Аудит безпеки 1С-Бітрікс: код, сервер, конфігурація

Перевірка безпеки сайту на платформі 1С-Бітрікс Одного разу до нас прийшов клієнт: інтернет-магазин на 1С-Бітрікс, у якого зникла база даних. Відновили, але причина залишилася нез'ясованою. Сканер безпеки нічого не показав. Ми провели ручний аудит і знайшли заражені PHP-файли в папці `upload` — в
Послуги, які ми пропонуємо
Показано 1 з 1Усі 1626 послуг
Аудит безпеки 1С-Бітрікс: код, сервер, конфігурація
Простий
~2-3 дні

Наші компетенції:

Часті запитання

Останні роботи

  • image_website-b2b-advance_0.webp
    Розробка сайту компанії B2B ADVANCE
    1454
  • image_bitrix-bitrix-24-1c_fixper_448_0.webp
    Розробка веб-сайту для компанії ФІКСПЕР
    1017
  • image_bitrix-bitrix-24-1c_development_of_an_online_appointment_booking_widget_for_a_medical_center_594_0.webp
    Розробка на базі Бітрікс, Бітрікс24, 1С для компанії Development of an Online
    760
  • image_bitrix-bitrix-24-1c_mirsanbel_458_0.webp
    Розробка на базі 1С Підприємство для компанії МИРСАНБЕЛ
    879
  • image_crm_dolbimby_434_0.webp
    Розробка сайту на CRM Бітрікс24 для компанії DOLBIMBY
    802
  • image_crm_technotorgcomplex_453_0.webp
    Розробка на базі Бітрікс24 для компанії ТЕХНОТОРГКОМПЛЕКС
    1162

Перевірка безпеки сайту на платформі 1С-Бітрікс

Одного разу до нас прийшов клієнт: інтернет-магазин на 1С-Бітрікс, у якого зникла база даних. Відновили, але причина залишилася нез'ясованою. Сканер безпеки нічого не показав. Ми провели ручний аудит і знайшли заражені PHP-файли в папці upload — вразливість у кастомному компоненті завантаження зображень. Збитки могли бути значними, а вартість аудиту виявилася значно нижчою. Такі випадки — не рідкість.

Наш досвід — понад 8 років роботи з платформою, більше 50 завершених аудитів. Кожен звіт містить конкретні кроки з усунення. Ви отримуєте не просто список проблем, а дорожню карту захисту.

Аудит безпеки: чому автоматичних сканерів недостатньо?

Вбудований сканер Бітрікс перевіряє лише відомі сигнатури. Він не бачить обфускований код, приховані бекдори чи вразливості бізнес-логіки. Наприклад, SQL-ін'єкцію через кастомний компонент пошуку або XSS у формі зворотного зв'язку. Наш підхід поєднує автоматизовані перевірки з ручним аналізом. Це дозволяє виявити в 3 рази більше проблем, ніж будь-який сканер. Згідно з OWASP Top 10, найбільш критичними залишаються ін'єкції та порушення контролю доступу.

Що перевіряється в першу чергу?

  • Версія ядра та модулів — застаріле ядро містить відомі CVE. Перевіряйте changelog на security-патчі. Критичні оновлення виходять поза розкладом.
  • Права на файли та директорії — типова проблема на shared-хостингу:
    find /var/www/html -type f -name "*.php" -perm -o+w find /var/www/html/upload -type f -name "*.php" 
    PHP-файли в /upload/ — вірна ознака зараження або неправильних прав.
  • Відкриті директорії/.git/, /bitrix/backup/, /bitrix/php_interface/ не повинні бути доступні ззовні. Перевірте через curl.

Як ми виявляємо приховані загрози?

Ми не покладаємося лише на вбудований сканер. Наш процес включає три етапи:

Статичний аналіз кастомного коду

Пошук небезпечних функцій (eval, base64_decode, system) та перевірка екранування виводу. Перевіряємо 20+ параметрів.

Динамічне тестування

Спроба впровадження XSS, SQL-ін'єкцій, CSRF через особисті кабінети та форми зворотного зв'язку. Тестуємо найбільш вразливі сценарії.

Перевірка сервера

Сканування портів, заголовків безпеки, файлових прав та прихованих директорій.

Результати зводяться у звіт із пріоритетами: критичні (виправляти негайно), високі (протягом тижня), середні та низькі.

Метод Повнота покриття Глибина аналізу Швидкість
Автоматичний сканер 30-40% вразливостей Поверхнева Швидко
Комбінований (наш підхід) 90-95% вразливостей Контекстна + бізнес-логіка 1-2 дні

Випадок із практики

Аудит інтернет-магазину після підозри на зараження. Сканер Бітрікс нічого не знайшов. Ручна перевірка find /var/www -name "*.php" -newer /var/www/html/bitrix/modules/main/classes/general/module.php виявила 12 файлів із зміненими датами — у /upload/resize_cache/. Усі містили обфускований PHP-код із base64. Вектор зараження: вразливість у застарілому кастомному компоненті завантаження зображень без перевірки розширення. Ми закрили всі знайдені критичні вразливості за 2 дні.

Рівні вразливостей за CVSS

Рівень Бал CVSS Приклад Час на виправлення
Критичний 9.0–10.0 Вразливість у ядрі з RCE Кілька годин
Високий 7.0–8.9 XSS у публічній частині 1–2 дні
Середній 4.0–6.9 Відкриті директорії До тижня
Низький 0.1–3.9 Відсутність CSP-заголовка У плановому порядку

Що ви отримаєте у звіті?

Кожен звіт включає:

  • Опис кожної знайденої вразливості з кодом, скріншотом та кроками відтворення.
  • Класифікацію за рівнем критичності (CVSS-оцінка).
  • Конкретні технічні рекомендації щодо усунення з прикладами коду.
  • Перевірку на відповідність вимогам 54-ФЗ (для інтернет-магазинів) та стандартам безпеки.
  • Іменний сертифікат про проведення аудиту з печаткою компанії.

Як швидко виправити вразливості?

Ми можемо виконати усунення вразливостей власними силами — це обговорюється окремо. Після виправлення надаємо повторну перевірку протягом місяця. Замовте аудит і отримайте захист, який убереже ваш бізнес від мільйонних втрат. Зв'яжіться з нами для консультації — ми підберемо оптимальний формат перевірки.

Додатково ми аналізуємо конфігурації обміну з 1С через CommerceML, налаштування інфоблоків та HL-блоків, а також перевіряємо коректність роботи кешування в торговому каталозі. Для інтернет-магазинів обов'язкова перевірка інтеграції з ОФД та фіскалізації (54-ФЗ).

Не залишайте свій сайт без захисту. Отримайте консультацію прямо зараз.