Настройка регистрации и авторизации покупателей в 1С-Битрикс

После запуска интернет-магазина на 1С-Битрикс владельцы часто сталкиваются с двумя проблемами: наплывом ботов, регистрирующих тысячи фейковых аккаунтов, или утечкой данных из-за слабой политики паролей. Стандартная коробочная настройка не защищает от перебора паролей — достаточно 3-5 попыток, и злоу
Услуги, которые мы предлагаем
Показано 1 из 1Все 1626 услуг
Настройка регистрации и авторизации покупателей в 1С-Битрикс
Простой
~1 день

Наши компетенции:

Часто задаваемые вопросы

Последние работы

  • image_website-b2b-advance_0.webp
    Разработка сайта компании B2B ADVANCE
    1415
  • image_bitrix-bitrix-24-1c_fixper_448_0.webp
    Разработка веб-сайта для компании ФИКСПЕР
    995
  • image_bitrix-bitrix-24-1c_development_of_an_online_appointment_booking_widget_for_a_medical_center_594_0.webp
    Разработка на базе Битрикс, Битрикс24, 1С для компании Development of an Online Appointment Booking Widget for a Medical Center
    733
  • image_bitrix-bitrix-24-1c_mirsanbel_458_0.webp
    Разработка на базе 1С Предприятие для компании МИРСАНБЕЛ
    863
  • image_crm_dolbimby_434_0.webp
    Разработка сайта на CRM Битрикс24 для компании DOLBIMBY
    772
  • image_crm_technotorgcomplex_453_0.webp
    Разработка на базе Битрикс24 для компании ТЕХНОТОРГКОМПЛЕКС
    1134

После запуска интернет-магазина на 1С-Битрикс владельцы часто сталкиваются с двумя проблемами: наплывом ботов, регистрирующих тысячи фейковых аккаунтов, или утечкой данных из-за слабой политики паролей. Стандартная коробочная настройка не защищает от перебора паролей — достаточно 3-5 попыток, и злоумышленник подбирает простой пароль вроде 123456. Наша компания настраивает регистрацию и авторизацию так, чтобы этих проблем не было. Мы не просто включаем CAPTCHA и подтверждение email, а проектируем архитектуру, устойчивую к атакам на сессии и OAuth-флуду. Опыт — более 5 лет и 50+ проектов для магазинов с оборотом от 10 млн руб.

Мы решаем конкретные технические сложности. После настройки вы получаете безопасную систему, где каждый этап входа проверен. Наша настройка сокращает количество фейковых регистраций в 3 раза по сравнению с коробочной — за счёт глубокой проработки политик.

Какие проблемы решаем?

  • Отсутствие подтверждения email — многие клиенты пропускают этот шаг, что приводит к фейковым аккаунтам. Мы автоматизируем верификацию через почтовые шаблоны.
  • Утечки сессий — неправильная конфигурация кук (без HttpOnly, Secure) делает сайт уязвимым для XSS. Настраиваем session.cookie_httponly = On в /bitrix/php_interface/dbconn.php.
  • Сложности с социальными сетями — неправильные redirect_uri или отсутствие SSL ломают OAuth. Подключаем провайдеров через bitrix:socialservices.auth с обязательным HTTPS.

Как мы настраиваем регистрацию и авторизацию?

Почему политика паролей критична?

Без неё покупатели используют слабые пароли, что повышает риск взлома. Настраиваем минимальную длину, требование цифр и спецсимволов в Настройки → Политики паролей. Для интернет-магазинов с платёжными данными рекомендуем длину от 12 символов и смену каждые 90 дней.

