Налаштування двофакторної аутентифікації (2FA) в 1С-Бітрікс

Навіть стійкий пароль не гарантує безпеку: фішинг, кейлогери та витоки баз даних — реальні загрози. Двофакторна аутентифікація (2FA) в 1С-Бітрікс блокує такі сценарії: навіть знаючи пароль, без одноразового коду увійти не можна. Ми налаштовуємо 2FA з урахуванням вашої конфігурації: від увімкнення вб
Послуги, які ми пропонуємо
Показано 1 з 1Усі 1626 послуг
Налаштування двофакторної аутентифікації (2FA) в 1С-Бітрікс
Простий
~1 день

Наші компетенції:

Часті запитання

Останні роботи

  • image_website-b2b-advance_0.webp
    Розробка сайту компанії B2B ADVANCE
    1454
  • image_bitrix-bitrix-24-1c_fixper_448_0.webp
    Розробка веб-сайту для компанії ФІКСПЕР
    1017
  • image_bitrix-bitrix-24-1c_development_of_an_online_appointment_booking_widget_for_a_medical_center_594_0.webp
    Розробка на базі Бітрікс, Бітрікс24, 1С для компанії Development of an Online
    759
  • image_bitrix-bitrix-24-1c_mirsanbel_458_0.webp
    Розробка на базі 1С Підприємство для компанії МИРСАНБЕЛ
    879
  • image_crm_dolbimby_434_0.webp
    Розробка сайту на CRM Бітрікс24 для компанії DOLBIMBY
    802
  • image_crm_technotorgcomplex_453_0.webp
    Розробка на базі Бітрікс24 для компанії ТЕХНОТОРГКОМПЛЕКС
    1161

Навіть стійкий пароль не гарантує безпеку: фішинг, кейлогери та витоки баз даних — реальні загрози. Двофакторна аутентифікація (2FA) в 1С-Бітрікс блокує такі сценарії: навіть знаючи пароль, без одноразового коду увійти не можна. Ми налаштовуємо 2FA з урахуванням вашої конфігурації: від увімкнення вбудованого OTP до кастомної SMS-інтеграції. Гарантуємо, що після впровадження жоден злом через обліковий запис не пройде. За 10 років роботи ми реалізували понад 50 проєктів з 2FA, включаючи великі інтернет-магазини та корпоративні портали. Для впровадження захисту своїх проєктів зв'яжіться з нами.

Чому одного пароля недостатньо?

Навіть складні паролі можуть бути перехоплені фішингом, кейлогерами або витоками баз даних. Дослідження Microsoft показують, що 99,9% всіх скомпрометованих облікових записів не мали 2FA. Двофакторна аутентифікація додає другий фактор — те, що є тільки у користувача: TOTP-код із програми або SMS. Стандарт TOTP описаний в RFC 6238 — відкритий стандарт, який підтримується всіма сучасними аутентифікаторами. RFC 6238: Time-based One-Time Password Algorithm

Як працює вбудована OTP-аутентифікація?

Модуль 2FA входить до складу модуля main. Вмикається в Налаштування → Головний модуль → Двофакторна авторизація. Параметри:

  • Примусове використання — для вибраних груп користувачів. Увімкніть обов'язково для групи «Адміністратори»
  • Період дії коду — стандарт TOTP: 30 секунд. Не змінюйте без необхідності
  • Довжина коду — 6 або 8 цифр

Після ввімкнення користувач при наступній авторизації отримує QR-код для налаштування програми-аутентифікатора. Секрет зберігається в b_user.OTP_SECRET у зашифрованому вигляді. Підтримуються всі популярні аутентифікатори: Google Authenticator, Authy, Microsoft Authenticator.

Які методи 2FA доступні в Бітрікс?

Бітрікс пропонує два основні методи: вбудований TOTP та SMS через кастомну розробку. Порівняємо їх:

Метод Складність впровадження Безпека Зручність для користувача
OTP (TOTP) Низька (вбудовано) Висока Висока (автозаповнення)
SMS Середня (шлюз) Середня (перехоплення SIM) Середня (ручне введення)
Резервні коди Потребує доопрацювання Висока Висока (коди на папері)

TOTP-коди в 100 разів надійніші за SMS-коди, оскільки прив'язані до пристрою, а не до SIM-карти. Атаки на перехоплення SMS (SS7) практично не зачіпають TOTP.

Типові помилки при налаштуванні 2FA

Помилки при впровадженні 2FA: відсутність процедури скидання (співробітник втратить доступ до акаунту); увімкнення лише для деяких адмінів (інші залишаються вразливими); використання слабких хешів паролів (MD5 без солі — легко підібрати). Рішення: розробити скрипт скидання через адміністратора; примусово увімкнути для всіх груп із правами; оновити хеші до bcrypt через main::OnUserLogin.

Детальний приклад конфігурації аутентифікатора Після ввімкнення модуля користувач бачить QR-код. Важливо: секрет шифрується з використанням ключа модуля main. Якщо ключ не згенеровано (файл /bitrix/secret_key) — створіть його перед увімкненням.

Випадок із практики

Інтернет-магазин з значним обігом. Акаунт адміністратора зламано через підбір пароля — проста для підбору комбінація не потрапляла під обмеження мінімальної довжини в старій політиці. Зловмисник змінив реквізити приймання платежів. Збиток був значним за 4 години. Після інциденту: примусова 2FA для груп «Адміністратори» та «Менеджери», аудит усіх існуючих паролів через b_user.PASSWORD на слабкі хеші (MD5 без солі — старі акаунти). Додатково налаштували блокування після 5 невдалих спроб входу. З того часу подібних інцидентів не було.

Як реалізувати 2FA для зовнішніх користувачів?

Якщо потрібно застосувати 2FA лише до частини користувачів (наприклад, тільки до співробітників, але не до покупців):

  1. Налаштування → Групи користувачів → [потрібна група] → Двофакторна авторизація: Обов'язкова
  2. Або програмно через подію OnAfterUserAuthorize — перевіряйте групу та перенаправляйте на сторінку налаштування OTP

Подія OnOTPCheck дозволяє розширити логіку: наприклад, не вимагати код при вході з офісу по IP.

SMS-аутентифікація

Бітрікс не має вбудованого SMS-шлюзу для 2FA, але це вирішується через обробник події OnOTPCheck — можна підключити будь-який SMS-провайдер (наприклад, SMS.ru, SMSC.ru). Реалізація: при першому вході генерується код, надсилається по SMS, вводиться користувачем. Альтернатива — модулі з Маркетплейсу для SMS 2FA, якщо не хочеться писати власний обробник. Ми рекомендуємо використовувати TOTP як основний метод і SMS як резервний.

Що входить у роботу

  • Аудит поточної політики паролів та груп користувачів
  • Увімкнення та налаштування вбудованої OTP-аутентифікації
  • Розробка кастомної SMS-інтеграції (якщо потрібно)
  • Створення процедури скидання 2FA та резервних кодів
  • Документація та навчання персоналу
  • Гарантія підтримки після запуску (2 тижні)

Процес роботи

  1. Аналітика — вивчаємо вашу конфігурацію, групи користувачів та вимоги
  2. Проектування — обираємо метод (OTP, SMS, комбінований)
  3. Реалізація — налаштування штатних засобів або розробка обробників
  4. Тестування — перевірка на тестових акаунтах, сценарії втрати доступу
  5. Деплой та документування

Строки виконання

Увімкнення та налаштування вбудованого OTP для всіх груп — від 5000 грн, робота займає від 2 до 3 годин. З кастомною SMS-інтеграцією — від 1 робочого дня, вартість розраховується індивідуально в залежності від складності та кількості груп.

Звертайтесь за детальною консультацією — реалізуємо 2FA з урахуванням особливостей вашого бізнесу. Ми займаємося Бітрікс-розробкою понад 10 років, реалізували понад 50 проєктів з 2FA. 5 років на ринку веб-розробки. Надаємо гарантію на всі роботи.