Разработка интеграции 1С-Битрикс с эквайрингом Приорбанка в Беларуси — задача с подвохом. Платёжный шлюз Computop Paygate использует шифрование Blowfish, а не привычный JSON REST API. Ошибка в алгоритме даёт пустой ответ без сообщения, и найти причину сложно. Наша команда за 8 лет подключила более 50 проектов, поэтому знаем каждый нюанс. Ниже — практическая инструкция с кодом, которая сэкономит вам дни отладки.
Как работает алгоритм шифрования параметров?
Приорбанк использует Computop Paygate (paygate.computop.com). Все параметры запроса шифруются алгоритмом Blowfish в режиме ECB с дополнением до кратности 8 байт и кодируются в Base64. Дополнительно вычисляется HMAC-MD5 для верификации. Этот подход принципиально отличается от современных REST API, где данные передаются в открытом виде или с JWT. Blowfish быстрее AES на старых процессорах, но требует строгого соблюдения длины ключа (до 56 байт). Ошибка на 1 байт в ключе — и ответ шлюза будет пустым без какой-либо диагностики.
Почему URLNotify должен быть публично доступен?
Computop отправляет POST-уведомления на URLNotify только если сервер доступен из интернета. Для локальной разработки это проблема — localhost не подойдёт. Решение — ngrok, который создаёт временный внешний URL. Если уведомления не приходят, проверьте, что ссылка не заблокирована фаерволом. В боевой среде 99.9% уведомлений доставляются за 1-2 секунды.
Пошаговая настройка обработчика в Битрикс
- Создайте обработчик платёжной системы в
/bitrix/tools/sale_ps_result.php.
- Получите от банка MerchantID, Blowfish-ключ и HMAC-ключ.
- Реализуйте класс
ComputopCipher (см. листинг ниже).
- Сформируйте HTML-форму оплаты с полями
MerchantID, Len и Data.
- Обработайте уведомления: расшифруйте
Data, верифицируйте MAC, обновите статус заказа.
- Протестируйте в тестовой среде с предоставленными тестовыми картами.
- Переключитесь на боевой MerchantID и проверьте проведение платежа.
Техническая архитектура шлюза и шифрование
Платёжный шлюз Приорбанка технически основан на Computop Paygate. Особенности:
- Параметры передаются в зашифрованном виде — Blowfish (ECB) + Base64, плюс HMAC-MD5 для верификации
- Форма оплаты — редирект на страницу Computop, а не hosted-fields
- Уведомление — синхронное через
URLNotify (POST при смене статуса) и параметры в URLSuccess/URLFailure
Это принципиально отличает интеграцию от привычных JSON REST API: все параметры шифруются, и ошибка в алгоритме шифрования приводит к пустому ответу без понятного сообщения об ошибке.
class ComputopCipher
{
private string $blowfishKey;
private string $merchantId;
private string $hmacKey;
public function __construct(string $merchantId, string $blowfishKey, string $hmacKey)
{
$this->merchantId = $merchantId;
$this->blowfishKey = $blowfishKey;
$this->hmacKey = $hmacKey;
}
public function encrypt(array $params): string
{
$queryString = http_build_query($params);
$len = strlen($queryString);
// Дополняем до кратности 8 байт (требование Blowfish ECB)
$pad = (8 - ($len % 8)) % 8;
$queryString = str_pad($queryString, $len + $pad, "\0");
$encrypted = openssl_encrypt(
$queryString,
'BF-ECB',
$this->blowfishKey,
OPENSSL_RAW_DATA | OPENSSL_ZERO_PADDING
);
return base64_encode($encrypted);
}
public function decrypt(string $data): array
{
$decrypted = openssl_decrypt(
base64_decode($data),
'BF-ECB',
$this->blowfishKey,
OPENSSL_RAW_DATA | OPENSSL_ZERO_PADDING
);
parse_str(rtrim($decrypted, "\0"), $result);
return $result;
}
public function getHmac(array $params): string
{
$data = implode('*', [
$params['PayID'] ?? '',
$params['TransID'] ?? '',
$this->merchantId,
$params['Amount'] ?? '',
$params['Currency'] ?? '',
]);
return hash_hmac('md5', $data, $this->hmacKey);
}
}
Формирование формы оплаты
$cipher = new ComputopCipher($merchantId, $blowfishKey, $hmacKey);
$params = [
'MerchantID' => $merchantId,
'TransID' => 'ORDER_' . $orderId . '_' . time(),
'Amount' => (int)($orderAmount * 100), // в копейках
'Currency' => 'BYN',
'OrderDesc' => 'Заказ №' . $orderId,
'URLSuccess' => 'https://myshop.by/checkout/success/?order=' . $orderId,
'URLFailure' => 'https://myshop.by/checkout/fail/?order=' . $orderId,
'URLNotify' => 'https://myshop.by/bitrix/tools/sale_ps_result.php',
'Language' => 'ru',
'MAC' => $cipher->getHmac(['TransID' => 'ORDER_'.$orderId.'_'.time(), 'Amount' => (int)($orderAmount*100), 'Currency' => 'BYN']),
];
$encryptedData = $cipher->encrypt($params);
$len = strlen(http_build_query($params));
HTML-форма для редиректа:
<form method="POST" action="https://paygate.computop.com/pay/">
<input type="hidden" name="MerchantID" value="<?= $merchantId ?>">
<input type="hidden" name="Len" value="<?= $len ?>">
<input type="hidden" name="Data" value="<?= htmlspecialchars($encryptedData) ?>">
<button type="submit">Оплатить</button>
</form>
Обработка уведомлений
Computop отправляет POST на URLNotify с зашифрованными Data и Len:
// В обработчике /bitrix/tools/sale_ps_result.php
$encryptedData = $_POST['Data'] ?? '';
$len = (int)($_POST['Len'] ?? 0);
$decrypted = $cipher->decrypt($encryptedData);
parse_str(substr(http_build_query($decrypted), 0, $len), $params);
// Обязательно верифицировать MAC
$expectedMac = $cipher->getHmac($params);
if (!hash_equals($expectedMac, $params['MAC'] ?? '')) {
http_response_code(403);
exit('Invalid MAC');
}
// Коды успеха
if (($params['Code'] ?? '') === '00000000') {
$payment->setPaid('Y');
$payment->setField('PS_STATUS_CODE', $params['Code']);
$payment->setField('PS_STATUS_MESSAGE', $params['Description'] ?? '');
$payment->save();
}
Основные коды ответа Computop/Приорбанка:
| Код |
Значение |
00000000 |
Успешная оплата |
00000099 |
Транзакция ожидает |
00000190 |
Ошибка авторизации |
00000902 |
Ошибка шлюза |
Тестовая среда
Приорбанк предоставляет тестовый MerchantID и тестовый BlowfishKey. Тестовые карты Computop:
- VISA:
4200000000000000 — успешная оплата
- Mastercard:
5500000000000004 — успешная оплата
- Любая карта с Expiry =
1200 — отклонение
Важный нюанс тестирования: URLNotify должен быть доступен с серверов Computop — localhost не подойдёт. Для локальной разработки используйте ngrok или временный публичный URL.
Особенности для Беларуси
- Валюта платежей — BYN (белорусский рубль), код по ISO 974
- Сумма передаётся в белорусских копейках (1 рубль = 100 копеек)
- Для работы с картами Белкарт нужно отдельное подключение через протокол Белкарт — отличается от Computop
- Операционный день банка — рабочие дни; расчёты на следующий банковский день
- Экономия времени на ручной обработке — до 30% за счёт автоматической фискализации (через АТОЛ или СБИС)
Что входит в работу и сроки
Мы подготавливаем полную документацию по интеграции, настраиваем обработчик платёжной системы в Битрикс, конфигурируем URLNotify, проводим тестирование в тестовой среде и помогаем с подключением к боевой. Также обучаем вашу команду основам администрирования. Все работы выполняются под ключ за 5–7 рабочих дней.
| Конфигурация |
Срок |
| Разработка обработчика платёжной системы |
2–3 дня |
| Тестирование в тестовой среде |
1 день |
| Подключение к боевой среде и проверка |
1 день |
| Интеграция с 1С (если требуется) |
2–3 дня дополнительно |
Для расчёта точной стоимости и сроков свяжитесь с нами — оценим ваш проект индивидуально. Гарантируем поддержку после запуска в течение месяца. Закажите интеграцию — и мы настроим эквайринг под ключ. Получите консультацию: мы ответим на любые вопросы по интеграции.
Computop Paygate API Reference — подробное описание параметров и кодов ошибок доступно в официальной документации.
Частая ошибка: неверная длина ключа Blowfish
Ключ Blowfish должен быть длиной от 4 до 56 байт. Если ключ короче, openssl_encrypt вернёт false. Проверьте, что ключ не содержит пробелы и передан в сыром виде (без base64).
Blowfish (cipher) — Wikipedia
HMAC — Wikipedia
Как избежать типичных ошибок при подключении платёжных систем на 1С-Битрикс
Самая частая ошибка при интеграции — забыть про callback. Покупатель оплатил заказ, деньги списались, а статус в b_sale_order не обновился: менеджер видит «Ожидание оплаты» и начинает звонить клиенту. Причина — неправильный URL в настройках шлюза или обработчик, падающий с 500 при нестандартной структуре ответа. Мы предлагаем услуги по подключению платёжных систем на 1С-Битрикс с полным тестированием всех сценариев: успешная оплата, отказ, таймаут, частичный возврат, повторный callback.
