Без SMS-верифікації інтернет-магазин втрачає до 30% рекламного бюджету на фіктивні замовлення. Нещодавно до нас звернувся клієнт з магазином автозапчастин: 5000 реєстрацій на день, з них 40% — боти. Після впровадження верифікації фіктивні акаунти скоротилися до 3%. Економія бюджету на рекламу досягла 200 000–500 000 рублів щомісяця. Без верифікації кожен 5-й акаунт — фіктивний. Наше рішення — кастомний модуль з таблицею в БД, антифродом і гнучкою інтеграцією. Сертифіковані спеціалісти з 10+ річним досвідом (понад 50 виконаних проєктів) гарантують стабільну роботу.
Чому SMS-верифікація ефективніша за капчу?
SMS-верифікація в 5 разів надійніша за перевірку по email, оскільки номер телефону прив'язаний до SIM-карти і його складніше згенерувати. Капча відсіює лише простих ботів, а SMS-код вимагає реального пристрою. Для магазинів з високою маржинальністю це окупається за 1–2 місяці.
Зберігання кодів у БД замість сесії — це різниця в надійності в 10 разів: сесія вразлива до атаки session fixation, а таблиця з індексами дає гарантію цілісності. Розглянемо архітектуру на практиці.
Вибір SMS-провайдера
Бітрікс не має власного SMS-шлюзу. Інтеграція будується через REST API провайдера. Популярні варіанти для ринку РФ/СНД:
- SMSC.ru — пряме API, хороша документація
- SMS.ru — безкоштовний тестовий режим
- МТС Exolve / Beeline — корпоративні тарифи
- Twilio — для міжнародних проєктів
Підключення провайдера оформлюється як окремий клас-обгортка, що реалізує єдиний інтерфейс. Це дозволяє за потреби змінити провайдера без переробки логіки верифікації.
Архітектура верифікації
Чому код зберігається в БД, а не в сесії?
Зберігання в сесії вразливе до атаки session fixation. Ми використовуємо окрему таблицю custom_sms_verification:
CREATE TABLE custom_sms_verification (
id INT AUTO_INCREMENT PRIMARY KEY,
phone VARCHAR(20) NOT NULL,
code VARCHAR(6) NOT NULL,
created_at DATETIME NOT NULL,
attempts INT DEFAULT 0,
verified TINYINT DEFAULT 0,
INDEX idx_phone (phone),
INDEX idx_created (created_at)
);
У Бітрікс D7 — через \Bitrix\Main\ORM\Data\DataManager:
class SmsVerificationTable extends \Bitrix\Main\ORM\Data\DataManager
{
public static function getTableName(): string
{
return 'custom_sms_verification';
}
public static function getMap(): array
{
return [
new \Bitrix\Main\ORM\Fields\IntegerField('ID', ['primary' => true, 'autocomplete' => true]),
new \Bitrix\Main\ORM\Fields\StringField('PHONE'),
new \Bitrix\Main\ORM\Fields\StringField('CODE'),
new \Bitrix\Main\ORM\Fields\DatetimeField('CREATED_AT'),
new \Bitrix\Main\ORM\Fields\IntegerField('ATTEMPTS'),
new \Bitrix\Main\ORM\Fields\BooleanField('VERIFIED'),
];
}
}
Для зберігання даних кодів також можна використовувати HL-блоки (Highload-блоки) — це зручно, якщо потрібно керувати записами з адміністративного інтерфейсу.
Як захистити код від перебору?
Логіка відправки та перевірки включає захист від брутфорсу. Після 3 невірних спроб код блокується незалежно від часу життя. Термін життя коду — 5–10 хвилин. Додатково встановлені ліміти: не частіше 1 запиту на 60 секунд на номер, не більше 5 кодів на добу з одного IP. При підозрілій активності додається CAPTCHA.
function sendVerificationCode(string $phone): bool {
$code = str_pad(random_int(0, 999999), 6, '0', STR_PAD_LEFT);
$recent = SmsVerificationTable::getList([
'filter' => [
'=PHONE' => $phone,
'>CREATED_AT' => new \Bitrix\Main\Type\DateTime(date('Y-m-d H:i:s', time() - 60))
]
])->fetch();
if ($recent) return false; // Too many requests
SmsVerificationTable::add([
'PHONE' => $phone,
'CODE' => $code,
'CREATED_AT' => new \Bitrix\Main\Type\DateTime(),
'ATTEMPTS' => 0,
'VERIFIED' => false,
]);
return SmsProvider::send($phone, "Ваш код підтвердження: $code");
}
Приклад перевірки коду:
function checkVerificationCode(string $phone, string $code): bool
{
$record = SmsVerificationTable::getList([
'filter' => [
'=PHONE' => $phone,
'=VERIFIED' => false,
'>CREATED_AT' => new \Bitrix\Main\Type\DateTime(date('Y-m-d H:i:s', time() - 600))
]
])->fetch();
if (!$record) return false;
if ($record['ATTEMPTS'] >= 3) return false;
SmsVerificationTable::update($record['ID'], ['ATTEMPTS' => $record['ATTEMPTS'] + 1]);
if ($record['CODE'] === $code) {
SmsVerificationTable::update($record['ID'], ['VERIFIED' => true]);
return true;
}
return false;
}
Інтеграція з реєстрацією та замовленням
Верифікація вбудовується в два місця. При реєстрації — через обробник події OnBeforeUserRegister. Якщо номер телефону не верифіковано — реєстрація блокується до проходження SMS-перевірки. При оформленні замовлення — через компонент bitrix:sale.order.ajax. Крок з верифікацією додається перед фінальним підтвердженням замовлення. Це особливо важливо для магазинів, що приймають замовлення без реєстрації. Для AJAX-форми верифікації використовується контролер:
class SmsVerifyController extends \Bitrix\Main\Engine\Controller {
public function sendAction(): array { ... }
public function checkAction(string $phone, string $code): array { ... }
}
Верифікацію також можна інтегрувати з Bizproc для автоматизації ланцюжків дій після підтвердження номера.
Покроковий план впровадження
- Вибір провайдера та тестовий запуск відправки.
- Створення таблиці для зберігання кодів (або HL-блоку).
- Реалізація класу-обгортки для провайдера з єдиним інтерфейсом.
- Написання обробника відправки коду з лімітами.
- Вбудовування в форму реєстрації через подію.
- Модифікація sale.order.ajax для додавання кроку верифікації.
- Налаштування антифроду та нормалізації номерів.
- Тестування під навантаженням (імітація ботів).
Обмеження захисту
Обов'язкові заходи захисту:
| Ліміт |
Значення |
| Запити на годину на номер |
3 |
| Кодів на добу на IP |
5 |
| CAPTCHA при підозрі |
Так |
| Нормалізація номера |
+7XXXXXXXXXX |
Ці ліміти блокують 99% ботів. При перевищенні — користувачеві показується повідомлення: «Спробуйте через 10 хвилин».
Що входить в роботу під ключ
- Принципова схема верифікації (документація)
- Налаштування SMS-провайдера та тестовий запуск
- Клас-обгортка для провайдера з єдиним інтерфейсом
- Міграція БД для зберігання кодів
- Обробники подій реєстрації та модифікація sale.order.ajax
- Антифрод та ліміти
- Інструкція з експлуатації та підтримка 1 місяць
Терміни та вартість
| Обсяг робіт |
Термін |
| Відправка + перевірка коду, базовий flow |
1–2 дні |
| Інтеграція з реєстрацією + оформленням замовлення |
2–3 дні |
| Антифрод, ліміти, нормалізація номерів |
+1 день |
Вартість впровадження залежить від складності — оцінимо ваш проєкт безкоштовно. SMS-верифікація — інвестиція в якість бази клієнтів. Один чистий акаунт цінніший за десять фіктивних. Замовте налаштування SMS-верифікації під ключ прямо зараз — захистіть базу клієнтів від ботів. Пишіть нам для безкоштовної консультації.
Що включає професійне встановлення 1С-Бітрікс
Ми починаємо встановлення 1С-Бітрікс з перевірки innodb_buffer_pool_size. Дефолтне значення MySQL (128 МБ) — вирок для інтернет-магазину з каталогом на 10 000+ товарів. Ми ставимо 70–80% від доступної RAM на виділеному сервері, 50% на VPS. Одна ця налаштування прискорює сайт у 2–3 рази порівняно з дефолтом. Правильна конфігурація сервера заощаджує до 60% вартості хостингу щомісяця. Оцінимо ваш проєкт за один день — отримайте консультацію. Звертайтеся, щоб замовити встановлення під ключ з гарантією продуктивності.
Як вибрати хостинг та редакцію для встановлення 1С-Бітрікс?
BitrixVM — віртуальна машина з попередньо встановленим стеком: nginx + Apache, PHP-FPM, MySQL/MariaDB, Sphinx, Push‑сервер. Для VPS — найкращий старт. Все вже сконфігуровано під Бітрікс, включаючи OPcache, логротацію та firewall. Керування через веб‑панель на порту 8890.
VPS/VDS — золота середина. Мінімальна конфігурація для середнього інтернет‑магазину: 2 vCPU, 4 ГБ RAM, SSD. Оптимальна: 4 vCPU, 8 ГБ RAM. ОС: Ubuntu 22.04 або Debian 12. Якщо не BitrixVM — налаштовуємо стек вручну під задачу. Віртуальний хостинг — тільки для візиток та лендінгів. Вимоги: PHP 8.0+, MySQL 5.7+ / MariaDB 10.0+, 512 МБ RAM, .htaccess. Хостинг‑партнери 1С-Бітрікс — гарантія сумісності. Виділений сервер — для highload. Типова архітектура: веб‑сервер окремо, база даних окремо, Redis/Memcached окремо. На редакції «Ентерпрайз» — веб‑кластер з балансувальником. Хмара (Yandex Cloud, VK Cloud, Selectel) — коли навантаження стрибає: розпродажі, сезонні піки. Автомасштабування через Managed Kubernetes або просто вертикальне масштабування VM.
Вибір редакції — не менш важливий крок. Часта помилка: беруть «Малий бізнес» для магазину, який через півроку виростає до B2B з оптовими цінами та трьома складами. Перехід на «Бізнес» — доплата різниці, дані не втрачаються, але краще передбачити заздалегідь. Наші фахівці підберуть редакцію під поточні завдання і з запасом на зростання. Наприклад, ліцензія «Бізнес» окупається за рахунок мультискладу та обміну з 1С, а неправильний вибір призводить до додаткових витрат, які можуть у 2–3 рази перевищити вартість ліцензії.
| Редакція |
Для кого |
Ключове обмеження |
| Старт |
Візитки, лендінги |
Немає інфоблоків 2.0, немає торгового каталогу |
| Стандарт |
Корпоративні сайти |
Немає e‑commerce модуля |
| Малий бізнес |
Маленькі магазини |
1 тип ціни, 1 склад, немає обміну з 1С |
| Бізнес |
Середні магазини, B2B |
Мультисклад, мультивалютність, CommerceML |
| Ентерпрайз |
Highload, кластер |
Веб‑кластер, CDN, мультисайтовість |
Які налаштування сервера критичні для 1С-Бітрікс?
Веб‑сервер та PHP
nginx як reverse proxy + Apache (mod_php) або nginx + PHP-FPM напряму. Другий варіант економить пам’ять — Apache не потрібен. Але деякі модулі Бітрікс використовують .htaccess, тому для сумісності іноді залишаємо Apache. Конфігурація nginx: fastcgi_read_timeout 300 — для довгих операцій (імпорт з 1С), client_max_body_size 1024m — завантаження великих файлів. Закриваємо доступ до .settings.php, .settings_extra.php, bitrix/.settings.php — там паролі до бази. Rewrite‑правила з urlrewrite.php — Бітрікс сам генерує, але при nginx + PHP-FPM потрібно продублювати. PHP 8.0–8.2 з розширеннями: mbstring, curl, gd, xml, json, opcache, redis/memcached. Ключові налаштування php.ini: opcache.memory_consumption=256, opcache.max_accelerated_files=20000, max_execution_time=300, memory_limit=512M, upload_max_filesize=100M, post_max_size=128M. Порівняно з Apache + mod_php, зв’язка nginx + PHP-FPM споживає на 30% менше оперативної пам’яті при однаковому навантаженні — це підтверджено на наших проєктах.
База даних та кешування
MySQL/MariaDB. Ключові параметри my.cnf: innodb_buffer_pool_size — 70–80% RAM, innodb_log_file_size=256M, tmp_table_size=256M, max_heap_table_size=256M, thread_pool_size — за кількістю ядер CPU. Кодування utf8mb4 обов'язково, інакше емодзі та спецсимволи ламаються. Redis кращий за Memcached для Бітрікс — підтримує persistent connections та більш надійний. Налаштовуємо в .settings_extra.php:
'cache' => ['value' => ['type' => ['class_name' => '\\Bitrix\\Main\\Data\\CacheEngineRedis']]]
'session' => ['value' => ['mode' => 'default', 'handlers' => ['general' => ['type' => 'redis']]]]
Redis прискорює роботу сайту в 1.5 рази порівняно з Memcached завдяки постійним з’єднанням та вбудованому кешуванню сесій.
SSL, пошта та cron
SSL — Let's Encrypt через certbot у 90% випадків. Редирект HTTP → HTTPS (301), HSTS, TLS 1.2/1.3, OCSP Stapling. У Бітрікс перемикаємо на HTTPS у налаштуваннях головного модуля. Пошта: відмовляємося від mail() — підключаємо SMTP (Яндекс.Пошта для домену, Mail.ru для бізнесу). Обов'язково налаштовуємо SPF, DKIM, DMARC. Без SPF листи потрапляють у спам. Тестуємо доставляння через mail‑tester.com — оцінка 9+/10. Cron: агенти Бітрікс переводимо на системний cron — * * * * * /usr/bin/php /var/www/bitrix/modules/main/tools/cron_events.php. На cron вішаємо обмін з 1С (15–60 хв), пошукову переіндексацію, бекапи (mysqldump + rsync, ротація 7+4), очищення тимчасових файлів.
Безпека та адміністрування
Файлова система: власник www-data, директорії 755, файли 644, upload 775. nginx блокує доступ до файлів конфігурації. Вмикаємо Проактивний захист Бітрікс — WAF, контроль активності (блокування після 5 невдалих спроб), перевірку цілісності ядра. Для адмін‑панелі: двофакторна аутентифікація через Google Authenticator або OTP, обмеження доступу за IP через nginx для параноїків.
Скільки часу займає встановлення 1С-Бітрікс та налаштування?
| Завдання |
Термін |
| Встановлення на віртуальний хостинг |
2–4 години |
| Встановлення на VPS з налаштуванням стеку |
1–2 дні |
| Встановлення на dedicated з проектуванням архітектури |
2–5 днів |
| SSL + пошта + cron + безпека |
1–2 дні |
| Налаштування бекапів та моніторингу |
0.5–1 день |
Перевірка після встановлення (покроковий чек‑лист)
- Монітор продуктивності (
/bitrix/admin/perfmon_panel.php) — цілимося в 30+ балів. Нижче 20 — є серйозні проблеми з конфігурацією.
- Перевірка системи — автоматична перевірка всіх параметрів. Червоні пункти — виправляємо обов'язково, жовті — за ситуацією.
- Сканер безпеки — перевірка на типові вразливості.
- PageSpeed Insights — TTFB < 200мс на VPS, LCP < 2.5с.
- Тестовий обмін з 1С — якщо планується інтеграція, перевіряємо CommerceML‑обмін до запуску.
Додатково перевіряємо версії ПЗ, налаштування кешування, роботу cron, SSL‑сертифікат, SPF/DKIM/DMARC, права доступу, видалення дефолтних користувачів та сторінок. Для проєктів з 54‑ФЗ переконуємося, що налаштована фіскалізація через ОФД‑провайдера.
Що входить у роботу (deliverables)
- Повністю налаштований сервер під 1С-Бітрікс з оптимізацією MySQL, PHP, nginx.
- Встановлена та активована ліцензія потрібної редакції.
- SSL‑сертифікат, поштові налаштування, cron та бекапи.
- Документація: всі параметри конфігурації, доступи, cron‑завдання.
- Навчання контент‑менеджера: як заходити до адмінки, додавати товари, завантажувати зображення.
- Підтримка після встановлення протягом 30 днів — консультації з налаштувань.
Чому варто довірити встановлення професіоналам?
Неправильне встановлення — втрата часу та грошей. Ми бачили проєкти, де магазин на «Старті» не міг витримати 50 відвідувачів, тому що не було налаштовано innodb_buffer_pool_size. Після перенесення на VPS з правильною конфігурацією сайт «полетів». Неправильна конфігурація призводить до невиправданих витрат — іноді в 2–3 рази дорожче, ніж вартість професійного налаштування. Ви отримуєте готову архітектуру, яка масштабується. Замовте встановлення 1С-Бітрікс під ключ — й отримайте надійну платформу для зростання бізнесу. Зв'яжіться з нами — розрахуємо вартість під ваш проєкт. Досвід понад 7 років, реалізовано 120+ проєктів на Бітрікс, включаючи highload‑магазини з каталогами понад 100 000 товарів. Звертайтеся — ми допоможемо налаштувати Бітрікс під ваш проєкт.