После запуска интернет-магазина на 1С-Битрикс владельцы часто сталкиваются с двумя проблемами: наплывом ботов, регистрирующих тысячи фейковых аккаунтов, или утечкой данных из-за слабой политики паролей. Стандартная коробочная настройка не защищает от перебора паролей — достаточно 3-5 попыток, и злоумышленник подбирает простой пароль вроде 123456. Наша компания настраивает регистрацию и авторизацию так, чтобы этих проблем не было. Мы не просто включаем CAPTCHA и подтверждение email, а проектируем архитектуру, устойчивую к атакам на сессии и OAuth-флуду. Опыт — более 5 лет и 50+ проектов для магазинов с оборотом от 10 млн руб.
Мы решаем конкретные технические сложности. После настройки вы получаете безопасную систему, где каждый этап входа проверен. Наша настройка сокращает количество фейковых регистраций в 3 раза по сравнению с коробочной — за счёт глубокой проработки политик.
Какие проблемы решаем?
- Отсутствие подтверждения email — многие клиенты пропускают этот шаг, что приводит к фейковым аккаунтам. Мы автоматизируем верификацию через почтовые шаблоны.
- Утечки сессий — неправильная конфигурация кук (без HttpOnly, Secure) делает сайт уязвимым для XSS. Настраиваем session.cookie_httponly = On в
/bitrix/php_interface/dbconn.php. - Сложности с социальными сетями — неправильные redirect_uri или отсутствие SSL ломают OAuth. Подключаем провайдеров через
bitrix:socialservices.authс обязательным HTTPS.
Как мы настраиваем регистрацию и авторизацию?
Почему политика паролей критична?
Без неё покупатели используют слабые пароли, что повышает риск взлома. Настраиваем минимальную длину, требование цифр и спецсимволов в Настройки → Политики паролей. Для интернет-магазинов с платёжными данными рекомендуем длину от 12 символов и смену каждые 90 дней.
Компоненты регистрации
Основные компоненты:
-
bitrix:main.register— форма регистрации с настраиваемыми полями (телефон, адрес и т.д.) -
bitrix:main.login— авторизация с поддержкой «Запомнить меня» (срок куки сокращаем до 7–14 дней) -
bitrix:main.profile— редактирование профиля
Параметры main.register:
-
REGISTRATION_FIELD_*— список отображаемых полей -
EMAIL_CONFIRM— если Y, пользователь активируется только после перехода по ссылке -
DEFAULT_GROUP— группа по умолчанию (например, «Покупатели»)
Поток подтверждения email
Установка EMAIL_CONFIRM = Y активирует двухэтапную регистрацию: пользователь заполняет форму, получает письмо со ссылкой, переходит — аккаунт активируется. Шаблон письма: Настройки → Почта → Почтовые шаблоны → NEW_USER_CONFIRM. Неподтверждённые аккаунты (поле b_user.CONFIRM_CODE не NULL) не могут авторизоваться.
Социальная авторизация
Битрикс поддерживает OAuth-авторизацию через bitrix:socialservices.auth. Провайдеры: ВКонтакте, Google, Facebook, Яндекс, GitHub. Каждый настраивается в Настройки → Социальные сервисы — нужно создать приложение на стороне провайдера и указать App ID и Secret. Мы подключаем до 5 провайдеров за 1 день.
Что делать с безопасностью?
Обязательно:
-
HTTPS — авторизация только по HTTPS. Куки с флагом
Secureустанавливается в настройках PHP-сессии. -
HttpOnly для куки — защита от XSS. В
dbconn.phpили настройках PHP:session.cookie_httponly = On. - CSP-заголовки — настраиваются на уровне веб-сервера или через обработчик в
init.php. - Защита от перебора — встроенная блокировка IP после N неудачных попыток (настраивается в главном модуле).
Пример конфигурации PHP-сессии
ini_set('session.cookie_httponly', 1); ini_set('session.cookie_secure', 1); ini_set('session.use_only_cookies', 1); ini_set('session.gc_maxlifetime', 14400); Сравнение: базовая vs наша настройка
| Параметр | Базовая (коробка) | Наша настройка |
|---|---|---|
| Политика паролей | 6 символов, только буквы | 12+ символов, цифры, спецсимволы, смена 90 дней |
| Подтверждение email | Отключено | Включено, кастомный шаблон |
| Социальная авторизация | Не настроена | До 5 провайдеров, OAuth 2.0 |
| Защита от перебора | Отключена | 5 попыток, блокировка IP на 30 мин |
| HttpOnly/ Secure cookies | Не заданы | Настроены в dbconn.php |
Таблица провайдеров социальной авторизации
| Провайдер | Настройка приложения | Сложность |
|---|---|---|
| ВКонтакте | ID приложения + Защищённый ключ | Низкая |
| Client ID + Client Secret | Средняя | |
| Яндекс | ID приложения + Пароль | Средняя |
| GitHub | Client ID + Client Secret | Низкая |
Почему стоит выбрать нашу настройку?
Мы не используем готовые решения «из коробки» без адаптации. Каждый проект проходит аудит безопасности. После настройки вы получаете:
- документацию с описанием всех параметров;
- обучение сотрудников работе с компонентами;
- гарантию на корректную работу авторизации в течение 30 дней.
Процесс работы
- Аналитика — разбираем текущую схему, выявляем уязвимости.
- Проектирование — составляем конфигурацию (поля, провайдеры, политики).
- Реализация — настраиваем компоненты, интегрируем OAuth, тестируем на стейджинге.
- Тест — проверяем все сценарии: регистрация, подтверждение, восстановление пароля, социальный вход.
- Деплой — выкатка на продакшн, мониторинг первые 48 часов.
Сроки и гарантии
Базовая настройка (почтовое подтверждение, политика паролей, CAPTCHA) — от 6 до 8 часов. Подключение социальной авторизации (3–5 провайдеров) — 1 рабочий день. Полный аудит с исправлением уязвимостей — до 2 дней. Стоимость рассчитывается индивидуально.
Если вы хотите избежать проблем с безопасностью, обратитесь к нам для настройки. Закажите консультацию — оценим ваш проект бесплатно.
Что входит в работу?
- Конфигурация
main.register,main.login,main.profile; - Настройка политик паролей и CAPTCHA;
- Интеграция OAuth-провайдеров (до 5 штук);
- Настройка почтовых шаблонов для подтверждения email;
- Тестирование всех сценариев авторизации;
- Документация по конфигурации;
- Обучение администратора.
Ссылки для углублённого изучения:
- OAuth-авторизация на Wikipedia
- Документация по компоненту main.register на dev.1c-bitrix.ru