Почему callback-уведомления критичны?
Каждый платёжный шлюз присылает уведомление на ваш сервер. Если обработчик не гарантирует идемпотентность — двойной вызов приведёт к двойному списанию. Мы всегда реализуем проверку по ID уведомления (external_id) и блокировку повторной обработки в \Bitrix\Sale\Order. Также критично настроить URL callback в личном кабинете агрегатора — /bitrix/tools/sale_ps_result.php для штатного модуля. Если используете кастомный обработчик, проверяем, что он отдаёт HTTP 200 даже при ошибке параметров (шлюз не должен повторять запрос бесконечно).
Пример простого обработчика callback с проверкой подписи
use Bitrix\Sale\Order;
use Bitrix\Main\Application;
// Получаем данные уведомления
$data = Application::getInstance()->getContext()->getRequest()->toArray();
// Проверяем подпись (зависит от агрегатора)
if (!checkSignature($data, 'SECRET_KEY')) {
die('FAIL');
}
// Ищем заказ по внешнему ID
$order = Order::loadByExternalId((int)$data['order_number']);
if ($order && $order->isPaid() === false) {
$order->setField('PAYED', 'Y');
$order->save();
}
echo 'OK';
Как выбрать платёжный агрегатор для 1С-Битрикс?
Выбор агрегатора зависит от географии покупателей, среднего чека и потребности в рассрочке. Для России базовый набор — ЮKassa (все основные методы, фискализация из коробки) и CloudPayments (виджет на странице без редиректа, Apple Pay). Если работаете с крупными корпоративными клиентами — добавьте Сбербанк (SberPay, СБП). Для международных продаж — Stripe или PayPal. Мы часто используем двухуровневую схему: основной агрегатор + резервный (автопереключение при падении).
Какие платёжные агрегаторы и способы оплаты мы используем
ЮKassa
Один договор — все основные способы: карты Visa/MasterCard/МИР, ЮMoney, SberPay, интернет-банки, рассрочка. Фискализация по 54-ФЗ из коробки (через модуль sale). Штатный обработчик /bitrix/modules/sale/handlers/paysystem/yandexpay/ покрывает базовые сценарии. Для холдирования (двухстадийная оплата), подписок или сплит-платежей — кастомная интеграция через YooKassa API v3. Callback настраиваем на /bitrix/tools/sale_ps_result.php, парсим notification и обновляем \Bitrix\Sale\Order через setField('PAYED', 'Y').
CloudPayments
Заточен на конверсию: виджет оплаты прямо на странице чекаута, без редиректа на внешний домен. Покупатель не уходит с сайта — процент отказов на этапе оплаты падает. Поддерживает рекуррентные платежи (токенизация карты через cryptogram), Apple Pay и Google Pay. 3D Secure с интеллектуальной маршрутизацией — запрашивается только при высоком риске фрода. Интеграция с Битрикс — через REST API CloudPayments и кастомный обработчик в модуле sale.
Тинькофф Оплата
API-интеграция через TinkoffPaymentAPI (готовый модуль или ручная реализация). QR-код для оплаты через приложение, рассрочка «Тинькофф Кредит» — критично для дорогих товаров. Частичные возвраты через метод Cancel — без звонков в банк, всё из админки Битрикс.
Сбербанк (SberPay и СБП)
SberPay — оплата по push-уведомлению или QR, СБП — комиссия 0.4–0.7% против 1.5–2.5% по картам. На объёме это ощутимая экономия. Холдирование через API registerPreAuth / deposit. Учитываем, что для SberPay требуется подписание отдельного договора с банком.
Apple Pay и Google Pay
Оплата в два касания, без ввода данных карты. Подключаются через агрегатор (ЮKassa, CloudPayments, Тинькофф). Важные нюансы:
- Apple Pay требует верификации домена: файл
apple-developer-merchantid-domain-association в /.well-known/. Без него кнопка не появится.
- Размещение кнопок строго по гайдлайнам Apple и Google — иначе отказ в ревью.
