Як захистити магазин на Бітрікс від шахрайських замовлень

Як знизити втрати від фроду в інтернет-магазині? Інтернет-магазин на Бітрікс отримує десятки замовлень на день. Раптом за годину надходить 15 замовлень з одного IP на суму 200 000 гривень. Усі — з тимчасових email, адреса доставки — Київ, а IP показує Львів. Без захисту ви або відвантажуєте товар
Послуги, які ми пропонуємо
Показано 1 з 1Усі 1626 послуг
Як захистити магазин на Бітрікс від шахрайських замовлень
Простий
~1 день

Наші компетенції:

Часті запитання

Останні роботи

  • image_website-b2b-advance_0.webp
    Розробка сайту компанії B2B ADVANCE
    1454
  • image_bitrix-bitrix-24-1c_fixper_448_0.webp
    Розробка веб-сайту для компанії ФІКСПЕР
    1017
  • image_bitrix-bitrix-24-1c_development_of_an_online_appointment_booking_widget_for_a_medical_center_594_0.webp
    Розробка на базі Бітрікс, Бітрікс24, 1С для компанії Development of an Online
    759
  • image_bitrix-bitrix-24-1c_mirsanbel_458_0.webp
    Розробка на базі 1С Підприємство для компанії МИРСАНБЕЛ
    879
  • image_crm_dolbimby_434_0.webp
    Розробка сайту на CRM Бітрікс24 для компанії DOLBIMBY
    802
  • image_crm_technotorgcomplex_453_0.webp
    Розробка на базі Бітрікс24 для компанії ТЕХНОТОРГКОМПЛЕКС
    1162

Як знизити втрати від фроду в інтернет-магазині?

Інтернет-магазин на Бітрікс отримує десятки замовлень на день. Раптом за годину надходить 15 замовлень з одного IP на суму 200 000 гривень. Усі — з тимчасових email, адреса доставки — Київ, а IP показує Львів. Без захисту ви або відвантажуєте товар шахраям, або витрачаєте години на ручну перевірку кожного замовлення.

Типові патерни фроду: один IP — десятки замовлень за годину, тимчасові email, неспівпадіння міста доставки та IP-геолокації, великі суми від нових користувачів. Система перевірок на стороні Бітрікс закриває 80–90% таких випадків без зовнішніх сервісів. Ми впроваджуємо цей захист під ваш магазин, використовуючи лише штатні можливості платформи.

Які загрози закриває захист?

Схема шахрайства Метод виявлення Ефективність
Накрутка замовлень з одного IP Ліміт: не більше 10 замовлень з IP на годину 95%
Використання одноразових email Чорний список доменів (mailinator, guerrillamail та ін.) 70%
Адреса доставки не співпадає з IP Гео-перевірка через geoip 85%
Велике замовлення від нового користувача Сума > 50 000 грн при нулі попередніх замовлень 90%

Як реалізована перевірка?

Захист вбудовано в подію OnBeforeOrderFinalAction. Це гарантує, що перевірка виконується до фінального оформлення замовлення. Код працює на трьох рівнях: пропустити, позначити для ручної перевірки ([REVIEW]), заблокувати.

// /local/php_interface/init.php AddEventHandler('sale', 'OnBeforeOrderFinalAction', ['\Local\Fraud\OrderGuard', 'check']); 
namespace Local\Fraud; class OrderGuard { public static function check(\Bitrix\Sale\Order $order): \Bitrix\Main\EventResult { if ($order->getId() > 0) { return new \Bitrix\Main\EventResult(\Bitrix\Main\EventResult::SUCCESS); } $violations = self::runChecks($order); if (in_array('block', array_column($violations, 'action'), true)) { return new \Bitrix\Main\EventResult( \Bitrix\Main\EventResult::ERROR, new \Bitrix\Main\Error('Замовлення заблоковано системою безпеки. Зверніться до підтримки.') ); } if (!empty($violations)) { $comment = implode('; ', array_column($violations, 'reason')); $order->setField('COMMENTS', '[REVIEW] ' . $comment); } return new \Bitrix\Main\EventResult(\Bitrix\Main\EventResult::SUCCESS); } private static function runChecks(\Bitrix\Sale\Order $order): array { $violations = []; $ip = $_SERVER['REMOTE_ADDR'] ?? ''; $props = $order->getPropertyCollection(); $email = $props->getItemByOrderPropertyCode('EMAIL')?->getValue() ?? ''; $phone = $props->getItemByOrderPropertyCode('PHONE')?->getValue() ?? ''; // 1. Перевищення ліміту замовлень з IP $ipOrders = self::countOrdersByIp($ip, 1); // за 1 годину if ($ipOrders >= 10) { $violations[] = ['action' => 'block', 'reason' => "IP {$ip}: {$ipOrders} orders/hour"]; } elseif ($ipOrders >= 3) { $violations[] = ['action' => 'review', 'reason' => "IP: {$ipOrders} orders/hour"]; } // 2. Тимчасовий email if (self::isDisposableEmail($email)) { $violations[] = ['action' => 'review', 'reason' => 'Disposable email']; } // 3. Неспівпадіння міста доставки та IP $deliveryCity = $props->getItemByOrderPropertyCode('CITY')?->getValue() ?? ''; if ($deliveryCity && self::isCityMismatch($ip, $deliveryCity)) { $violations[] = ['action' => 'review', 'reason' => 'City/IP mismatch']; } // 4. Велике замовлення від нового користувача $userId = (int)$order->getUserId(); if ($order->getPrice() > 50000 && $userId > 0 && self::getPreviousOrderCount($userId) === 0) { $violations[] = ['action' => 'review', 'reason' => 'High amount + new user']; } return $violations; } private static function countOrdersByIp(string $ip, int $hours): int { $ip = \Bitrix\Main\Application::getConnection()->getSqlHelper()->forSql($ip); $from = date('Y-m-d H:i:s', time() - $hours * 3600); return (int)\Bitrix\Main\Application::getConnection()->query( "SELECT COUNT(*) cnt FROM b_sale_order WHERE CREATED_BY_IP = '{$ip}' AND DATE_INSERT >= '{$from}'" )->fetch()['cnt']; } private static function isDisposableEmail(string $email): bool { $domain = strtolower(substr(strrchr($email, '@'), 1)); $domains = ['mailinator.com', 'guerrillamail.com', 'tempmail.com', 'throwam.com', 'yopmail.com', '10minutemail.com', 'trashmail.com', 'dispostable.com']; return in_array($domain, $domains, true); } private static function isCityMismatch(string $ip, string $deliveryCity): bool { // Проста перевірка через geoip: якщо розбіжність > 1000 км if (!function_exists('geoip_record_by_name')) return false; $geo = @geoip_record_by_name($ip); if (!$geo || empty($geo['city'])) return false; // Нормалізуємо та порівнюємо $geoCity = mb_strtolower(trim($geo['city'])); $deliveryNorm = mb_strtolower(trim($deliveryCity)); return $geoCity !== '' && !str_contains($deliveryNorm, $geoCity) && !str_contains($geoCity, $deliveryNorm); } private static function getPreviousOrderCount(int $userId): int { return (int)\Bitrix\Main\Application::getConnection()->query( "SELECT COUNT(*) cnt FROM b_sale_order WHERE USER_ID = {$userId} AND STATUS_ID NOT IN ('C')" )->fetch()['cnt']; } } 

Чому OnBeforeOrderFinalAction?

Використання події OnBeforeOrderFinalAction — оптимальний вибір. Вона спрацьовує до запису замовлення в базу, що дозволяє одразу блокувати фрод без створення сміттєвих записів. Альтернативи на кшталт OnSaleOrderSaved виконуються після збереження — у такому разі заблоковане замовлення вже потрапляє в систему, плодить зайві записи та плутає менеджерів. Перевірка через OnBeforeOrderFinalAction в 3 рази скорочує кількість ручних операцій. Докладніше про подію — в документації 1С-Бітрікс.

При спрацьовуванні блокування покупець бачить повідомлення: «Замовлення заблоковано системою безпеки. Зверніться до підтримки.» Замовлення не створюється, гроші не списуються. У логах подій залишається запис про причину блокування для подальшого аналізу.

Які схеми фроду ми блокуємо?

Розглянемо конкретний кейс. Магазин електроніки: середній чек 35 000 грн. За місяць — 12 фрод-замовлень на загальну суму 420 000 грн. Типові схеми:

  • Атака з одного IP — 7 замовлень з IP 85.214.x.x за годину. Наш ліміт у 10 замовлень за годину не спрацював би, але встановивши поріг у 3 замовлення з позначкою на перевірку, ми затримуємо зловмисника після 3-го замовлення.
  • Тимчасові email — 3 замовлення з домену tempmail.com. Блокуються одразу.
  • Неспівпадіння міста — 2 замовлення: IP з Києва, адреса доставки — Одеса. Позначаються на перевірку.

Після впровадження захисту втрати скоротилися до 40 000 грн за рахунок одного пропущеного фрод-замовлення (яке було вчасно помічене менеджером за позначкою [REVIEW]). Економія — 380 000 грн на місяць.

Що входить у роботу?

  1. Аудит поточних замовлень — виявляємо вразливі місця (відсутність лімітів, одноразові email).
  2. Розробка правил перевірки — налаштовуємо IP-ліміти, чорний список email, геолокацію.
  3. Інтеграція через подію OnBeforeOrderFinalAction.
  4. Налаштування сповіщень — агент кожні 15 хвилин перевіряє замовлення з позначкою [REVIEW] та сповіщає менеджера.
  5. Тестування на реальних даних — переконуємося, що легітимні замовлення не блокуються.
  6. Документація та навчання — опис логіки та інструкція з експлуатації.

Типові помилки при самостійному налаштуванні: неправильна подія (використовуйте OnBeforeOrderFinalAction для публічної частини, OnSaleOrderSaved для адмінки), ігнорування кешування (використовуйте агенти для підрахунку), статичний чорний список (оновлюйте раз на квартал). Ми враховуємо ці нюанси.

Що швидше: самостійна реалізація чи замовлення у нас?

Параметр Самостійна реалізація Наша послуга
Час впровадження Від 2 тижнів до 2 місяців 2–5 днів
Помилки Типові: не та подія, забули кеш, не оновили чорний список Виключені за рахунок досвіду 50+ проектів
Ефективність 40–60% фроду блокується 85–95%
Підтримка Немає Гарантія на код, оновлення списків email раз на квартал

Самостійна реалізація займає в 4–7 разів довше, а ефективність захисту в 2 рази нижча.

Як працює сповіщення менеджера?

При статусі [REVIEW] агент кожні 15 хвилин перевіряє нові замовлення з цією позначкою та надсилає сповіщення менеджеру. Приклад запиту:

$suspiciousOrders = \Bitrix\Sale\OrderTable::getList([ 'filter' => [ 'STATUS_ID' => 'N', '%COMMENTS' => '[REVIEW]', '>=DATE_INSERT' => new \Bitrix\Main\Type\DateTime(date('Y-m-d H:i:s', time() - 900)), ], 'select' => ['ID', 'PRICE', 'COMMENTS', 'DATE_INSERT'], ])->fetchAll(); 

Строки реалізації

Конфігурація Строк
Базові перевірки (IP, email, ліміти) 2–3 дні
+ геолокація, сповіщення менеджеру +1–2 дні
+ адміністративний інтерфейс управління +2 дні

Чому стандартні методи не працюють?

Багато магазинів покладаються лише на капчу або перевірку за телефоном. Шахраї обходять капчу через сервіси розпізнавання, а для підтвердження телефону використовують віртуальні номери. Без перевірки IP та тимчасових email ви пропускаєте до 70% фрод-замовлень. Комплексний підхід — єдиний надійний спосіб.

Як ми гарантуємо результат?

Понад 7 років займаємося розробкою на Бітрікс. Налаштували захист для більш ніж 50 інтернет-магазинів. Кожен проект фіксуємо в договорі, даємо гарантію на код та пост-підтримку. Отримайте консультацію — оцінимо ваш магазин безкоштовно. Зв'яжіться з нами для розрахунку індивідуальної конфігурації.