Налаштування реєстрації та авторизації покупців у 1С-Бітрікс

Налаштування реєстрації та авторизації покупців у 1С-Бітрікс Після запуску інтернет-магазину на 1С-Бітрікс власники часто стикаються з двома проблемами: напливом ботів, які реєструють тисячі фейкових акаунтів, або витоком даних через слабку політику паролів. Стандартне коробкове налаштування не з
Послуги, які ми пропонуємо
Показано 1 з 1Усі 1626 послуг
Налаштування реєстрації та авторизації покупців у 1С-Бітрікс
Простий
~1 день

Наші компетенції:

Часті запитання

Останні роботи

  • image_website-b2b-advance_0.webp
    Розробка сайту компанії B2B ADVANCE
    1454
  • image_bitrix-bitrix-24-1c_fixper_448_0.webp
    Розробка веб-сайту для компанії ФІКСПЕР
    1017
  • image_bitrix-bitrix-24-1c_development_of_an_online_appointment_booking_widget_for_a_medical_center_594_0.webp
    Розробка на базі Бітрікс, Бітрікс24, 1С для компанії Development of an Online
    759
  • image_bitrix-bitrix-24-1c_mirsanbel_458_0.webp
    Розробка на базі 1С Підприємство для компанії МИРСАНБЕЛ
    879
  • image_crm_dolbimby_434_0.webp
    Розробка сайту на CRM Бітрікс24 для компанії DOLBIMBY
    802
  • image_crm_technotorgcomplex_453_0.webp
    Розробка на базі Бітрікс24 для компанії ТЕХНОТОРГКОМПЛЕКС
    1162

Налаштування реєстрації та авторизації покупців у 1С-Бітрікс

Після запуску інтернет-магазину на 1С-Бітрікс власники часто стикаються з двома проблемами: напливом ботів, які реєструють тисячі фейкових акаунтів, або витоком даних через слабку політику паролів. Стандартне коробкове налаштування не захищає від перебору паролів — достатньо 3-5 спроб, і зловмисник підбирає простий пароль на кшталт 123456. Наша компанія налаштовує реєстрацію та авторизацію так, щоб цих проблем не було. Ми не просто вмикаємо CAPTCHA та підтвердження email, а проектуємо архітектуру, стійку до атак на сесії та OAuth-флуду. Досвід — понад 5 років і 50+ проектів для магазинів з великим оборотом.

Ми вирішуємо конкретні технічні складності. Після налаштування ви отримуєте безпечну систему, де кожен етап входу перевірено. Наше налаштування скорочує кількість фейкових реєстрацій у 3 рази порівняно з коробковим — завдяки глибокому опрацюванню політик.

Які проблеми вирішуємо?

  • Відсутність підтвердження email — багато клієнтів пропускають цей крок, що призводить до фейкових акаунтів. Ми автоматизуємо верифікацію через поштові шаблони.
  • Витоки сесій — неправильна конфігурація кукі (без HttpOnly, Secure) робить сайт вразливим до XSS. Налаштовуємо session.cookie_httponly = On у /bitrix/php_interface/dbconn.php.
  • Складності з соціальними мережами — неправильні redirect_uri або відсутність SSL ламають OAuth. Підключаємо провайдерів через bitrix:socialservices.auth з обов’язковим HTTPS.

Як ми налаштовуємо реєстрацію та авторизацію?

Чому політика паролів критична?

Без неї покупці використовують слабкі паролі, що підвищує ризик злому. Налаштовуємо мінімальну довжину, вимогу цифр та спецсимволів у Налаштування → Політики паролів. Для інтернет-магазинів з платіжними даними рекомендуємо довжину від 12 символів та зміну кожні 90 днів.

