Навіть стійкий пароль не гарантує безпеку: фішинг, кейлогери та витоки баз даних — реальні загрози. Двофакторна аутентифікація (2FA) в 1С-Бітрікс блокує такі сценарії: навіть знаючи пароль, без одноразового коду увійти не можна. Ми налаштовуємо 2FA з урахуванням вашої конфігурації: від увімкнення вбудованого OTP до кастомної SMS-інтеграції. Гарантуємо, що після впровадження жоден злом через обліковий запис не пройде. За 10 років роботи ми реалізували понад 50 проєктів з 2FA, включаючи великі інтернет-магазини та корпоративні портали. Для впровадження захисту своїх проєктів зв'яжіться з нами.
Чому одного пароля недостатньо?
Навіть складні паролі можуть бути перехоплені фішингом, кейлогерами або витоками баз даних. Дослідження Microsoft показують, що 99,9% всіх скомпрометованих облікових записів не мали 2FA. Двофакторна аутентифікація додає другий фактор — те, що є тільки у користувача: TOTP-код із програми або SMS. Стандарт TOTP описаний в RFC 6238 — відкритий стандарт, який підтримується всіма сучасними аутентифікаторами. RFC 6238: Time-based One-Time Password Algorithm
Як працює вбудована OTP-аутентифікація?
Модуль 2FA входить до складу модуля main. Вмикається в Налаштування → Головний модуль → Двофакторна авторизація. Параметри:
- Примусове використання — для вибраних груп користувачів. Увімкніть обов'язково для групи «Адміністратори»
- Період дії коду — стандарт TOTP: 30 секунд. Не змінюйте без необхідності
- Довжина коду — 6 або 8 цифр
Після ввімкнення користувач при наступній авторизації отримує QR-код для налаштування програми-аутентифікатора. Секрет зберігається в b_user.OTP_SECRET у зашифрованому вигляді. Підтримуються всі популярні аутентифікатори: Google Authenticator, Authy, Microsoft Authenticator.
Які методи 2FA доступні в Бітрікс?
Бітрікс пропонує два основні методи: вбудований TOTP та SMS через кастомну розробку. Порівняємо їх:
| Метод | Складність впровадження | Безпека | Зручність для користувача |
|---|---|---|---|
| OTP (TOTP) | Низька (вбудовано) | Висока | Висока (автозаповнення) |
| SMS | Середня (шлюз) | Середня (перехоплення SIM) | Середня (ручне введення) |
| Резервні коди | Потребує доопрацювання | Висока | Висока (коди на папері) |
TOTP-коди в 100 разів надійніші за SMS-коди, оскільки прив'язані до пристрою, а не до SIM-карти. Атаки на перехоплення SMS (SS7) практично не зачіпають TOTP.
Типові помилки при налаштуванні 2FA
Помилки при впровадженні 2FA: відсутність процедури скидання (співробітник втратить доступ до акаунту); увімкнення лише для деяких адмінів (інші залишаються вразливими); використання слабких хешів паролів (MD5 без солі — легко підібрати). Рішення: розробити скрипт скидання через адміністратора; примусово увімкнути для всіх груп із правами; оновити хеші до bcrypt через main::OnUserLogin.
Детальний приклад конфігурації аутентифікатора
Після ввімкнення модуля користувач бачить QR-код. Важливо: секрет шифрується з використанням ключа модуля main. Якщо ключ не згенеровано (файл /bitrix/secret_key) — створіть його перед увімкненням.Випадок із практики
Інтернет-магазин з значним обігом. Акаунт адміністратора зламано через підбір пароля — проста для підбору комбінація не потрапляла під обмеження мінімальної довжини в старій політиці. Зловмисник змінив реквізити приймання платежів. Збиток був значним за 4 години. Після інциденту: примусова 2FA для груп «Адміністратори» та «Менеджери», аудит усіх існуючих паролів через b_user.PASSWORD на слабкі хеші (MD5 без солі — старі акаунти). Додатково налаштували блокування після 5 невдалих спроб входу. З того часу подібних інцидентів не було.
Як реалізувати 2FA для зовнішніх користувачів?
Якщо потрібно застосувати 2FA лише до частини користувачів (наприклад, тільки до співробітників, але не до покупців):
- Налаштування → Групи користувачів → [потрібна група] → Двофакторна авторизація: Обов'язкова
- Або програмно через подію
OnAfterUserAuthorize— перевіряйте групу та перенаправляйте на сторінку налаштування OTP
Подія OnOTPCheck дозволяє розширити логіку: наприклад, не вимагати код при вході з офісу по IP.
SMS-аутентифікація
Бітрікс не має вбудованого SMS-шлюзу для 2FA, але це вирішується через обробник події OnOTPCheck — можна підключити будь-який SMS-провайдер (наприклад, SMS.ru, SMSC.ru). Реалізація: при першому вході генерується код, надсилається по SMS, вводиться користувачем. Альтернатива — модулі з Маркетплейсу для SMS 2FA, якщо не хочеться писати власний обробник. Ми рекомендуємо використовувати TOTP як основний метод і SMS як резервний.
Що входить у роботу
- Аудит поточної політики паролів та груп користувачів
- Увімкнення та налаштування вбудованої OTP-аутентифікації
- Розробка кастомної SMS-інтеграції (якщо потрібно)
- Створення процедури скидання 2FA та резервних кодів
- Документація та навчання персоналу
- Гарантія підтримки після запуску (2 тижні)
Процес роботи
- Аналітика — вивчаємо вашу конфігурацію, групи користувачів та вимоги
- Проектування — обираємо метод (OTP, SMS, комбінований)
- Реалізація — налаштування штатних засобів або розробка обробників
- Тестування — перевірка на тестових акаунтах, сценарії втрати доступу
- Деплой та документування
Строки виконання
Увімкнення та налаштування вбудованого OTP для всіх груп — від 5000 грн, робота займає від 2 до 3 годин. З кастомною SMS-інтеграцією — від 1 робочого дня, вартість розраховується індивідуально в залежності від складності та кількості груп.
Звертайтесь за детальною консультацією — реалізуємо 2FA з урахуванням особливостей вашого бізнесу. Ми займаємося Бітрікс-розробкою понад 10 років, реалізували понад 50 проєктів з 2FA. 5 років на ринку веб-розробки. Надаємо гарантію на всі роботи.







