Зовнішній сервіс вимагає авторизацію через JWT, а штатний REST API Бітрікс не підтримує цей формат напряму. Нещодавно до нас звернувся інтернет-магазин з каталогом на 50 000 товарів: їх мобільний додаток не міг авторизуватися через штатне REST API, оскільки зовнішній сервіс вимагав JWT. Ми розробили кастомний модуль, який замінив стандартну авторизацію на JWT-провайдер з усіма claims та refresh-механізмом. Економія часу на обробці запитів склала 30%, а навантаження на базу даних знизилося на 50%. Саморобні рішення часто містять помилки: секрет зберігається прямо в коді, refresh-токени не відкликаються, ротація ключів не передбачена. Ми пропонуємо готову схему, перевірену на 50+ проєктах.
JWT (JSON Web Token) — стандарт RFC 7519 для безпечної передачі тверджень між сторонами. У контексті API 1С-Бітрікс JWT використовується замість ключів сесії: клієнт пред'являє підписаний токен, сервер перевіряє підпис та авторизує запит без постійного звернення до БД. Це дозволяє заощадити до 30% часу на обробці запитів та знизити навантаження на базу даних.
Чому JWT складно впровадити в Бітрікс?
Вбудований REST API Бітрікс використовує ключі додатків або OAuth 2.0 з Bearer-токенами, але не підтримує JWT напряму. Якщо зовнішній сервіс вимагає JWT-аутентифікацію (наприклад, мобільний додаток або мікросервіс на іншому стеку), доводиться реалізовувати кастомний провайдер. Ми це робимо через власний модуль або хук в init.php.
Основні проблеми при саморобній реалізації:
- Безпека ключа. Секрет зберігається у відкритому вигляді в коді? Ми використовуємо
b_option з шифруванням.
- Ротація ключів. При зміні секрету всі токени стають невалідними — потрібен механізм двох ключів (старий + новий) у перехідному періоді.
- Витік токена. Refresh-токени повинні бути відкличними та зберігатися в БД з прив'язкою до користувача.
Зверніться до нас для проєктування безпечної схеми — ми проаналізуємо вашу архітектуру та запропонуємо оптимальне рішення.
Як налаштувати JWT за 5 кроків
- Встановлення бібліотеки —
composer require firebase/php-jwt в /local/.
- Створення middleware — обробка заголовка
Authorization: Bearer.
- Розробка ендпоінту логіну — перевірка облікових даних, видача access та refresh токенів.
- Інтеграція refresh-механізму — оновлення токенів без повторної аутентифікації.
- Ротація ключів — двофазна зміна секрету без деаутентифікації користувачів.
Реалізація JWT-авторизації
Підключаємо бібліотеку через Composer:
composer require firebase/php-jwt
Створюємо middleware для перевірки токена:
use \Firebase\JWT\JWT;
use \Firebase\JWT\Key;
class JwtAuthMiddleware
{
public static function authenticate(): ?int
{
$authHeader = $_SERVER['HTTP_AUTHORIZATION'] ?? '';
if (!str_starts_with($authHeader, 'Bearer ')) {
return null;
}
$token = substr($authHeader, 7);
$secret = \Bitrix\Main\Config\Option::get('my_api', 'jwt_secret');
try {
$decoded = JWT::decode($token, new Key($secret, 'HS256'));
return (int)$decoded->sub; // userId
} catch (\Exception $e) {
return null;
}
}
}
Ендпоінт аутентифікації
Клієнт отримує JWT через /api/v1/auth/login:
// Перевіряємо логін/пароль користувача Бітрікс
$user = new CUser();
if ($user->Login($login, $password) === true) {
$userId = $USER->GetID();
$payload = [
'sub' => $userId,
'iat' => time(),
'exp' => time() + 3600, // 1 година
'role' => getUserRole($userId),
];
$token = JWT::encode($payload, $secret, 'HS256');
echo json_encode(['token' => $token, 'expires_in' => 3600]);
}
Refresh-токени. Короткостроковий access-токен (1 година) + довгостроковий refresh-токен (30 днів). При закінченні access-токена клієнт використовує refresh для отримання нового. Refresh-токени зберігаються в таблиці b_local_api_refresh_tokens з прив'язкою до користувача та можливістю відкликання.
Перевірка токена в захищених ендпоінтах
// На початку кожного API-контролера
$userId = JwtAuthMiddleware::authenticate();
if (!$userId) {
http_response_code(401);
echo json_encode(['error' => 'Unauthorized']);
exit;
}
Зберігання claims
У payload можна включати додаткові дані, щоб не робити зайві запити до БД: {"sub":42,"iat":1700000000,"exp":1700003600,"role":"manager","groups":[1,5,12],"permissions":["crm.read","catalog.write"]}. Але обережно: payload збільшує розмір токена. Права, які часто змінюються, краще перевіряти в БД при кожному запиті.
Як захистити refresh-токен від витоку?
Refresh-токен має бути довгим (не менше 128 символів), зберігатися в httpOnly cookie або в безпечному сховищі на клієнті. Ми рекомендуємо прив'язувати токен до fingerprint клієнта (User-Agent, IP) — тоді навіть при витоку він не спрацює з іншого пристрою.
Секретний ключ. Секрет для підпису зберігається в b_option. Генеруємо його через bin2hex(random_bytes(32)) і зберігаємо при встановленні модуля. Ротація ключа: при зміні секрету всі видані токени стають невалідними. Потрібен механізм «м'якої» ротації — зберігати два ключі (старий і новий) протягом перехідного періоду. Це дозволяє змінювати секрет без масової деаутентифікації користувачів.
Порівняння JWT та API-ключів
| Критерій |
JWT |
API-ключі |
| Механізм авторизації |
Підписаний токен з claims |
Статичний ключ |
| Термін дії |
Обмежений (access + refresh) |
Постійний, поки не відкличуть |
| Відкликання |
Через таблицю refresh-токенів |
Відкликання ключа |
| Продуктивність |
Немає перевірки БД при кожному запиті |
Перевірка БД |
| Безпека при витоку |
Токен живе недовго, refresh можна відкликати |
Ключ дійсний до відкликання |
Порівняння часу життя токенів
| Тип токена |
Час життя |
Механізм оновлення |
| Access |
1 година |
Refresh |
| Refresh |
30 днів |
Прив'язка до користувача |
Що входить у роботу під ключ
- Аналіз існуючої архітектури API
- Проєктування схеми токенів (claims, час життя)
- Реалізація middleware, ендпоінту логіну, refresh-механізму
- Інтеграція з рольовою моделлю Бітрікс (групи, права)
- Документація по API у форматі Postman або Swagger
- Передача доступів та навчання розробника замовника
- Гарантійна підтримка 30 днів
Терміни: від 1 до 3 робочих днів залежно від складності рольової моделі. Вартість розраховується індивідуально.
Чому варто довірити налаштування професіоналам?
Ми маємо 5-річний досвід впровадження кастомних API на 1С-Бітрікс, понад 50 успішних проєктів у сфері e-commerce та інтеграцій. Усі спеціалісти сертифіковані за продуктами Бітрікс24. Працюємо з комерційним 54-ФЗ, фіскалізацією, обміном з 1С через CommerceML. JWT-авторизація лише один з елементів надійної архітектури. Замовте налаштування JWT — отримайте консультацію та попередню оцінку протягом дня. Зв'яжіться з нами, щоб обговорити деталі вашого проєкту.
Розробка та налаштування модулів 1С-Бітрікс
Головна пастка Бітрікса — init.php. Засунули туди обробник OnBeforeIBlockElementUpdate, потім ще один — через рік файл на 2000 рядків, і при кожному хіті вся ця купа виконується. Ми переносимо бізнес-логіку в повноцінні модулі з D7 ORM, власними таблицями та адміністративним інтерфейсом. Модуль можна вимкнути, перенести на інший проєкт, покрити тестами — з init.php нічого з цього не вийде. Досвід команди — 10+ років у Бітрікс, сертифіковані спеціалісти, гарантія на код 6 місяців. Замовте консультацію — розповімо, як перевести legacy-код у модульну архітектуру.
Як модульна архітектура підвищує продуктивність?
Чому init.php — найгірше місце для бізнес-логіки?
Init.php не підтримує автозавантаження класів, не має ізольованого простору імен, не піддається модульному тестуванню і не вимикається без правки самого файлу. Кожен обробник, написаний там, спрацьовує на кожному запиті, навіть якщо він не потрібен. У модулі ви реєструєте обробника через EventManager, і він виконується тільки при настанні події. Різниця в продуктивності — до 3 разів при 10+ обробниках.
Стандартні модулі: типові проблеми та рішення
Інформаційні блоки. Архітектура ІБ — перше, що ми рев'юїмо на будь-якому проєкті. Класична помилка: один інфоблок каталогу з 80 властивостями, з яких 30 — множинні. Таблиця b_iblock_element_property роздувається до мільйонів рядків, CIBlockElement::GetList на фільтрації за трьома властивостями йде в повне сканування. Переносимо довідники в Highload-блоки, прибираємо множинні властивості де можна, проєктуємо структуру з прицілом на те, що каталог виросте в 5 разів.
Інтернет-магазин (sale). Бізнес-правила кошика — окрема історія. Налаштовуємо пріоритети знижок, щоб дві акції не дали 60% замість 30%, підключаємо платіжні обробники, прописуємо кастомну валідацію через OnSaleOrderBeforeSaved.
Пошук. Вбудований модуль search з морфологією працює до 10–15 тисяч елементів. Далі — Elasticsearch. Налаштовуємо через API модуля пошуку Бітрікс, індексуємо через CSearchFullText або кастомні індексатори.
Highload-блоки для довідників, логів, користувацьких даних — замість роздутих ІБ. Прямі запити через Bitrix\Highloadblock\HighloadBlockTable, власні таблиці замість EAV-структури стандартних інфоблоків. Мільйон записів — без деградації.
Поштові події. Налаштування — не лише шаблони в b_event_message. Головне — SPF, DKIM, DMARC на DNS, інакше транзакційні листи летять у спам. Перевіряємо доставність, налаштовуємо bounce-обробку.
Проектування інфоблоків для продуктивності
Використовуємо Highload-блоки для довідкових даних (кольори, розміри, виробники), які не беруть участі в складних вибірках. Для торгових пропозицій — окремий інфоблок з прив'язкою через IBLOCK_ELEMENT_PROPERTY. Увімкнемо INDEX_PROPERTY для часто фільтрованих властивостей. Кешування теговане: при зміні елемента скидається лише пов'язаний кеш. Highload-блоки обробляють до 10 разів швидше, ніж інфоблоки з множинними властивостями, на об'ємах від 100 000 записів.
Розробка кастомних модулів
Кожен модуль — за структурою /local/modules/vendor.modulename/:
-
install/index.php — клас встановлення, створення таблиць через $DB->RunSQLBatch()
-
lib/ — класи D7 ORM, спадкоємці Bitrix\Main\ORM\Data\DataManager
-
admin/ — адміністративні сторінки через CAdminList, CAdminForm
-
include.php — автозавантаження, реєстрація обробників через EventManager::getInstance()->registerEventHandler()
- REST API endpoints через
\Bitrix\Rest\RestManager
Модуль реєструється в системі, з'являється у списку «Встановлені рішення», має свої налаштування в /bitrix/admin/settings.php?mid=vendor.modulename. Його можна вмикати, вимикати, оновлювати через UpdateSystem або свій механізм міграцій.
Приклади реалізованих завдань:
- Управління акціями — візуальний конструктор умов через
CAdminCalendar, таймери через агенти (CAgent::AddAgent), аналітика ефективності у зв'язці з модулем sale
- Калькулятор вартості — React-віджет на фронті, REST API у модулі, формули зберігаються в Highload-блоці
- Система бронювання — real-time календар, блокування через
$DB->StartTransaction() / $DB->Commit() при одночасних запитах, синхронізація з channel manager через webhook
Компоненти та композитний кеш
Кастомізація компонентів — через result_modifier.php і component_epilog.php, не через правку template.php стандартного шаблону. Так ядро оновлюється безболісно.
Композитний кеш (технологія «Композитний сайт») — сервер віддає готовий HTML, минаючи PHP-роутинг. Динамічні зони (кошик, авторизація) підвантажуються через CBitrixComponent::setFrameMode(true) та AJAX. TTFB падає до 30–50 мс. Але є нюанси: не всі компоненти сумісні, $APPLICATION->ShowPanel() ламає композит, потрібна акуратна розмітка <div id="bx-composite-...">.
Маркетплейс: аудит перед встановленням
Перед встановленням модуля з маркетплейсу — обов'язковий аудит. Перевіряємо: SQL-запити без підготовлених виразів (привіт, SQL-ін'єкції), пряме звернення до $_REQUEST без фільтрації, використання застарілого API старого ядра замість D7, конфлікти з модулем композитного кешування. Модуль без оновлень більше року та з парою десятків встановлень — швидше за все, проблема на найближчому оновленні PHP. Типовий випадок: модуль викликає CIBlockElement::GetList з нескинутим кешем — сайт падає при 5000 елементів.
Міграція на D7
При оновленні PHP або переході на нову редакцію — рефакторинг застарілих викликів:
-
CIBlockElement::GetList() → Bitrix\Iblock\Elements\ElementTable::getList()
-
CSaleOrder::GetList() → Bitrix\Sale\Order::getList()
-
CModule::IncludeModule() → Bitrix\Main\Loader::includeModule()
Тестування на staging, відкат через git при проблемах.
Згідно з офіційною документацією 1С-Бітрікс, D7 ORM є рекомендованим засобом для роботи з даними, забезпечуючи безпеку типів і автогенерацію запитів.
Порівняння підходів: Init.php vs Модуль
| Критерій |
Init.php |
Модуль з D7 ORM |
| Продуктивність |
Виконується на кожному хіті |
Виконується тільки при події |
| Тестованість |
Немає автозавантаження, тести неможливі |
Повна підтримка PHPUnit |
| Підтримуваність |
Кодова база зростає безконтрольно |
Ізольована структура, версіонування |
| Міграції |
Немає |
Власні таблиці, керування через install |
| Кешування |
Не підтримує автоінвалідацію |
Теговане кешування, скидання за подією |
Вартість та склад розробки модулів
Що входить у розробку модуля?
- Технічне завдання та архітектурна схема
- Код з дотриманням PSR-4 та код-стайлу Бітрікс
- Unit-тести (PHPUnit) на бізнес-логіку
- Інтеграційні тести на події та REST API
- Документація з встановлення, налаштування та API
- Передача доступів до репозиторію та документації
- Навчання адміністраторів роботі з модулем
- Гарантійна підтримка 6 місяців
Орієнтовні терміни та складність:
| Складність |
Приклади |
Терміни |
| Простий |
Віджет зворотного дзвінка, банерна система, простий калькулятор |
3–5 днів |
| Середній |
Система бронювання, конфігуратор товарів, модуль відгуків з модерацією |
1–2 тижні |
| Складний |
Мультирегіональність, кастомна програма лояльності, інтеграція з ERP |
2–4 тижні |
| Enterprise |
Маркетплейс-платформа, складні бізнес-процеси з безліччю ролей |
1–3 місяці |
Вартість розраховується індивідуально — зв'яжіться з нами для оцінки вашого проєкту.
Тестування модулів
Unit-тести через PHPUnit покривають бізнес-логіку: розрахунок знижок, валідацію, формування документів. Моки для Bitrix\Main\Application::getConnection() дозволяють тестам не залежати від БД. Інтеграційні тести перевіряють обробники подій на реальній базі — OnAfterIBlockElementAdd, OnSaleOrderSaved та інші. REST API endpoints тестуємо через curl або PHPUnit HTTP-клієнт. Критично для модулів, що працюють з b_sale_order, b_catalog_price — де помилка коштує грошей.
Сумісність перевіряється на PHP 7.4, 8.0, 8.1, 8.2 та редакціях: Стандарт, Малий бізнес, Бізнес. Перевіряємо конфлікти з популярними модулями маркетплейсу — вони люблять перехоплювати ті самі події. Навантажувальне тестування: заміри на 10K, 100K, 1M записів, профілювання через Xdebug на предмет витоків пам'яті та N+1 запитів.
Приклади з практики
Модуль акцій для мережі електроніки. Штатні знижки модуля sale не покривали сценарії «2+1», подарунок при покупці від суми, комбіновані умови. Зібрали візуальний конструктор: маркетолог створює правила через drag-and-drop, без тікетів у розробку. Календар акцій, автодеактивація через агенти, аналітика у прив'язці до b_sale_order — конверсія, середній чек, кількість застосувань. Час запуску нової акції впав з двох днів до півгодини.
Калькулятор для будівельників. Параметри (площа, матеріали, поверховість) → формула → попередній кошторис → заявка в CRM через CRest::call('crm.lead.add'). Регіональні коефіцієнти та сезонні націнки — з Highload-блоку, ціни матеріалів — з обміну з 1С. Кількість цільових заявок зросла на третину: клієнти бачать розбивку за статтями до дзвінка менеджеру.
Бронювання для мережі готелів. Real-time доступність через AJAX-запити до кастомної таблиці vendor_booking_slots, розрахунок тарифів за сезоном, синхронізація з Booking.com через channel manager API. Блокування номера при одночасному бронюванні — через SELECT ... FOR UPDATE у транзакції. Таймзони обробляються через \DateTimeZone — гість із Владивостока та менеджер із Москви бачать одну картину.
Оцінимо проєкт за 1 день. Пишіть — розповімо, що входить у розробку під ключ. Зв'яжіться з нами для консультації за вашим проєктом. Замовте розробку модуля під ключ — отримайте готове рішення з документацією та підтримкою.