_id |
| Обработка событий |
Только от одного пользователя |
Любые события портала |
| Безопасность |
Низкая (зависит от сессии) |
Высокая (токены с refresh) |
Как работает OAuth в серверном приложении?
Битрикс24 использует Authorization Code Flow. Приложение перенаправляет пользователя на страницу авторизации с client_id, response_type=code, state. После подтверждения код обменивается на токены через POST к oauth.bitrix.info. Токены содержат access_token, refresh_token, expires_at и member_id. Согласно документации Битрикс24, refresh_token живёт 1 месяц, после чего требуется повторная авторизация. Важно хранить токены в защищённом хранилище (база данных, AWS Secrets Manager, Vault). member_id — уникальный идентификатор портала, служит ключом в multi-tenant архитектуре.
Member_id: идентификация портала
member_id — хеш, однозначно идентифицирующий портал. Возвращается вместе с токенами и не меняется. В многопортальном приложении служит ключом для хранения токенов и конфигурации каждого клиента.
Как обеспечить надёжное хранение токенов?
В production используем таблицу:
CREATE TABLE bitrix_tokens (
id SERIAL PRIMARY KEY,
member_id VARCHAR(64) UNIQUE NOT NULL,
domain VARCHAR(255) NOT NULL,
access_token TEXT NOT NULL,
refresh_token TEXT NOT NULL,
expires_at TIMESTAMPTZ NOT NULL,
scope TEXT,
created_at TIMESTAMPTZ DEFAULT NOW(),
updated_at TIMESTAMPTZ DEFAULT NOW()
);
Refresh при истечении:
def get_valid_token(member_id: str) -> str:
token = db.get_token(member_id)
if token.expires_at < datetime.now() + timedelta(minutes=5):
response = requests.post(
'https://oauth.bitrix.info/oauth/token/',
data={
'grant_type': 'refresh_token',
'client_id': CLIENT_ID,
'client_secret': CLIENT_SECRET,
'refresh_token': token.refresh_token,
}
)
new_token = response.json()
db.update_token(member_id, new_token)
return new_token['access_token']
return token.access_token
Добавляйте 5-минутный буфер — иначе токен может истечь между проверкой и запросом. Альтернативно используйте Vault.
Пример хранения токенов в Vault
vault kv put secret/bitrix/member_abc123 \
access_token=xxx \
refresh_token=yyy \
expires_at=2025-01-01T00:00:00Z
Подписка на события портала
Подписка через REST: POST /rest/event.bind с параметрами event, handler, auth_type. При срабатывании Битрикс24 шлёт POST на handler. Поддерживаются все события CRM: добавление, обновление, удаление сделок, лидов, контактов.
Handler должен отвечать 200 OK за 3 секунды. Если обработка дольше — немедленно возвращайте 200 и отправляйте задачу в очередь (RabbitMQ, Redis Streams, SQS):
@app.route('/webhooks/bitrix/deal-add', methods=['POST'])
def handle_deal_add():
data = request.json
task_queue.enqueue(process_new_deal, data)
return jsonify({'status': 'accepted'}), 200
Работа с батч-запросами
REST API лимит: 2 запроса в секунду (50 для платных). При массовых операциях используйте батч:
POST /rest/batch
{
"halt": 0,
"cmd": {
"get_deal": "crm.deal.get?id=42",
"get_contact": "crm.contact.get?id=17",
"get_company": "crm.company.get?id=5"
}
}
В одном батче до 50 команд. halt=1 останавливает при ошибке.
Как настроить OAuth за 4 шага
- Зарегистрируйте приложение в Битрикс24 (тип
server).
- Укажите
redirect_uri — эндпоинт, принимающий код авторизации.
- Реализуйте обмен кода на токены через POST к
oauth.bitrix.info.
- Сохраните токены вместе с
member_id в защищённом хранилище.
Каждый шаг требует тестирования: сбои на этапе авторизации — частая ошибка.