Компоненты регистрации

Основные компоненты:

  • bitrix:main.register — форма регистрации с настраиваемыми полями (телефон, адрес и т.д.)
  • bitrix:main.login — авторизация с поддержкой «Запомнить меня» (срок куки сокращаем до 7–14 дней)
  • bitrix:main.profile — редактирование профиля

Параметры main.register:

  • REGISTRATION_FIELD_* — список отображаемых полей
  • EMAIL_CONFIRM — если Y, пользователь активируется только после перехода по ссылке
  • DEFAULT_GROUP — группа по умолчанию (например, «Покупатели»)

Поток подтверждения email

Установка EMAIL_CONFIRM = Y активирует двухэтапную регистрацию: пользователь заполняет форму, получает письмо со ссылкой, переходит — аккаунт активируется. Шаблон письма: Настройки → Почта → Почтовые шаблоны → NEW_USER_CONFIRM. Неподтверждённые аккаунты (поле b_user.CONFIRM_CODE не NULL) не могут авторизоваться.

Социальная авторизация

Битрикс поддерживает OAuth-авторизацию через bitrix:socialservices.auth. Провайдеры: ВКонтакте, Google, Facebook, Яндекс, GitHub. Каждый настраивается в Настройки → Социальные сервисы — нужно создать приложение на стороне провайдера и указать App ID и Secret. Мы подключаем до 5 провайдеров за 1 день.

Что делать с безопасностью?

Обязательно:

  • HTTPS — авторизация только по HTTPS. Куки с флагом Secure устанавливается в настройках PHP-сессии.
  • HttpOnly для куки — защита от XSS. В dbconn.php или настройках PHP: session.cookie_httponly = On.
  • CSP-заголовки — настраиваются на уровне веб-сервера или через обработчик в init.php.
  • Защита от перебора — встроенная блокировка IP после N неудачных попыток (настраивается в главном модуле).
Пример конфигурации PHP-сессии
ini_set('session.cookie_httponly', 1); ini_set('session.cookie_secure', 1); ini_set('session.use_only_cookies', 1); ini_set('session.gc_maxlifetime', 14400); 

Сравнение: базовая vs наша настройка

Параметр Базовая (коробка) Наша настройка
Политика паролей 6 символов, только буквы 12+ символов, цифры, спецсимволы, смена 90 дней
Подтверждение email Отключено Включено, кастомный шаблон
Социальная авторизация Не настроена До 5 провайдеров, OAuth 2.0
Защита от перебора Отключена 5 попыток, блокировка IP на 30 мин
HttpOnly/ Secure cookies Не заданы Настроены в dbconn.php

Таблица провайдеров социальной авторизации

Провайдер Настройка приложения Сложность
ВКонтакте ID приложения + Защищённый ключ Низкая
Google Client ID + Client Secret Средняя
Яндекс ID приложения + Пароль Средняя
GitHub Client ID + Client Secret Низкая

Почему стоит выбрать нашу настройку?

Мы не используем готовые решения «из коробки» без адаптации. Каждый проект проходит аудит безопасности. После настройки вы получаете:

  • документацию с описанием всех параметров;
  • обучение сотрудников работе с компонентами;
  • гарантию на корректную работу авторизации в течение 30 дней.

Процесс работы

  1. Аналитика — разбираем текущую схему, выявляем уязвимости.
  2. Проектирование — составляем конфигурацию (поля, провайдеры, политики).
  3. Реализация — настраиваем компоненты, интегрируем OAuth, тестируем на стейджинге.
  4. Тест — проверяем все сценарии: регистрация, подтверждение, восстановление пароля, социальный вход.
  5. Деплой — выкатка на продакшн, мониторинг первые 48 часов.

Сроки и гарантии

Базовая настройка (почтовое подтверждение, политика паролей, CAPTCHA) — от 6 до 8 часов. Подключение социальной авторизации (3–5 провайдеров) — 1 рабочий день. Полный аудит с исправлением уязвимостей — до 2 дней. Стоимость рассчитывается индивидуально.

Если вы хотите избежать проблем с безопасностью, обратитесь к нам для настройки. Закажите консультацию — оценим ваш проект бесплатно.

Что входит в работу?

  • Конфигурация main.register, main.login, main.profile;
  • Настройка политик паролей и CAPTCHA;
  • Интеграция OAuth-провайдеров (до 5 штук);
  • Настройка почтовых шаблонов для подтверждения email;
  • Тестирование всех сценариев авторизации;
  • Документация по конфигурации;
  • Обучение администратора.

Ссылки для углублённого изучения: