Налаштування реєстрації та авторизації покупців у 1С-Бітрікс
Після запуску інтернет-магазину на 1С-Бітрікс власники часто стикаються з двома проблемами: напливом ботів, які реєструють тисячі фейкових акаунтів, або витоком даних через слабку політику паролів. Стандартне коробкове налаштування не захищає від перебору паролів — достатньо 3-5 спроб, і зловмисник підбирає простий пароль на кшталт 123456. Наша компанія налаштовує реєстрацію та авторизацію так, щоб цих проблем не було. Ми не просто вмикаємо CAPTCHA та підтвердження email, а проектуємо архітектуру, стійку до атак на сесії та OAuth-флуду. Досвід — понад 5 років і 50+ проектів для магазинів з великим оборотом.
Ми вирішуємо конкретні технічні складності. Після налаштування ви отримуєте безпечну систему, де кожен етап входу перевірено. Наше налаштування скорочує кількість фейкових реєстрацій у 3 рази порівняно з коробковим — завдяки глибокому опрацюванню політик.
Які проблеми вирішуємо?
- Відсутність підтвердження email — багато клієнтів пропускають цей крок, що призводить до фейкових акаунтів. Ми автоматизуємо верифікацію через поштові шаблони.
- Витоки сесій — неправильна конфігурація кукі (без HttpOnly, Secure) робить сайт вразливим до XSS. Налаштовуємо session.cookie_httponly = On у
/bitrix/php_interface/dbconn.php. - Складності з соціальними мережами — неправильні redirect_uri або відсутність SSL ламають OAuth. Підключаємо провайдерів через
bitrix:socialservices.authз обов’язковим HTTPS.
Як ми налаштовуємо реєстрацію та авторизацію?
Чому політика паролів критична?
Без неї покупці використовують слабкі паролі, що підвищує ризик злому. Налаштовуємо мінімальну довжину, вимогу цифр та спецсимволів у Налаштування → Політики паролів. Для інтернет-магазинів з платіжними даними рекомендуємо довжину від 12 символів та зміну кожні 90 днів.
Компоненти реєстрації
Основні компоненти:
-
bitrix:main.register— форма реєстрації з налаштовуваними полями (телефон, адреса тощо) -
bitrix:main.login— авторизація з підтримкою «Запам’ятати мене» (термін кукі скорочуємо до 7–14 днів) -
bitrix:main.profile— редагування профілю
Параметри main.register:
-
REGISTRATION_FIELD_*— список відображуваних полів -
EMAIL_CONFIRM— якщо Y, користувач активується тільки після переходу за посиланням -
DEFAULT_GROUP— група за замовчуванням (наприклад, «Покупці»)
Потік підтвердження email
Установка EMAIL_CONFIRM = Y активує двоетапну реєстрацію: користувач заповнює форму, отримує листа з посиланням, переходить — акаунт активується. Шаблон листа: Налаштування → Пошта → Поштові шаблони → NEW_USER_CONFIRM. Непідтверджені акаунти (поле b_user.CONFIRM_CODE не NULL) не можуть авторизуватися.
Соціальна авторизація
Бітрікс підтримує OAuth-авторизацію через bitrix:socialservices.auth. Провайдери: ВКонтакті, Google, Facebook, Яндекс, GitHub. Кожен налаштовується в Налаштування → Соціальні сервіси — потрібно створити додаток на стороні провайдера та вказати App ID і Secret. Ми підключаємо до 5 провайдерів за 1 день.
Що робити з безпекою?
Обов’язково:
-
HTTPS — авторизація тільки по HTTPS. Кукі з прапором
Secureвстановлюється в налаштуваннях PHP-сесії. -
HttpOnly для кукі — захист від XSS. У
dbconn.phpабо налаштуваннях PHP:session.cookie_httponly = On. - CSP-заголовки — налаштовуються на рівні веб-сервера або через обробник у
init.php. - Захист від перебору — вбудоване блокування IP після N невдалих спроб (налаштовується в головному модулі).
Приклад конфігурації PHP-сесії
ini_set('session.cookie_httponly', 1); ini_set('session.cookie_secure', 1); ini_set('session.use_only_cookies', 1); ini_set('session.gc_maxlifetime', 14400); Порівняння: базова vs наша настройка
| Параметр | Базова (коробка) | Наша настройка |
|---|---|---|
| Політика паролів | 6 символів, тільки літери | 12+ символів, цифри, спецсимволи, зміна 90 днів |
| Підтвердження email | Вимкнено | Увімкнено, кастомний шаблон |
| Соціальна авторизація | Не налаштована | До 5 провайдерів, OAuth 2.0 |
| Захист від перебору | Вимкнено | 5 спроб, блокування IP на 30 хв |
| HttpOnly/ Secure cookies | Не задані | Налаштовані в dbconn.php |
Таблиця провайдерів соціальної авторизації
| Провайдер | Налаштування додатка | Складність |
|---|---|---|
| ВКонтакті | ID додатка + Захищений ключ | Низька |
| Client ID + Client Secret | Середня | |
| Яндекс | ID додатка + Пароль | Середня |
| GitHub | Client ID + Client Secret | Низька |
Чому варто обрати наше налаштування?
Ми не використовуємо готові рішення «з коробки» без адаптації. Кожен проект проходить аудит безпеки. Після налаштування ви отримуєте:
- документацію з описом усіх параметрів;
- навчання співробітників роботі з компонентами;
- гарантію на коректну роботу авторизації протягом 30 днів.
Процес роботи
- Аналітика — розбираємо поточну схему, виявляємо вразливості.
- Проектування — складаємо конфігурацію (поля, провайдери, політики).
- Реалізація — налаштовуємо компоненти, інтегруємо OAuth, тестуємо на стейджингу.
- Тест — перевіряємо всі сценарії: реєстрація, підтвердження, відновлення пароля, соціальний вхід.
- Деплой — викатка на продакшн, моніторинг перші 48 годин.
Терміни та гарантії
Базове налаштування (поштове підтвердження, політика паролів, CAPTCHA) — від 6 до 8 годин. Підключення соціальної авторизації (3–5 провайдерів) — 1 робочий день. Повний аудит з виправленням вразливостей — до 2 днів. Вартість розраховується індивідуально.
Якщо ви хочете уникнути проблем з безпекою, зверніться до нас для налаштування. Замовте консультацію — оцінимо ваш проект безкоштовно.
Що входить у роботу?
- Конфігурація
main.register,main.login,main.profile; - Налаштування політик паролів та CAPTCHA;
- Інтеграція OAuth-провайдерів (до 5 штук);
- Налаштування поштових шаблонів для підтвердження email;
- Тестування всіх сценаріїв авторизації;
- Документація з конфігурації;
- Навчання адміністратора.
Силки для поглибленого вивчення:
- OAuth-авторизація на Wikipedia
- Документація по компоненту main.register на dev.1c-bitrix.ru