Компоненти реєстрації

Основні компоненти:

  • bitrix:main.register — форма реєстрації з налаштовуваними полями (телефон, адреса тощо)
  • bitrix:main.login — авторизація з підтримкою «Запам’ятати мене» (термін кукі скорочуємо до 7–14 днів)
  • bitrix:main.profile — редагування профілю

Параметри main.register:

  • REGISTRATION_FIELD_* — список відображуваних полів
  • EMAIL_CONFIRM — якщо Y, користувач активується тільки після переходу за посиланням
  • DEFAULT_GROUP — група за замовчуванням (наприклад, «Покупці»)

Потік підтвердження email

Установка EMAIL_CONFIRM = Y активує двоетапну реєстрацію: користувач заповнює форму, отримує листа з посиланням, переходить — акаунт активується. Шаблон листа: Налаштування → Пошта → Поштові шаблони → NEW_USER_CONFIRM. Непідтверджені акаунти (поле b_user.CONFIRM_CODE не NULL) не можуть авторизуватися.

Соціальна авторизація

Бітрікс підтримує OAuth-авторизацію через bitrix:socialservices.auth. Провайдери: ВКонтакті, Google, Facebook, Яндекс, GitHub. Кожен налаштовується в Налаштування → Соціальні сервіси — потрібно створити додаток на стороні провайдера та вказати App ID і Secret. Ми підключаємо до 5 провайдерів за 1 день.

Що робити з безпекою?

Обов’язково:

  • HTTPS — авторизація тільки по HTTPS. Кукі з прапором Secure встановлюється в налаштуваннях PHP-сесії.
  • HttpOnly для кукі — захист від XSS. У dbconn.php або налаштуваннях PHP: session.cookie_httponly = On.
  • CSP-заголовки — налаштовуються на рівні веб-сервера або через обробник у init.php.
  • Захист від перебору — вбудоване блокування IP після N невдалих спроб (налаштовується в головному модулі).
Приклад конфігурації PHP-сесії
ini_set('session.cookie_httponly', 1); ini_set('session.cookie_secure', 1); ini_set('session.use_only_cookies', 1); ini_set('session.gc_maxlifetime', 14400); 

Порівняння: базова vs наша настройка

Параметр Базова (коробка) Наша настройка
Політика паролів 6 символів, тільки літери 12+ символів, цифри, спецсимволи, зміна 90 днів
Підтвердження email Вимкнено Увімкнено, кастомний шаблон
Соціальна авторизація Не налаштована До 5 провайдерів, OAuth 2.0
Захист від перебору Вимкнено 5 спроб, блокування IP на 30 хв
HttpOnly/ Secure cookies Не задані Налаштовані в dbconn.php

Таблиця провайдерів соціальної авторизації

Провайдер Налаштування додатка Складність
ВКонтакті ID додатка + Захищений ключ Низька
Google Client ID + Client Secret Середня
Яндекс ID додатка + Пароль Середня
GitHub Client ID + Client Secret Низька

Чому варто обрати наше налаштування?

Ми не використовуємо готові рішення «з коробки» без адаптації. Кожен проект проходить аудит безпеки. Після налаштування ви отримуєте:

  • документацію з описом усіх параметрів;
  • навчання співробітників роботі з компонентами;
  • гарантію на коректну роботу авторизації протягом 30 днів.

Процес роботи

  1. Аналітика — розбираємо поточну схему, виявляємо вразливості.
  2. Проектування — складаємо конфігурацію (поля, провайдери, політики).
  3. Реалізація — налаштовуємо компоненти, інтегруємо OAuth, тестуємо на стейджингу.
  4. Тест — перевіряємо всі сценарії: реєстрація, підтвердження, відновлення пароля, соціальний вхід.
  5. Деплой — викатка на продакшн, моніторинг перші 48 годин.

Терміни та гарантії

Базове налаштування (поштове підтвердження, політика паролів, CAPTCHA) — від 6 до 8 годин. Підключення соціальної авторизації (3–5 провайдерів) — 1 робочий день. Повний аудит з виправленням вразливостей — до 2 днів. Вартість розраховується індивідуально.

Якщо ви хочете уникнути проблем з безпекою, зверніться до нас для налаштування. Замовте консультацію — оцінимо ваш проект безкоштовно.

Що входить у роботу?

  • Конфігурація main.register, main.login, main.profile;
  • Налаштування політик паролів та CAPTCHA;
  • Інтеграція OAuth-провайдерів (до 5 штук);
  • Налаштування поштових шаблонів для підтвердження email;
  • Тестування всіх сценаріїв авторизації;
  • Документація з конфігурації;
  • Навчання адміністратора.

Силки для поглибленого вивчення: