Настройка двухфакторной аутентификации (2FA) в 1С-Битрикс

Наша компания занимается разработкой, поддержкой и обслуживанием решений на Битрикс и Битрикс24 любой сложности. От простых одностраничных сайтов до сложных интернет магазинов, CRM систем с интеграцией 1С и телефонии. Опыт разработчиков подтвержден сертификатами от вендора.
Услуги, которые мы предлагаем
Показано 1 из 1Все 1626 услуг
Настройка двухфакторной аутентификации (2FA) в 1С-Битрикс
Простой
~1 день
Часто задаваемые вопросы

Наши компетенции:

Этапы разработки

Последние работы

  • image_website-b2b-advance_0.webp
    Разработка сайта компании B2B ADVANCE
    1322
  • image_bitrix-bitrix-24-1c_fixper_448_0.webp
    Разработка веб-сайта для компании ФИКСПЕР
    915
  • image_bitrix-bitrix-24-1c_development_of_an_online_appointment_booking_widget_for_a_medical_center_594_0.webp
    Разработка на базе Битрикс, Битрикс24, 1С для компании Development of an Online Appointment Booking Widget for a Medical Center
    663
  • image_bitrix-bitrix-24-1c_mirsanbel_458_0.webp
    Разработка на базе 1С Предприятие для компании МИРСАНБЕЛ
    811
  • image_crm_dolbimby_434_0.webp
    Разработка сайта на CRM Битрикс24 для компании DOLBIMBY
    710
  • image_crm_technotorgcomplex_453_0.webp
    Разработка на базе Битрикс24 для компании ТЕХНОТОРГКОМПЛЕКС
    1044

Даже стойкий пароль не гарантирует безопасность: фишинг, кейлоггеры и утечки баз данных — реальные угрозы. Двухфакторная аутентификация (2FA) в 1С-Битрикс блокирует такие сценарии: даже зная пароль, без одноразового кода войти нельзя. Мы настраиваем 2FA с учётом вашей конфигурации: от включения встроенного OTP до кастомной SMS-интеграции. Гарантируем, что после внедрения ни один взлом через учётную запись не пройдёт. За 10 лет работы мы реализовали более 50 проектов с 2FA, включая крупные интернет-магазины и корпоративные порталы. Для внедрения защиты своих проектов свяжитесь с нами.

Почему одного пароля недостаточно?

Даже сложные пароли могут быть перехвачены фишингом, кейлоггерами или утечками баз данных. Исследования Microsoft показывают, что 99,9% всех скомпрометированных учётных записей не имели 2FA. Двухфакторная аутентификация добавляет второй фактор — то, что есть только у пользователя: TOTP-код из приложения или SMS. Стандарт TOTP описан в RFC 6238 — открытый стандарт, поддерживаемый всеми современными аутентификаторами.

Как работает встроенная OTP-аутентификация?

Модуль 2FA входит в состав модуля main. Включается в Настройки → Главный модуль → Двухфакторная авторизация. Параметры:

  • Принудительное использование — для выбранных групп пользователей. Включите обязательно для группы «Администраторы»
  • Период действия кода — стандарт TOTP: 30 секунд. Не меняйте без необходимости
  • Длина кода — 6 или 8 цифр

После включения пользователь при следующей авторизации получает QR-код для настройки приложения-аутентификатора. Секрет хранится в b_user.OTP_SECRET в зашифрованном виде. Поддерживаются все популярные аутентификаторы: Google Authenticator, Authy, Microsoft Authenticator.

Какие методы 2FA доступны в Битрикс?

Битрикс предлагает два основных метода: встроенный TOTP и SMS через кастомную разработку. Сравним их:

Метод Сложность внедрения Безопасность Удобство для пользователя
OTP (TOTP) Низкая (встроено) Высокая Высокое (автозаполнение)
SMS Средняя (шлюз) Средняя (перехват SIM) Среднее (ручной ввод)
Резервные коды Требует доработки Высокая Высокое (коды на бумаге)

TOTP-коды в 100 раз надёжнее SMS-кодов, так как привязаны к устройству, а не к SIM-карте. Атаки на перехват SMS (SS7) практически не затрагивают TOTP.

Типичные ошибки при настройке 2FA

Ошибка Последствия Решение
Отсутствие процедуры сброса Сотрудник потеряет доступ к аккаунту Разработать скрипт сброса через администратора
Включение 2FA только для некоторых админов Остальные остаются уязвимыми Принудительно включить для всех групп с правами
Использование слабых хэшей паролей MD5 без соли — легко подобрать Обновить хэши до bcrypt через main::OnUserLogin
Детальный пример конфигурации аутентификатора После включения модуля пользователь видит QR-код. Важно: секрет шифруется с использованием ключа модуля main. Если ключ не сгенерирован (файл /bitrix/secret_key) — создайте его перед включением.

Случай из практики

Интернет-магазин с оборотом 5 млн руб./мес. Аккаунт администратора взломан через подбор пароля — простая для подбора комбинация не попадала под ограничения минимальной длины в старой политике. Злоумышленник изменил реквизиты приёма платежей. Убыток — 300 тыс. руб. за 4 часа. После инцидента: принудительная 2FA для групп «Администраторы» и «Менеджеры», аудит всех существующих паролей через b_user.PASSWORD на слабые хэши (MD5 без соли — старые аккаунты). Дополнительно настроили блокировку после 5 неудачных попыток входа. С тех пор подобных инцидентов не было.

Как реализовать 2FA для внешних пользователей?

Если нужно применить 2FA только к части пользователей (например, только к сотрудникам, но не к покупателям):

  1. Настройки → Группы пользователей → [нужная группа] → Двухфакторная авторизация: Обязательна
  2. Или программно через событие OnAfterUserAuthorize — проверяйте группу и редиректьте на страницу настройки OTP

Событие OnOTPCheck позволяет расширить логику: например, не требовать код при входе из офиса по IP.

SMS-аутентификация

Битрикс не имеет встроенного SMS-шлюза для 2FA, но это решается через обработчик события OnOTPCheck — можно подключить любой SMS-провайдер (например, SMS.ru, SMSC.ru). Реализация: при первом входе генерируется код, отправляется по SMS, вводится пользователем. Альтернатива — модули из Маркетплейса для SMS 2FA, если не хочется писать собственный обработчик. Мы рекомендуем использовать TOTP как основной метод и SMS как резервный.

Что входит в работу

  • Аудит текущей политики паролей и групп пользователей
  • Включение и настройка встроенной OTP-аутентификации
  • Разработка кастомной SMS-интеграции (если требуется)
  • Создание процедуры сброса 2FA и резервных кодов
  • Документация и обучение персонала
  • Гарантия поддержки после запуска (2 недели)

Процесс работы

  1. Аналитика — изучаем вашу конфигурацию, группы пользователей и требования
  2. Проектирование — выбираем метод (OTP, SMS, комбинированный)
  3. Реализация — настройка штатных средств или разработка обработчиков
  4. Тестирование — проверка на тестовых аккаунтах, сценарии потери доступа
  5. Деплой и документирование

Сроки выполнения

Включение и настройка встроенного OTP для всех групп — от 2 до 3 часов. С кастомной SMS-интеграцией — от 1 рабочего дня. Стоимость рассчитывается индивидуально в зависимости от сложности и количества групп.

Обращайтесь за детальной консультацией — реализуем 2FA с учётом особенностей вашего бизнеса. Мы занимаемся Битрикс-разработкой более 10 лет, реализовали более 50 проектов с 2FA. Предоставляем гарантию на все работы.