Проверка безопасности сайта на платформе 1С-Битрикс
Однажды к нам пришёл клиент: интернет-магазин на 1С-Битрикс, у которого пропала база данных. Восстановили, но причина так и осталась неясной. Сканер безопасности ничего не показал. Мы провели ручной аудит и нашли заражённые PHP-файлы в папке upload — уязвимость в кастомном компоненте загрузки изображений. Ущерб мог составить от 200 000 до 5 млн рублей, а аудит обошёлся в разы дешевле. Такие случаи — не редкость.
Наш опыт — более 8 лет работы с платформой, свыше 50 завершённых аудитов. Каждый отчёт содержит конкретные шаги по устранению. Вы получаете не просто список проблем, а дорожную карту защиты.
Аудит безопасности: почему автоматических сканеров недостаточно?
Встроенный сканер Битрикс проверяет только известные сигнатуры. Он не видит обфусцированный код, скрытые бэкдоры или уязвимости бизнес-логики. Например, SQL-инъекцию через кастомный компонент поиска или XSS в форме обратной связи. Наш подход сочетает автоматизированные проверки с ручным анализом. Это позволяет выявить в 3 раза больше проблем, чем любой сканер. Согласно OWASP Top 10, наиболее критичными остаются инъекции и нарушение контроля доступа.
Что проверяется в первую очередь?
- Версия ядра и модулей — устаревшее ядро содержит известные CVE. Проверяйте changelog на security-патчи. Критические обновления выходят вне расписания.
-
Права на файлы и директории — типичная проблема на shared-хостинге:
PHP-файлы вfind /var/www/html -type f -name "*.php" -perm -o+w find /var/www/html/upload -type f -name "*.php"/upload/— верный признак заражения или неправильных прав. -
Открытые директории —
/.git/,/bitrix/backup/,/bitrix/php_interface/не должны быть доступны извне. Проверьте через curl.
Как мы выявляем скрытые угрозы?
Мы не полагаемся только на встроенный сканер. Наш процесс включает три этапа:
Статический анализ кастомного кода
Поиск опасных функций (eval, base64_decode, system) и проверка экранирования вывода. Проверяем 20+ параметров.
Динамическое тестирование
Попытка внедрения XSS, SQL-инъекций, CSRF через личные кабинеты и формы обратной связи. Тестируем наиболее уязвимые сценарии.
Проверка сервера
Сканирование портов, заголовков безопасности, файловых прав и скрытых директорий.
Результаты сводятся в отчёт с приоритетами: критические (исправлять немедленно), высокие (в течение недели), средние и низкие.
| Метод | Полнота покрытия | Глубина анализа | Скорость |
|---|---|---|---|
| Автоматический сканер | 30-40% уязвимостей | Поверхностная | Быстро |
| Комбинированный (наш подход) | 90-95% уязвимостей | Контекстная + бизнес-логика | 1-2 дня |
Случай из практики
Аудит интернет-магазина после подозрения на заражение. Сканер Битрикс ничего не нашёл. Ручная проверка find /var/www -name "*.php" -newer /var/www/html/bitrix/modules/main/classes/general/module.php выявила 12 файлов с изменёнными датами — в /upload/resize_cache/. Все содержали обфусцированный PHP-код с base64. Вектор заражения: уязвимость в устаревшем кастомном компоненте загрузки изображений без проверки расширения. Мы закрыли все найденные критические уязвимости за 2 дня.
Уровни уязвимостей по CVSS
| Уровень | Балл CVSS | Пример | Время на исправление |
|---|---|---|---|
| Критический | 9.0–10.0 | Уязвимость в ядре с RCE | Несколько часов |
| Высокий | 7.0–8.9 | XSS в публичной части | 1–2 дня |
| Средний | 4.0–6.9 | Открытые директории | До недели |
| Низкий | 0.1–3.9 | Отсутствие CSP-заголовка | В плановом порядке |
Что вы получите в отчёте?
Каждый отчёт включает:
- Описание каждой найденной уязвимости с кодом, скриншотом и шагами воспроизведения.
- Классификация по уровню критичности (CVSS-оценка).
- Конкретные технические рекомендации по устранению с примерами кода.
- Проверка на соответствие требованиям 54-ФЗ (для интернет-магазинов) и стандартам безопасности.
- Именной сертификат о проведении аудита с печатью компании.
Как быстро исправить уязвимости?
Мы можем выполнить устранение уязвимостей своими силами — это оговаривается отдельно. После исправления предоставляем повторную проверку в течение месяца. Закажите аудит и получите защиту, которая убережёт ваш бизнес от миллионных потерь. Свяжитесь с нами для консультации — мы подберём оптимальный формат проверки.
Дополнительно мы анализируем конфигурации обмена с 1С через CommerceML, настройки инфоблоков и HL-блоков, а также проверяем корректность работы кэширования в торговом каталоге. Для интернет-магазинов обязательна проверка интеграции с ОФД и фискализации (54-ФЗ).
Не оставляйте свой сайт без защиты. Получите консультацию прямо сейчас.







