Даже стойкий пароль не гарантирует безопасность: фишинг, кейлоггеры и утечки баз данных — реальные угрозы. Двухфакторная аутентификация (2FA) в 1С-Битрикс блокирует такие сценарии: даже зная пароль, без одноразового кода войти нельзя. Мы настраиваем 2FA с учётом вашей конфигурации: от включения встроенного OTP до кастомной SMS-интеграции. Гарантируем, что после внедрения ни один взлом через учётную запись не пройдёт. За 10 лет работы мы реализовали более 50 проектов с 2FA, включая крупные интернет-магазины и корпоративные порталы. Для внедрения защиты своих проектов свяжитесь с нами.
Почему одного пароля недостаточно?
Даже сложные пароли могут быть перехвачены фишингом, кейлоггерами или утечками баз данных. Исследования Microsoft показывают, что 99,9% всех скомпрометированных учётных записей не имели 2FA. Двухфакторная аутентификация добавляет второй фактор — то, что есть только у пользователя: TOTP-код из приложения или SMS. Стандарт TOTP описан в RFC 6238 — открытый стандарт, поддерживаемый всеми современными аутентификаторами.
Как работает встроенная OTP-аутентификация?
Модуль 2FA входит в состав модуля main. Включается в Настройки → Главный модуль → Двухфакторная авторизация. Параметры:
- Принудительное использование — для выбранных групп пользователей. Включите обязательно для группы «Администраторы»
- Период действия кода — стандарт TOTP: 30 секунд. Не меняйте без необходимости
- Длина кода — 6 или 8 цифр
После включения пользователь при следующей авторизации получает QR-код для настройки приложения-аутентификатора. Секрет хранится в b_user.OTP_SECRET в зашифрованном виде. Поддерживаются все популярные аутентификаторы: Google Authenticator, Authy, Microsoft Authenticator.
Какие методы 2FA доступны в Битрикс?
Битрикс предлагает два основных метода: встроенный TOTP и SMS через кастомную разработку. Сравним их:
| Метод | Сложность внедрения | Безопасность | Удобство для пользователя |
|---|---|---|---|
| OTP (TOTP) | Низкая (встроено) | Высокая | Высокое (автозаполнение) |
| SMS | Средняя (шлюз) | Средняя (перехват SIM) | Среднее (ручной ввод) |
| Резервные коды | Требует доработки | Высокая | Высокое (коды на бумаге) |
TOTP-коды в 100 раз надёжнее SMS-кодов, так как привязаны к устройству, а не к SIM-карте. Атаки на перехват SMS (SS7) практически не затрагивают TOTP.
Типичные ошибки при настройке 2FA
| Ошибка | Последствия | Решение |
|---|---|---|
| Отсутствие процедуры сброса | Сотрудник потеряет доступ к аккаунту | Разработать скрипт сброса через администратора |
| Включение 2FA только для некоторых админов | Остальные остаются уязвимыми | Принудительно включить для всех групп с правами |
| Использование слабых хэшей паролей | MD5 без соли — легко подобрать | Обновить хэши до bcrypt через main::OnUserLogin |
Детальный пример конфигурации аутентификатора
После включения модуля пользователь видит QR-код. Важно: секрет шифруется с использованием ключа модуля main. Если ключ не сгенерирован (файл /bitrix/secret_key) — создайте его перед включением.Случай из практики
Интернет-магазин с оборотом 5 млн руб./мес. Аккаунт администратора взломан через подбор пароля — простая для подбора комбинация не попадала под ограничения минимальной длины в старой политике. Злоумышленник изменил реквизиты приёма платежей. Убыток — 300 тыс. руб. за 4 часа. После инцидента: принудительная 2FA для групп «Администраторы» и «Менеджеры», аудит всех существующих паролей через b_user.PASSWORD на слабые хэши (MD5 без соли — старые аккаунты). Дополнительно настроили блокировку после 5 неудачных попыток входа. С тех пор подобных инцидентов не было.
Как реализовать 2FA для внешних пользователей?
Если нужно применить 2FA только к части пользователей (например, только к сотрудникам, но не к покупателям):
- Настройки → Группы пользователей → [нужная группа] → Двухфакторная авторизация: Обязательна
- Или программно через событие
OnAfterUserAuthorize— проверяйте группу и редиректьте на страницу настройки OTP
Событие OnOTPCheck позволяет расширить логику: например, не требовать код при входе из офиса по IP.
SMS-аутентификация
Битрикс не имеет встроенного SMS-шлюза для 2FA, но это решается через обработчик события OnOTPCheck — можно подключить любой SMS-провайдер (например, SMS.ru, SMSC.ru). Реализация: при первом входе генерируется код, отправляется по SMS, вводится пользователем. Альтернатива — модули из Маркетплейса для SMS 2FA, если не хочется писать собственный обработчик. Мы рекомендуем использовать TOTP как основной метод и SMS как резервный.
Что входит в работу
- Аудит текущей политики паролей и групп пользователей
- Включение и настройка встроенной OTP-аутентификации
- Разработка кастомной SMS-интеграции (если требуется)
- Создание процедуры сброса 2FA и резервных кодов
- Документация и обучение персонала
- Гарантия поддержки после запуска (2 недели)
Процесс работы
- Аналитика — изучаем вашу конфигурацию, группы пользователей и требования
- Проектирование — выбираем метод (OTP, SMS, комбинированный)
- Реализация — настройка штатных средств или разработка обработчиков
- Тестирование — проверка на тестовых аккаунтах, сценарии потери доступа
- Деплой и документирование
Сроки выполнения
Включение и настройка встроенного OTP для всех групп — от 2 до 3 часов. С кастомной SMS-интеграцией — от 1 рабочего дня. Стоимость рассчитывается индивидуально в зависимости от сложности и количества групп.
Обращайтесь за детальной консультацией — реализуем 2FA с учётом особенностей вашего бизнеса. Мы занимаемся Битрикс-разработкой более 10 лет, реализовали более 50 проектов с 2FA. Предоставляем гарантию на все работы.