Многопортальная архитектура
Если приложение обслуживает несколько порталов, структура должна изолировать данные:
-
/api/v1/{member_id}/sync — синхронизация.
-
/webhooks/{member_id}/event — приём событий.
Использование member_id в URL удобно, но проверяйте подпись запроса — избегайте IDOR.
Какие этапы включает разработка серверного приложения?
- Анализ требований и проектирование.
- Реализация на PHP/Python с REST API.
- Интеграция с внешними системами (1С, CRM, платежные шлюзы).
- Деплой (Docker, CI/CD).
- Документация и обучение.
- Поддержка месяц после запуска.
Сроки разработки
| Тип приложения |
Срок |
| Простая интеграция (однонаправленная синхронизация) |
от 3 до 7 дней |
| Двусторонняя синхронизация с одной внешней системой |
от 2 до 4 недель |
| Многопортальное приложение с Маркетом |
от 1 до 3 месяцев |
| Enterprise-интеграция (несколько систем, очереди, мониторинг) |
индивидуально |
Основная сложность — не REST API, а надёжность: идемпотентность, retry-логика, мониторинг токенов. На это уходит 40–60% времени. Мы гарантируем стабильное решение. Если вам нужна разработка серверного приложения, свяжитесь с нами — обсудим вашу задачу и предложим оптимальный срок. Получите консультацию, чтобы убедиться, что мы подходим под ваш проект.
Почему стоит выбрать серверное приложение? Потому что это единственный способ сделать интеграцию, которая не требует ручного вмешательства и выдерживает нагрузку. Доверьте автоматизацию экспертам.
Разработка и настройка модулей 1С-Битрикс
Главная ловушка Битрикса — init.php. Сунул туда обработчик OnBeforeIBlockElementUpdate, потом ещё один — через год файл на 2000 строк, и при каждом хите весь этот ком выполняется. Мы переносим бизнес-логику в полноценные модули с D7 ORM, собственными таблицами и административным интерфейсом. Модуль можно отключить, перенести на другой проект, покрыть тестами — с init.php ничего из этого не получится. Опыт команды — 10+ лет в Битрикс, сертифицированные специалисты, гарантия на код 6 месяцев. Закажите консультацию — расскажем, как перевести legacy-код в модульную архитектуру.
Почему init.php — худшее место для бизнес-логики?
Init.php не поддерживает автозагрузку классов, не имеет изолированного пространства имён, не поддаётся модульному тестированию и не отключается без правки самого файла. Каждый обработчик, написанный там, срабатывает на каждом запросе, даже если он не нужен. В модуле вы регистрируете обработчика через EventManager, и он выполняется только при наступлении события. Разница в производительности — до 3 раз при 10+ обработчиках.
Стандартные модули: типовые проблемы и решения
Информационные блоки. Архитектура ИБ — первое, что мы ревьюим на любом проекте. Классическая ошибка: один инфоблок каталога с 80 свойствами, из которых 30 — множественные. Таблица b_iblock_element_property раздувается до миллионов строк, CIBlockElement::GetList на фильтрации по трём свойствам уходит в полное сканирование. Переносим справочники в Highload-блоки, убираем множественные свойства где можно, проектируем структуру с прицелом на то, что каталог вырастет в 5 раз.
Интернет-магазин (sale). Бизнес-правила корзины — отдельная история. Настраиваем приоритеты скидок, чтобы две акции не дали 60% вместо 30%, подключаем платёжные обработчики, прописываем кастомную валидацию через OnSaleOrderBeforeSaved.
Поиск. Встроенный модуль search с морфологией работает до 10–15 тысяч элементов. Дальше — Elasticsearch. Настраиваем через API модуля поиска Битрикс, индексируем через CSearchFullText или кастомные индексаторы.
Highload-блоки для справочников, логов, пользовательских данных — вместо раздутых ИБ. Прямые запросы через Bitrix\Highloadblock\HighloadBlockTable, собственные таблицы вместо EAV-структуры стандартных инфоблоков. Миллион записей — без деградации.
Почтовые события. Настройка — не только шаблоны в b_event_message. Главное — SPF, DKIM, DMARC на DNS, иначе транзакционные письма летят в спам. Проверяем доставляемость, настраиваем bounce-обработку.
Проектирование инфоблоков для производительности
Используем Highload-блоки для справочных данных (цвета, размеры, производители), которые не участвуют в сложных выборках. Для торговых предложений — отдельный инфоблок с привязкой через IBLOCK_ELEMENT_PROPERTY. Включаем INDEX_PROPERTY для часто фильтруемых свойств. Кэширование тегированное: при изменении элемента сбрасывается только связанный кеш. Highload-блоки обрабатывают до 10 раз быстрее, чем инфоблоки с множественными свойствами, на объёмах от 100 000 записей.
Разработка кастомных модулей
Каждый модуль — по структуре /local/modules/vendor.modulename/:
-
install/index.php — класс установки, создание таблиц через $DB->RunSQLBatch()
-
lib/ — классы D7 ORM, наследники Bitrix\Main\ORM\Data\DataManager
-
admin/ — административные страницы через CAdminList, CAdminForm
-
include.php — автозагрузка, регистрация обработчиков через EventManager::getInstance()->registerEventHandler()
- REST API endpoints через
\Bitrix\Rest\RestManager
Модуль регистрируется в системе, появляется в списке «Установленные решения», имеет свои настройки в /bitrix/admin/settings.php?mid=vendor.modulename. Его можно включать, отключать, обновлять через UpdateSystem или свой механизм миграций.
Примеры реализованных задач:
- Управление акциями — визуальный конструктор условий через
CAdminCalendar, таймеры через агенты (CAgent::AddAgent), аналитика эффективности в связке с модулем sale
- Калькулятор стоимости — React-виджет на фронте, REST API в модуле, формулы хранятся в Highload-блоке
- Система бронирования — real-time календарь, блокировка через
$DB->StartTransaction() / $DB->Commit() при одновременных запросах, синхронизация с channel manager через webhook
Компоненты и композитный кэш
Кастомизация компонентов — через result_modifier.php и component_epilog.php, не через правку template.php стандартного шаблона. Так ядро обновляется безболезненно.
Композитный кэш (технология «Композитный сайт») — сервер отдаёт готовый HTML, минуя PHP-роутинг. Динамические зоны (корзина, авторизация) подгружаются через CBitrixComponent::setFrameMode(true) и AJAX. TTFB падает до 30–50 мс. Но есть нюансы: не все компоненты совместимы, $APPLICATION->ShowPanel() ломает композит, нужна аккуратная разметка <div id="bx-composite-...">.
Маркетплейс: аудит перед установкой
Перед установкой модуля с маркетплейса — обязательный аудит. Проверяем: SQL-запросы без подготовленных выражений (привет, SQL-инъекции), прямое обращение к $_REQUEST без фильтрации, использование устаревшего API старого ядра вместо D7, конфликты с модулем композитного кэширования. Модуль без обновлений больше года и с парой десятков установок — скорее всего, проблема на ближайшем обновлении PHP. Типичный случай: модуль вызывает CIBlockElement::GetList с несброшенным кешем — сайт падает при 5000 элементов.
Миграция на D7
При обновлении PHP или переходе на новую редакцию — рефакторинг устаревших вызовов:
-
CIBlockElement::GetList() → Bitrix\Iblock\Elements\ElementTable::getList()
-
CSaleOrder::GetList() → Bitrix\Sale\Order::getList()
-
CModule::IncludeModule() → Bitrix\Main\Loader::includeModule()
Тестирование на staging, откат через git при проблемах.
Согласно официальной документации 1С-Битрикс, D7 ORM является рекомендуемым средством для работы с данными, обеспечивая безопасность типов и автогенерацию запросов.
Сравнение подходов: Init.php vs Модуль
| Критерий |
Init.php |
Модуль с D7 ORM |
| Производительность |
Выполняется на каждом хите |
Выполняется только при событии |
| Тестируемость |
Нет автозагрузки, тесты невозможны |
Полная поддержка PHPUnit |
| Поддерживаемость |
Кодовая база растёт бесконтрольно |
Изолированная структура, версионирование |
| Миграции |
Нет |
Собственные таблицы, управление через install |
| Кэширование |
Не поддерживает автоинвалидацию |
Тегированное кэширование, сброс по событию |
Стоимость и состав разработки модулей
Что входит в разработку модуля?
- Техническое задание и архитектурная схема
- Код с соблюдением PSR-4 и код-стайла Битрикс
- Unit-тесты (PHPUnit) на бизнес-логику
- Интеграционные тесты на события и REST API
- Документация по установке, настройке и API
- Передача доступов к репозиторию и документации
- Обучение администраторов работе с модулем
- Гарантийная поддержка 6 месяцев
Ориентировочные сроки и сложность:
| Сложность |
Примеры |
Сроки |
| Простой |
Виджет обратного звонка, баннерная система, простой калькулятор |
3–5 дней |
| Средний |
Система бронирования, конфигуратор товаров, модуль отзывов с модерацией |
1–2 недели |
| Сложный |
Мультирегиональность, кастомная программа лояльности, интеграция с ERP |
2–4 недели |
| Enterprise |
Маркетплейс-платформа, сложные бизнес-процессы с множеством ролей |
1–3 месяца |
Стоимость рассчитывается индивидуально — свяжитесь с нами для оценки вашего проекта.
Тестирование модулей
Unit-тесты через PHPUnit покрывают бизнес-логику: расчёт скидок, валидацию, формирование документов. Моки для Bitrix\Main\Application::getConnection() позволяют тестам не зависеть от БД. Интеграционные тесты проверяют обработчики событий на реальной базе — OnAfterIBlockElementAdd, OnSaleOrderSaved и другие. REST API endpoints тестируем через curl или PHPUnit HTTP-клиент. Критично для модулей, работающих с b_sale_order, b_catalog_price — где ошибка стоит денег.
Совместимость проверяется на PHP 7.4, 8.0, 8.1, 8.2 и редакциях: Стандарт, Малый бизнес, Бизнес. Проверяем конфликты с популярными модулями маркетплейса — они любят перехватывать те же события. Нагрузочное тестирование: замеры на 10K, 100K, 1M записей, профилирование через Xdebug на предмет утечек памяти и N+1 запросов.
Примеры из практики
Модуль акций для сети электроники. Штатные скидки модуля sale не покрывали сценарии «2+1», подарок при покупке от суммы, комбинированные условия. Собрали визуальный конструктор: маркетолог создаёт правила через drag-and-drop, без тикетов в разработку. Календарь акций, автодеактивация через агенты, аналитика в привязке к b_sale_order — конверсия, средний чек, количество применений. Время запуска новой акции упало с двух дней до получаса.
Калькулятор для строителей. Параметры (площадь, материалы, этажность) → формула → предварительная смета → заявка в CRM через CRest::call('crm.lead.add'). Региональные коэффициенты и сезонные наценки — из Highload-блока, цены материалов — из обмена с 1С. Количество целевых заявок выросло на треть: клиенты видят разбивку по статьям до звонка менеджеру.
Бронирование для сети отелей. Real-time доступность через AJAX-запросы к кастомной таблице vendor_booking_slots, расчёт тарифов по сезону, синхронизация с Booking.com через channel manager API. Блокировка номера при одновременном бронировании — через SELECT ... FOR UPDATE в транзакции. Таймзоны обрабатываются через \DateTimeZone — гость из Владивостока и менеджер из Москвы видят одну картину.
Оценим проект за 1 день. Пишите — расскажем, что входит в разработку под ключ. Свяжитесь с нами для консультации по вашему проекту. Закажите разработку модуля под ключ — получите готовое решение с документацией и поддержкой.