Перевірка безпеки сайту на платформі 1С-Бітрікс
Одного разу до нас прийшов клієнт: інтернет-магазин на 1С-Бітрікс, у якого зникла база даних. Відновили, але причина залишилася нез'ясованою. Сканер безпеки нічого не показав. Ми провели ручний аудит і знайшли заражені PHP-файли в папці upload — вразливість у кастомному компоненті завантаження зображень. Збитки могли бути значними, а вартість аудиту виявилася значно нижчою. Такі випадки — не рідкість.
Наш досвід — понад 8 років роботи з платформою, більше 50 завершених аудитів. Кожен звіт містить конкретні кроки з усунення. Ви отримуєте не просто список проблем, а дорожню карту захисту.
Аудит безпеки: чому автоматичних сканерів недостатньо?
Вбудований сканер Бітрікс перевіряє лише відомі сигнатури. Він не бачить обфускований код, приховані бекдори чи вразливості бізнес-логіки. Наприклад, SQL-ін'єкцію через кастомний компонент пошуку або XSS у формі зворотного зв'язку. Наш підхід поєднує автоматизовані перевірки з ручним аналізом. Це дозволяє виявити в 3 рази більше проблем, ніж будь-який сканер. Згідно з OWASP Top 10, найбільш критичними залишаються ін'єкції та порушення контролю доступу.
Що перевіряється в першу чергу?
- Версія ядра та модулів — застаріле ядро містить відомі CVE. Перевіряйте changelog на security-патчі. Критичні оновлення виходять поза розкладом.
-
Права на файли та директорії — типова проблема на shared-хостингу:
PHP-файли вfind /var/www/html -type f -name "*.php" -perm -o+w find /var/www/html/upload -type f -name "*.php"/upload/— вірна ознака зараження або неправильних прав. - Відкриті директорії —
/.git/,/bitrix/backup/,/bitrix/php_interface/не повинні бути доступні ззовні. Перевірте через curl.
Як ми виявляємо приховані загрози?
Ми не покладаємося лише на вбудований сканер. Наш процес включає три етапи:
Статичний аналіз кастомного коду
Пошук небезпечних функцій (eval, base64_decode, system) та перевірка екранування виводу. Перевіряємо 20+ параметрів.
Динамічне тестування
Спроба впровадження XSS, SQL-ін'єкцій, CSRF через особисті кабінети та форми зворотного зв'язку. Тестуємо найбільш вразливі сценарії.
Перевірка сервера
Сканування портів, заголовків безпеки, файлових прав та прихованих директорій.
Результати зводяться у звіт із пріоритетами: критичні (виправляти негайно), високі (протягом тижня), середні та низькі.
| Метод | Повнота покриття | Глибина аналізу | Швидкість |
|---|---|---|---|
| Автоматичний сканер | 30-40% вразливостей | Поверхнева | Швидко |
| Комбінований (наш підхід) | 90-95% вразливостей | Контекстна + бізнес-логіка | 1-2 дні |
Випадок із практики
Аудит інтернет-магазину після підозри на зараження. Сканер Бітрікс нічого не знайшов. Ручна перевірка find /var/www -name "*.php" -newer /var/www/html/bitrix/modules/main/classes/general/module.php виявила 12 файлів із зміненими датами — у /upload/resize_cache/. Усі містили обфускований PHP-код із base64. Вектор зараження: вразливість у застарілому кастомному компоненті завантаження зображень без перевірки розширення. Ми закрили всі знайдені критичні вразливості за 2 дні.
Рівні вразливостей за CVSS
| Рівень | Бал CVSS | Приклад | Час на виправлення |
|---|---|---|---|
| Критичний | 9.0–10.0 | Вразливість у ядрі з RCE | Кілька годин |
| Високий | 7.0–8.9 | XSS у публічній частині | 1–2 дні |
| Середній | 4.0–6.9 | Відкриті директорії | До тижня |
| Низький | 0.1–3.9 | Відсутність CSP-заголовка | У плановому порядку |
Що ви отримаєте у звіті?
Кожен звіт включає:
- Опис кожної знайденої вразливості з кодом, скріншотом та кроками відтворення.
- Класифікацію за рівнем критичності (CVSS-оцінка).
- Конкретні технічні рекомендації щодо усунення з прикладами коду.
- Перевірку на відповідність вимогам 54-ФЗ (для інтернет-магазинів) та стандартам безпеки.
- Іменний сертифікат про проведення аудиту з печаткою компанії.
Як швидко виправити вразливості?
Ми можемо виконати усунення вразливостей власними силами — це обговорюється окремо. Після виправлення надаємо повторну перевірку протягом місяця. Замовте аудит і отримайте захист, який убереже ваш бізнес від мільйонних втрат. Зв'яжіться з нами для консультації — ми підберемо оптимальний формат перевірки.
Додатково ми аналізуємо конфігурації обміну з 1С через CommerceML, налаштування інфоблоків та HL-блоків, а також перевіряємо коректність роботи кешування в торговому каталозі. Для інтернет-магазинів обов'язкова перевірка інтеграції з ОФД та фіскалізації (54-ФЗ).
Не залишайте свій сайт без захисту. Отримайте консультацію прямо зараз.







