Настройка двухфакторной аутентификации (2FA) в 1С-Битрикс

Наша компания занимается разработкой, поддержкой и обслуживанием решений на Битрикс и Битрикс24 любой сложности. От простых одностраничных сайтов до сложных интернет магазинов, CRM систем с интеграцией 1С и телефонии. Опыт разработчиков подтвержден сертификатами от вендора.
Услуги, которые мы предлагаем
Показано 1 из 1Все 1626 услуг
Настройка двухфакторной аутентификации (2FA) в 1С-Битрикс
Простой
~1 день
Часто задаваемые вопросы

Наши компетенции:

Этапы разработки

Последние работы

  • image_website-b2b-advance_0.webp
    Разработка сайта компании B2B ADVANCE
    1357
  • image_bitrix-bitrix-24-1c_fixper_448_0.webp
    Разработка веб-сайта для компании ФИКСПЕР
    943
  • image_bitrix-bitrix-24-1c_development_of_an_online_appointment_booking_widget_for_a_medical_center_594_0.webp
    Разработка на базе Битрикс, Битрикс24, 1С для компании Development of an Online Appointment Booking Widget for a Medical Center
    693
  • image_bitrix-bitrix-24-1c_mirsanbel_458_0.webp
    Разработка на базе 1С Предприятие для компании МИРСАНБЕЛ
    829
  • image_crm_dolbimby_434_0.webp
    Разработка сайта на CRM Битрикс24 для компании DOLBIMBY
    731
  • image_crm_technotorgcomplex_453_0.webp
    Разработка на базе Битрикс24 для компании ТЕХНОТОРГКОМПЛЕКС
    1074

Даже стойкий пароль не гарантирует безопасность: фишинг, кейлоггеры и утечки баз данных — реальные угрозы. Двухфакторная аутентификация (2FA) в 1С-Битрикс блокирует такие сценарии: даже зная пароль, без одноразового кода войти нельзя. Мы настраиваем 2FA с учётом вашей конфигурации: от включения встроенного OTP до кастомной SMS-интеграции. Гарантируем, что после внедрения ни один взлом через учётную запись не пройдёт. За 10 лет работы мы реализовали более 50 проектов с 2FA, включая крупные интернет-магазины и корпоративные порталы. Для внедрения защиты своих проектов свяжитесь с нами.

Почему одного пароля недостаточно?

Даже сложные пароли могут быть перехвачены фишингом, кейлоггерами или утечками баз данных. Исследования Microsoft показывают, что 99,9% всех скомпрометированных учётных записей не имели 2FA. Двухфакторная аутентификация добавляет второй фактор — то, что есть только у пользователя: TOTP-код из приложения или SMS. Стандарт TOTP описан в RFC 6238 — открытый стандарт, поддерживаемый всеми современными аутентификаторами.

Как работает встроенная OTP-аутентификация?

Модуль 2FA входит в состав модуля main. Включается в Настройки → Главный модуль → Двухфакторная авторизация. Параметры:

  • Принудительное использование — для выбранных групп пользователей. Включите обязательно для группы «Администраторы»
  • Период действия кода — стандарт TOTP: 30 секунд. Не меняйте без необходимости
  • Длина кода — 6 или 8 цифр

После включения пользователь при следующей авторизации получает QR-код для настройки приложения-аутентификатора. Секрет хранится в b_user.OTP_SECRET в зашифрованном виде. Поддерживаются все популярные аутентификаторы: Google Authenticator, Authy, Microsoft Authenticator.

Какие методы 2FA доступны в Битрикс?

Битрикс предлагает два основных метода: встроенный TOTP и SMS через кастомную разработку. Сравним их:

Метод Сложность внедрения Безопасность Удобство для пользователя
OTP (TOTP) Низкая (встроено) Высокая Высокое (автозаполнение)
SMS Средняя (шлюз) Средняя (перехват SIM) Среднее (ручной ввод)
Резервные коды Требует доработки Высокая Высокое (коды на бумаге)

TOTP-коды в 100 раз надёжнее SMS-кодов, так как привязаны к устройству, а не к SIM-карте. Атаки на перехват SMS (SS7) практически не затрагивают TOTP.

Типичные ошибки при настройке 2FA

Ошибка Последствия Решение
Отсутствие процедуры сброса Сотрудник потеряет доступ к аккаунту Разработать скрипт сброса через администратора
Включение 2FA только для некоторых админов Остальные остаются уязвимыми Принудительно включить для всех групп с правами
Использование слабых хэшей паролей MD5 без соли — легко подобрать Обновить хэши до bcrypt через main::OnUserLogin
Детальный пример конфигурации аутентификатора После включения модуля пользователь видит QR-код. Важно: секрет шифруется с использованием ключа модуля main. Если ключ не сгенерирован (файл /bitrix/secret_key) — создайте его перед включением.

Случай из практики

Интернет-магазин с оборотом 5 млн руб./мес. Аккаунт администратора взломан через подбор пароля — простая для подбора комбинация не попадала под ограничения минимальной длины в старой политике. Злоумышленник изменил реквизиты приёма платежей. Убыток — 300 тыс. руб. за 4 часа. После инцидента: принудительная 2FA для групп «Администраторы» и «Менеджеры», аудит всех существующих паролей через b_user.PASSWORD на слабые хэши (MD5 без соли — старые аккаунты). Дополнительно настроили блокировку после 5 неудачных попыток входа. С тех пор подобных инцидентов не было.

Как реализовать 2FA для внешних пользователей?

Если нужно применить 2FA только к части пользователей (например, только к сотрудникам, но не к покупателям):

  1. Настройки → Группы пользователей → [нужная группа] → Двухфакторная авторизация: Обязательна
  2. Или программно через событие OnAfterUserAuthorize — проверяйте группу и редиректьте на страницу настройки OTP

Событие OnOTPCheck позволяет расширить логику: например, не требовать код при входе из офиса по IP.

SMS-аутентификация

Битрикс не имеет встроенного SMS-шлюза для 2FA, но это решается через обработчик события OnOTPCheck — можно подключить любой SMS-провайдер (например, SMS.ru, SMSC.ru). Реализация: при первом входе генерируется код, отправляется по SMS, вводится пользователем. Альтернатива — модули из Маркетплейса для SMS 2FA, если не хочется писать собственный обработчик. Мы рекомендуем использовать TOTP как основной метод и SMS как резервный.

Что входит в работу

  • Аудит текущей политики паролей и групп пользователей
  • Включение и настройка встроенной OTP-аутентификации
  • Разработка кастомной SMS-интеграции (если требуется)
  • Создание процедуры сброса 2FA и резервных кодов
  • Документация и обучение персонала
  • Гарантия поддержки после запуска (2 недели)

Процесс работы

  1. Аналитика — изучаем вашу конфигурацию, группы пользователей и требования
  2. Проектирование — выбираем метод (OTP, SMS, комбинированный)
  3. Реализация — настройка штатных средств или разработка обработчиков
  4. Тестирование — проверка на тестовых аккаунтах, сценарии потери доступа
  5. Деплой и документирование

Сроки выполнения

Включение и настройка встроенного OTP для всех групп — от 2 до 3 часов. С кастомной SMS-интеграцией — от 1 рабочего дня. Стоимость рассчитывается индивидуально в зависимости от сложности и количества групп.

Обращайтесь за детальной консультацией — реализуем 2FA с учётом особенностей вашего бизнеса. Мы занимаемся Битрикс-разработкой более 10 лет, реализовали более 50 проектов с 2FA. Предоставляем гарантию на все работы.

Безопасность сайта на 1С-Битрикс: аудит, защита, мониторинг

Последний серьёзный массовый взлом Битриксов — через уязвимость в модуле vote (BDU:2022-05127). Через неё заливали веб-шеллы пачками. Причина? Владельцы не обновляли ядро по полгода, а модуль голосований стоял «на всякий случай». С тех пор мало что изменилось в подходе: Битрикс выпускает патч, а его ставят через три месяца. Мы выстраиваем комплексную безопасность сайта так, чтобы между выходом патча и его применением проходили дни, а не месяцы. И чтобы даже без патча сайт не лёг от типовой атаки.