- Фоллбэк на стандартную форму оплаты, если устройство не поддерживает бесконтактную оплату.
| Способ оплаты |
Устройства |
Браузеры |
| Apple Pay |
iPhone, iPad, Mac |
Safari |
| Google Pay |
Android, Chrome |
Chrome, Firefox, Edge |
| Samsung Pay |
Samsung Galaxy |
Samsung Internet |
Рассрочка, BNPL и работа с 54-ФЗ
Если средний чек от 30 000 ₽ и конверсия проседает — рассрочка снимает ценовой барьер. Мы подключаем:
- Тинькофф Рассрочка (3–24 месяца)
- Покупай со Сбером
- Мокка / Долями — BNPL: 4 платежа, 0% для покупателя
Интеграция: виджет с расчётом ежемесячного платежа на карточке товара («от 2 500 ₽/мес»), передача данных заказа в банк через API, обработка статусов (одобрение, отказ, ожидание документов) в обработчиках OnSaleStatusOrder.
Фискализация по 54-ФЗ — обязательное требование. Штраф за отсутствие чека — до 100% от суммы расчёта. В соответствии с Федеральным законом № 54-ФЗ кассовый чек должен быть отправлен покупателю в электронной форме. Подключаем АТОЛ Онлайн, Orange Data, Модуль.Касса, Эвотор, Штрих-М. Настройка в Битрикс — раздел «Кассы» в модуле sale:
- Ставка НДС, предмет и способ расчёта — ошибка в любом поле может привести к штрафу при проверке.
- Чеки при предоплате и частичной оплате (два чека: при оплате и при отгрузке).
- Чеки возврата при отмене через
\Bitrix\Sale\Cashbox\Cashbox::addChecks().
- Мониторинг: если чек не ушёл — алерт менеджеру.
При торговле обувью, одеждой, парфюмерией обязательна передача кодов маркировки в чеке. Интеграция с «Честный ЗНАК», сканирование DataMatrix при сборке заказа, автоматический вывод из оборота при продаже через \Bitrix\Catalog\Product\Marking.
Сопровождение платежей: возвраты, мультивалюта, безопасность
Возвраты
Полный и частичный возврат без звонков в банк — через API агрегатора (refund / cancel). Чек возврата формируется автоматически, обновляется статус заказа, пересчитывается сумма, уведомляется покупатель. Сроки: электронные кошельки и СБП — 1–3 дня, банковская карта — до 30 рабочих дней (зависит от банка-эмитента).
Мультивалюта
Типы цен в b_catalog_price для каждой валюты, курсы через API ЦБ (\Bitrix\Currency\CurrencyManager::updateCBRFRates()) или ручной ввод. Конвертация на уровне каталога — покупатель видит цены в своей валюте. Для приёма долларов/евро подключаем Stripe, PayPal. Учитываем комиссии за конвертацию при расчёте маржинальности.
Безопасность
Данные карт обрабатываются на стороне сертифицированного шлюза (PCI DSS) — номер карты никогда не проходит через ваш сервер. Антифрод на уровне агрегатора. Логирование всех событий в b_sale_order_change для аудита. Мониторинг аномалий: скачок транзакций, нетипичная география — алерт.
Как мы работаем и ориентировочные сроки
- Анализ — какие способы оплаты нужны, рынки, объём транзакций, текущий агрегатор.
- Подбор решений — иногда два агрегатора лучше одного: ЮKassa как основной, CloudPayments как резерв — при падении одного трафик уходит на второй.
- Интеграция — тестируем каждый сценарий: успешная оплата, отказ 3DS, таймаут шлюза, двойной callback, частичный возврат.
- Фискализация — онлайн-касса, проверка корректности чеков на тестовых заказах.
- Мониторинг — алерты при сбоях шлюза, дашборд конверсии на этапе оплаты.
| Задача |
Ориентировочный срок |
| Подключение одной платёжной системы |
2–5 дней |
| Комплексная настройка платежей (несколько агрегаторов) |
1–2 недели |
| Подключение онлайн-кассы (54-ФЗ) |
3–5 дней |
| Интеграция рассрочки |
3–5 дней |
| Настройка мультивалютности |
1 неделя |
| Полная платёжная инфраструктура |
3–5 недель |
Что входит в работу
- Полная настройка выбранных платёжных систем в 1С-Битрикс: модули, обработчики, callback, тестирование.
- Документация по интеграции (схема работы шлюзов, описание обработчиков, логи).
- Обучение вашего менеджера работе с платёжными модулями и возвратами.
- Техническая поддержка на этапе запуска и первые 2 недели эксплуатации.
- Мониторинг — настраиваем алерты на ошибки и падение конверсии.
Все работы выполняются сертифицированными разработчиками 1С-Битрикс. Гарантируем работоспособность каждого сценария. Для быстрой оценки вашего проекта получите консультацию — просто оставьте заявку на сайте. Закажите интеграцию платёжных систем под ключ с фискализацией и защитой данных. Свяжитесь с нами, чтобы подобрать оптимальное решение для вашего бизнеса — мы поможем с выбором агрегатора и реализуем полный цикл интеграции.