Если WordPress в рунете — самая популярная CMS, то 1С-Битрикс — самая популярная из коммерческих. И репутация у него соответствующая: российский разработчик, платная лицензия, встроенный модуль «Проактивная защита», сканер безопасности, корпоративные клиенты. Когда заказчику предлагают Битрикс, это обычно звучит как выбор надёжности.
Это не пустые слова: ядро Битрикса действительно поддерживается, исправления выходят быстро, а у разработчика есть собственный центр мониторинга инцидентов. Но история последних лет показывает, что ломают сайты на Битриксе совсем не там, где их защищают.
Хронология: три массовые волны
Март 2022. Национальный координационный центр по компьютерным инцидентам (НКЦКИ) сообщает об уязвимости нулевого дня в модуле опросов «vote». Позже ей присвоят номер CVE-2022-27228. Уязвимость позволяла удалённо записывать на сервер произвольные файлы и затрагивала все редакции, кроме «Старта», до версии 22.0.400.
Май–июнь 2022. В открытом доступе появляется документ с подробным разбором уязвимостей Битрикса и способов их эксплуатации. Уже через месяц в сети ходят готовые эксплойты. В июне проходит тихая массовая атака: на заражённых сайтах подменяется системный агент, который по расписанию должен в заданный день уничтожить данные.
26 мая 2023 года. Массовый дефейс сайтов российского сегмента: в один день на множестве сайтов подменяются главные страницы. Разбор показал, что бэкдоры закладывались заранее, начиная с 2022 года, через известные уязвимости, — и в назначенный день просто получили команду. Атакованы были даже сайты, владельцы которых вовремя удалили модуль vote: злоумышленники использовали и другие пути.
Март 2025 года. Новая волна, и на этот раз не через ядро. Атаки шли через устаревшие модули сторонних разработчиков из Маркетплейса — решения для импорта и экспорта данных в Excel и XML, не обновлявшиеся с 2023 года. Параллельно под удар попали сайты на популярных шаблонах Аспро: через уязвимость в функции десериализации.
Общее у всех волн одно: исправления к моменту атак уже существовали. Сайты взламывали не потому, что Битрикс не успел закрыть дыру, а потому, что между выпущенным исправлением и конкретным сайтом годами никто не стоял.
Почему «Проактивная защита» не спасает
Встроенная защита Битрикса фильтрует типовые атаки на уровне ядра. Но решение из Маркетплейса — шаблон сайта, модуль импорта, интеграция с доставкой — это код стороннего разработчика, который выполняется с теми же правами, что и само ядро. Уязвимость в нём — это уязвимость всего сайта.
А без решений Маркетплейса типовой сайт на Битриксе не делается: готовый шаблон интернет-магазина, модули обмена, фильтры каталога, формы. У каждого — свой автор, свои обновления и своё продление. Опыт 2025 года показал, что именно этот слой и стал главной целью: он есть почти везде, обновляется реже ядра, и о нём забывают первым делом после сдачи проекта.
Вторая причина — масштаб. Битрикс стоит на огромном количестве российских сайтов, и найденная в нём уязвимость открывает их все одновременно. Атака 2023 года показала, что злоумышленники готовы вкладываться в это всерьёз: закладывать бэкдоры и ждать почти год до нужного дня.
Безопасность по подписке
Битрикс — коммерческая система. С 1 января 2026 года цены на лицензии «1С-Битрикс: Управление сайтом» выросли на 14–15%:
| Редакция | Лицензия |
|---|---|
| Старт | 7 100 рублей |
| Стандарт | 20 500 рублей |
| Малый бизнес | 47 000 рублей |
| Бизнес | 96 500 рублей |
| Энтерпрайз | от 1 950 000 рублей |
Лицензия бессрочная: сайт продолжает работать и без продления. Но обновления — в том числе те, что закрывают уязвимости, — приходят только при активной лицензии, а продлевать её нужно каждый год. Для «Управления сайтом» продление стоит около четверти цены лицензии. К этому добавляются продления платных решений из Маркетплейса, каждое по своим условиям.
Получается простая конструкция: защищённость сайта напрямую зависит от того, вовремя ли оплачены несколько подписок. На практике их продлевают, пока с сайтом работает подрядчик, а потом забывают. Именно так и появляются сайты, которые годами стоят на версиях с известными дырами.
Сколько весит фронтенд
Мы замерили главную страницу сайта самого разработчика — 1c-bitrix.ru. Её делали люди, которые знают Битрикс лучше всех, так что это честный ориентир.
- 97 запросов при загрузке, около 2,8 МБ.
- 38 скриптов, в распакованном виде 1,3 МБ JavaScript.
- Из них 31 скрипт — из служебной папки
/bitrix/, почти мегабайт кода: ядроcore.min.jsна 240 КБ, библиотека протокола модуля push-уведомлений на 268 КБ, библиотека для работы с хранилищем браузера на 100 КБ, jQuery, карусель.
Это витрина, на которой посетитель читает текст и смотрит картинки. Почти мегабайт служебного кода браузеру приходится загрузить, разобрать и выполнить до того, как страница станет полностью рабочей. На сайтах, собранных на готовых шаблонах из Маркетплейса, цифры обычно заметно больше.
Причина не в небрежности разработчиков, а в устройстве системы. Ядро подключает свою библиотеку, каждый компонент приносит свои скрипты и стили, а отключить их аккуратно — отдельная работа, которую делают редко. С серверной частью похожая история: Битрикс — большая монолитная система, ему нужно больше ресурсов, чем сайту на обычном PHP, а разработчик рекомендует для него собственное серверное окружение.
Доработки тоже дороже, чем кажутся. Изменить поведение стандартного компонента напрямую нельзя — обновление сотрёт правки. Поэтому пишутся собственные шаблоны компонентов, переопределяется логика в служебных файлах, копируются и адаптируются куски чужого кода. Со временем такой сайт знает целиком только тот, кто его делал.
Что делать, если сайт уже на Битриксе
Есть три пути, от самого простого к самому основательному. Все три разумны — зависит от того, сколько вы готовы вложить и насколько сайт важен для бизнеса.
Путь первый: навести порядок
Это нужно сделать в любом случае, даже если ничего менять не планируете.
- Проверьте, активна ли лицензия, и обновите ядро до последней версии.
- Пересмотрите список решений из Маркетплейса. Удалите неиспользуемые, обновите остальные, особенно шаблон сайта и модули импорта и экспорта.
- Удалите модули, которые не нужны, — начиная с опросов, форумов и блогов, если они не используются.
- Закройте административную панель от интернета: доступ только с разрешённых адресов или через VPN.
- Включите проактивную защиту и запустите встроенный сканер безопасности.
- Проверьте резервные копии и попробуйте хотя бы раз из них восстановиться.
Путь второй: Битрикс только как система управления
Самый интересный вариант для тех, кто привык к административной панели Битрикса и не хочет от неё отказываться.
Суть в том, чтобы разделить сайт на две части. Контент по-прежнему редактируется в знакомой админке Битрикса: те же инфоблоки, те же разделы, те же люди работают так же, как раньше. А публичная часть — то, что видит посетитель, — пишется заново, на чистом HTML, CSS и JavaScript, без компонентов и ядра Битрикса. Данные она получает через API: у Битрикса для этого есть штатный REST-интерфейс к инфоблокам, а при необходимости пишутся собственные обработчики.
Что это даёт:
- Лёгкий фронтенд. Страница весит килобайты, а не мегабайты: никакого служебного кода, только то, что нужно для показа.
- Резкое сокращение площади атаки. Это главное. Публичному серверу Битрикс больше не нужен, поэтому саму систему можно убрать из интернета целиком: административная панель, служебная папка
/bitrix/и все модули Маркетплейса живут во внутренней сети или за VPN. Массовому сканеру просто нечего найти: снаружи виден только простой сайт без следов CMS. - Сохранение привычного процесса. Контент-менеджерам не нужно переучиваться.
Честно о минусах: лицензия и её продление остаются, как и необходимость обновлять сам Битрикс, пусть уже и не в спешке. Систем становится две, и их нужно согласовывать. Для интернет-магазина путь сложнее: штатный REST инфоблоков работает только на чтение, поэтому корзину, заказы и оплату придётся реализовать через собственные обработчики.
Путь третий: собственный код без CMS
Так делаем мы. Сайт и административная часть пишутся целиком под задачу, без Битрикса и без сторонних библиотек. Административная часть содержит ровно те экраны, которые нужны вашим сотрудникам, а не сотни настроек на все случаи жизни. Данные из инфоблоков переносятся в новую систему.
| Битрикс как CMS | Свой код | |
|---|---|---|
| Лицензии | остаются | не нужны |
| Админка | привычная | новая, под задачу |
| Вес страниц | килобайты | килобайты |
| CMS в интернете | можно убрать | её нет |
| Обновления | Битрикс и модули | только сервер |
| Объём работ | меньше | больше |
Этот путь дороже в начале и дешевле на дистанции: нет лицензий, нет Маркетплейса, нет чужих обновлений, которые могут что-то сломать. Он оправдан, когда сайт — важная часть бизнеса, когда на нём есть данные клиентов, когда систему нужно поставить в закрытый контур или когда накопилось столько доработок, что сопровождать их дороже, чем написать заново.
Когда Битрикс остаётся правильным выбором
Будем честны: у Битрикса есть сильные стороны, которые мы не заменим за вечер. Прежде всего это готовый обмен с 1С:Предприятием — для интернет-магазина, который живёт в связке с учётной системой, это весомый аргумент. Плюс большая экосистема: подрядчика на Битриксе найти проще, чем на любой собственной разработке.
Если сайт работает, лицензия продлевается, модули обновляются и есть человек, который за этим следит, — первого пути может быть вполне достаточно. Разговор о большем стоит заводить, когда хотя бы одно из этих условий не выполняется.
Посмотреть, что видно о вашем сайте снаружи, можно в нашей бесплатной проверке. А если хотите разобрать, какой из трёх путей подходит именно вам, напишите на info@g3a.ru — скажем честно, в том числе если менять ничего не нужно.
Источники
- Массовые атаки 2022–2023 годов: разбор на Хабре, описание от RUVDS.
- Хронология атак 2022–2025 годов: обзор up-im.ru.
- Цены на лицензии: официальный сайт 1С-Битрикс.
- REST API для инфоблоков: документация разработчика.
- Замер главной страницы 1c-bitrix.ru выполнен нами в сентябре 2026 года: браузер Chromium, пустой кэш, без блокировщика рекламы.