Аудит безопасности 1С-Битрикс: код, сервер, конфигурация

Наша компания занимается разработкой, поддержкой и обслуживанием решений на Битрикс и Битрикс24 любой сложности. От простых одностраничных сайтов до сложных интернет магазинов, CRM систем с интеграцией 1С и телефонии. Опыт разработчиков подтвержден сертификатами от вендора.
Услуги, которые мы предлагаем
Показано 1 из 1Все 1626 услуг
Аудит безопасности 1С-Битрикс: код, сервер, конфигурация
Простой
~2-3 дня
Часто задаваемые вопросы

Наши компетенции:

Этапы разработки

Последние работы

  • image_website-b2b-advance_0.webp
    Разработка сайта компании B2B ADVANCE
    1330
  • image_bitrix-bitrix-24-1c_fixper_448_0.webp
    Разработка веб-сайта для компании ФИКСПЕР
    924
  • image_bitrix-bitrix-24-1c_development_of_an_online_appointment_booking_widget_for_a_medical_center_594_0.webp
    Разработка на базе Битрикс, Битрикс24, 1С для компании Development of an Online Appointment Booking Widget for a Medical Center
    672
  • image_bitrix-bitrix-24-1c_mirsanbel_458_0.webp
    Разработка на базе 1С Предприятие для компании МИРСАНБЕЛ
    815
  • image_crm_dolbimby_434_0.webp
    Разработка сайта на CRM Битрикс24 для компании DOLBIMBY
    714
  • image_crm_technotorgcomplex_453_0.webp
    Разработка на базе Битрикс24 для компании ТЕХНОТОРГКОМПЛЕКС
    1051

Проверка безопасности сайта на платформе 1С-Битрикс

Однажды к нам пришёл клиент: интернет-магазин на 1С-Битрикс, у которого пропала база данных. Восстановили, но причина так и осталась неясной. Сканер безопасности ничего не показал. Мы провели ручной аудит и нашли заражённые PHP-файлы в папке upload — уязвимость в кастомном компоненте загрузки изображений. Ущерб мог составить от 200 000 до 5 млн рублей, а аудит обошёлся в разы дешевле. Такие случаи — не редкость.

Наш опыт — более 8 лет работы с платформой, свыше 50 завершённых аудитов. Каждый отчёт содержит конкретные шаги по устранению. Вы получаете не просто список проблем, а дорожную карту защиты.

Аудит безопасности: почему автоматических сканеров недостаточно?

Встроенный сканер Битрикс проверяет только известные сигнатуры. Он не видит обфусцированный код, скрытые бэкдоры или уязвимости бизнес-логики. Например, SQL-инъекцию через кастомный компонент поиска или XSS в форме обратной связи. Наш подход сочетает автоматизированные проверки с ручным анализом. Это позволяет выявить в 3 раза больше проблем, чем любой сканер. Согласно OWASP Top 10, наиболее критичными остаются инъекции и нарушение контроля доступа.

Что проверяется в первую очередь?

  • Версия ядра и модулей — устаревшее ядро содержит известные CVE. Проверяйте changelog на security-патчи. Критические обновления выходят вне расписания.
  • Права на файлы и директории — типичная проблема на shared-хостинге:
    find /var/www/html -type f -name "*.php" -perm -o+w
    find /var/www/html/upload -type f -name "*.php"
    
    PHP-файлы в /upload/ — верный признак заражения или неправильных прав.
  • Открытые директории/.git/, /bitrix/backup/, /bitrix/php_interface/ не должны быть доступны извне. Проверьте через curl.

Как мы выявляем скрытые угрозы?

Мы не полагаемся только на встроенный сканер. Наш процесс включает три этапа:

Статический анализ кастомного кода

Поиск опасных функций (eval, base64_decode, system) и проверка экранирования вывода. Проверяем 20+ параметров.

Динамическое тестирование

Попытка внедрения XSS, SQL-инъекций, CSRF через личные кабинеты и формы обратной связи. Тестируем наиболее уязвимые сценарии.

Проверка сервера

Сканирование портов, заголовков безопасности, файловых прав и скрытых директорий.

Результаты сводятся в отчёт с приоритетами: критические (исправлять немедленно), высокие (в течение недели), средние и низкие.

Метод Полнота покрытия Глубина анализа Скорость
Автоматический сканер 30-40% уязвимостей Поверхностная Быстро
Комбинированный (наш подход) 90-95% уязвимостей Контекстная + бизнес-логика 1-2 дня

Случай из практики

Аудит интернет-магазина после подозрения на заражение. Сканер Битрикс ничего не нашёл. Ручная проверка find /var/www -name "*.php" -newer /var/www/html/bitrix/modules/main/classes/general/module.php выявила 12 файлов с изменёнными датами — в /upload/resize_cache/. Все содержали обфусцированный PHP-код с base64. Вектор заражения: уязвимость в устаревшем кастомном компоненте загрузки изображений без проверки расширения. Мы закрыли все найденные критические уязвимости за 2 дня.

Уровни уязвимостей по CVSS

Уровень Балл CVSS Пример Время на исправление
Критический 9.0–10.0 Уязвимость в ядре с RCE Несколько часов
Высокий 7.0–8.9 XSS в публичной части 1–2 дня
Средний 4.0–6.9 Открытые директории До недели
Низкий 0.1–3.9 Отсутствие CSP-заголовка В плановом порядке

Что вы получите в отчёте?

Каждый отчёт включает:

  • Описание каждой найденной уязвимости с кодом, скриншотом и шагами воспроизведения.
  • Классификация по уровню критичности (CVSS-оценка).
  • Конкретные технические рекомендации по устранению с примерами кода.
  • Проверка на соответствие требованиям 54-ФЗ (для интернет-магазинов) и стандартам безопасности.
  • Именной сертификат о проведении аудита с печатью компании.

Как быстро исправить уязвимости?

Мы можем выполнить устранение уязвимостей своими силами — это оговаривается отдельно. После исправления предоставляем повторную проверку в течение месяца. Закажите аудит и получите защиту, которая убережёт ваш бизнес от миллионных потерь. Свяжитесь с нами для консультации — мы подберём оптимальный формат проверки.

Дополнительно мы анализируем конфигурации обмена с 1С через CommerceML, настройки инфоблоков и HL-блоков, а также проверяем корректность работы кэширования в торговом каталоге. Для интернет-магазинов обязательна проверка интеграции с ОФД и фискализации (54-ФЗ).

Не оставляйте свой сайт без защиты. Получите консультацию прямо сейчас.