Закажите аудит безопасности сайта — получите отчёт с приоритетами и план закрытия уязвимостей за 1-2 дня.

Модуль «Проактивная защита» — мощный, но не из коробки

Модуль security установлен почти на каждом Битриксе, но настроен правильно — от силы на каждом пятом. Что конкретно нужно включить и подкрутить:

  • WAF (Веб-антивирус) — фильтрует SQL-инъекции, XSS, CSRF, path traversal на уровне OnPageStart. Ключевая настройка — режим «Активная реакция»: не просто логировать, а блокировать. В /bitrix/admin/security_filter.php проверяем, что все типы атак включены, а исключения — минимальны.
  • Контроль активности (/bitrix/admin/security_iprule.php) — лимиты на количество запросов с одного IP. По умолчанию 100 запросов в минуту. Для API-эндпоинтов, куда стучат мобильные приложения, нужны исключения — иначе заблокируете своих же пользователей.
  • 2FA — OTP через Google Authenticator. Включается в настройках пользователя. Для группы «Администраторы» делаем обязательным через OnAfterUserAuthorize — без второго фактора в админку не пускаем.
  • Контроль целостности (/bitrix/admin/security_file_verifier.php) — хэши системных файлов. Если кто-то изменил файл в /bitrix/modules/ — система заметит. Запускаем проверку по cron ежедневно через агент CSecurityFileVerifier::Verify().
  • Стоп-лист — b_security_filter_stoplist. Автоматическая блокировка IP при срабатывании WAF. Ручное добавление подсетей — когда видим сканеры.
  • Журнал безопасности — b_event_log. Кто, когда и что менял в админке. Хранение минимум 90 дней. При расследовании инцидента — бесценно.
Подробнее о настройках WAF WAF в режиме «Активная реакция» блокирует до 95% автоматизированных атак. Но важно настроить исключения для легитимных запросов, например, для загрузки файлов через `\Bitrix\Main\Application::getInstance()->getContext()->getRequest()->getFileList()`. Иначе пользователи не смогут прикрепить изображения к комментариям. Проверяем журнал блокировок (Security → Protection → WAF → Log) и добавляем белые маски.

Что включает аудит безопасности сайта Битрикс?

Серверный уровень — тут чаще всего и дыры:

  • phpinfo() доступен по /info.php или /phpinfo.php — встречается на каждом третьем проекте. Атакующий получает версию PHP, пути, модули, конфигурацию. Удаляем.
  • display_errors = On на продакшне — стектрейсы с путями к файлам и именами таблиц улетают пользователю в браузер.
  • PHP-функции exec, system, passthru, proc_open не отключены в php.ini. Если веб-шелл всё-таки зальют — с этими функциями он получит полный контроль над сервером.
  • Версия PHP < 8.1 — без security-апдейтов. PHP 7.4 больше не поддерживается, но до сих пор живёт на четверти проектов.

Уровень приложения:

  • Устаревшие модули: vote, forum, blog — часто стоят неиспользуемые, но с активными обработчиками. Деактивируем и удаляем.
  • Кастомный код: grep по $DB->Query( с конкатенацией $_REQUEST — классическая SQL-инъекция. Должны быть $DB->ForSql() или D7 ORM.
  • Загрузка файлов: если CFile::CheckFile() не вызывается или проверяет только расширение без MIME-типа — через форму обратной связи зальют .php файл.
  • dbconn.php и .env — должны быть закрыты правилами веб-сервера. Проверяем: curl https://site.ru/bitrix/.settings.php не должен отдавать ничего кроме 403.

SSL/TLS:

  • Проверка через SSL Labs — рейтинг A или выше.
  • HSTS с max-age от 31536000 (год).
  • Редирект HTTP -> HTTPS на уровне Nginx, не на уровне Битрикса.

Результат аудита — отчёт с приоритетами: Critical / High / Medium / Low. Критические закрываем в первый день. Свяжитесь с нами — оценим ваш проект за 1-2 дня.

Лечение взломанных сайтов — протокол действий

Сайт уже скомпрометирован — SEO-спам, редиректы на казино, веб-шелл в /upload/. Порядок действий:

  1. Изоляция — снимаем сайт, ставим заглушку. Если вредонос шифрует файлы или распространяется — каждая минута на счету.
  2. Определение вектора — логи доступа (access.log), логи ошибок, b_event_log. Ищем POST-запросы к нетипичным файлам, обращения к /upload/*.php, подозрительные user-agent.
  3. Поиск вредоносного кода — grep -r "eval(base64_decode" /home/bitrix/www/ — классика. Также ищем assert(, preg_replace с модификатором e, ${"_GET"}, обфусцированные переменные вида $GLOBALS['x46x65'].
  4. Проверка БД — b_iblock_element_property и b_iblock_element на инъектированные скрипты и скрытые ссылки. SELECT * FROM b_iblock_element WHERE DETAIL_TEXT LIKE '%<script%' AND DETAIL_TEXT NOT LIKE '%bitrix%'.
  5. Чистка или восстановление — если заражение масштабное, проще восстановить из чистого бэкапа и накатить только контентные изменения из БД.
  6. Закрытие уязвимости — обновление ядра, удаление неиспользуемых модулей, правка кастомного кода.
  7. Запрос пересканирования — Google Search Console → «Запросить проверку», Яндекс.Вебмастер → «Я всё исправил».

Средняя стоимость восстановления после взлома — от 40 000 до 100 000 руб., а профилактический аудит обходится в 2-3 раза дешевле. Вложив 30 000 руб. в аудит, вы можете сэкономить до 200 000 руб. на ликвидации последствий.

Как защитить сайт на Битриксе от DDoS?

  • Cloudflare / DDoS-Guard / Qrator — проксирование трафика. L3/L4 атаки фильтруются на их стороне. L7 — через правила и challenge-страницы. Важно: после подключения скрыть реальный IP сервера, иначе смысл теряется.
  • Rate limiting на Nginx: limit_req_zone для /bitrix/admin/, /api/, форм. Отдельные лимиты для авторизованных и анонимных пользователей.
  • CAPTCHA — \Bitrix\Main\Captcha\CaptchaManager для форм Битрикса или reCAPTCHA v3 для кастомных. v3 не раздражает пользователей — работает в фоне.
  • Bot management — пропускаем Googlebot, YandexBot (проверка через reverse DNS), блокируем сканеры и скрейперы по User-Agent и поведению.

Сравнение: rate limiting на Nginx в 5 раз эффективнее стандартной защиты от перебора паролей в Битриксе, так как срезает атаку до того, как она дойдёт до PHP.

Резервное копирование — последний рубеж

  • Ежедневные бэкапы: файлы через rsync + дамп PostgreSQL/MySQL через pg_dump/mysqldump.
  • Хранение в изолированном S3-совместимом хранилище. Ключевое слово — изолированном. Если бэкапы лежат на том же сервере, что и сайт, взломщик удалит и их.
  • Ротация: daily × 7, weekly × 4, monthly × 12.
  • Тестирование восстановления — раз в квартал разворачиваем бэкап на тестовом сервере. Бэкап, из которого невозможно восстановиться, — просто файл на диске.
  • Мониторинг: если бэкап не прошёл — алерт в Telegram в течение часа.

Мониторинг — обнаружить до того, как позвонит клиент

  • Uptime — проверка каждые 60 секунд через UptimeRobot / Zabbix / кастомный скрипт. Алерт в Telegram + звонок при даунтайме > 5 минут.
  • Файловый мониторинг — inotify (Linux) или cron + md5sum по критичным директориям. Новый .php в /upload/? Алерт немедленно.
  • Сканирование на малварь — AI-BOLIT или ClamAV по расписанию. Проверка и файлов, и базы.
  • SSL-сертификат — предупреждение за 30/14/7 дней до истечения. Let's Encrypt обновляется автоматически через certbot, но certbot тоже может сломаться.
  • Блэклисты — проверка домена и IP в Google Safe Browsing, PhishTank, Spamhaus. Попадание = потеря трафика.

152-ФЗ и персональные данные

  • HTTPS everywhere — редирект на уровне Nginx.
  • Шифрование в БД: пароли через \Bitrix\Main\Security\Password::hash() (bcrypt), токены — через openssl_encrypt.
  • Политика конфиденциальности + cookie-баннер (модуль main поддерживает из коробки через COption::SetOptionString("main", "cookie_agreement", "Y")).
  • Журналирование доступа к ПД — кто и когда просматривал данные клиентов.

Что входит в работу (deliverables)

Компонент Состав
Аудит безопасности Отчёт с критическими/высокими/средними/низкими уязвимостями, рекомендации по устранению
Устранение уязвимостей Пропатченный проект, обновлённые модули, настроенный WAF, 2FA, SSL
Лечение взлома clean-версия файлов, восстановленная БД, закрытый вектор, отчёт для поисковиков
Мониторинг Доступ к системе алертов, ежемесячный отчёт, выделенный инженер (на абоненте)
Документация Схема инфраструктуры, карта уязвимостей, инструкция по восстановлению
Обучение Воркшоп для администраторов: как реагировать на инциденты
Поддержка Фиксированный SLA, время реакции — от 1 часа

Сроки

Услуга Сроки Результат
Экспресс-аудит 1-2 дня Критические уязвимости + план
Полный аудит 3-5 дней Детальный отчёт, OWASP Top 10
Устранение уязвимостей 1-2 недели Пропатченный проект
Лечение взлома 1-3 дня Чистый сайт + закрытый вектор
Мониторинг (абонент) Непрерывно Алерты + ежемесячный отчёт

Работаем разово и на абоненте с фиксированным SLA. Для абонентских клиентов — выделенный инженер, который знает проект. Получите консультацию — оценим риски и составим смету за 1-2 дня.

Чек-лист: 15 пунктов, которые проверяем на каждом проекте

  1. Ядро 1С-Битрикс и модули — актуальная версия, неиспользуемые модули удалены.
  2. Модуль security активен, WAF в режиме «Активная реакция».
  3. 2FA включена для всех учёток с доступом к админке.
  4. /bitrix/admin/ закрыт по IP или за дополнительной HTTP-авторизацией.
  5. Политика паролей: от 12 символов, mixed case, цифры, спецсимволы.
  6. SSL/TLS: рейтинг A+ на SSL Labs, HSTS включён.
  7. Служебные файлы (dbconn.php, .settings.php, .env, бэкапы, логи) — 403 из браузера.
  8. Права: 644 файлы, 755 директории. Веб-сервер не owner системных файлов.
  9. Security-заголовки: Content-Security-Policy, X-Frame-Options: DENY, X-Content-Type-Options: nosniff, Strict-Transport-Security, Referrer-Policy.
  10. Контроль целостности файлов — ежедневная проверка через агент.
  11. Бэкапы: ежедневные, изолированное хранение, проверка восстановимости.
  12. b_event_log — хранение от 90 дней, регулярный просмотр.
  13. PHP 8.1+, display_errors = Off, опасные функции отключены.
  14. Мониторинг uptime + алерты при изменении файлов в /upload/.
  15. Reverse proxy или CDN с DDoS-защитой для высоконагруженных проектов.

Оценка уязвимостей проводится в соответствии с методологией OWASP Top 10 – Web Application Security Risks (см. Wikipedia). Комплексная безопасность сайта на Битрикс — это не разовая акция, а непрерывный процесс. Закажите полный аудит безопасности сайта сегодня, чтобы завтра не тратить бюджет на экстренное восстановление. Получите консультацию — мы ответим на любые вопросы.