← Все новости

1С-Битрикс: самая защищённая CMS рунета — и самая атакуемая

Три массовые волны атак за четыре года, и каждый раз исправления уже существовали. Разбираем, где на самом деле ломают сайты на Битриксе, сколько стоит безопасность по подписке и три пути для тех, чей сайт уже работает на этой системе.

Три массовые волны атак на сайты с 1С-Битриксом: 2022, 2023 и 2025 годы

Если WordPress в рунете — самая популярная CMS, то 1С-Битрикс — самая популярная из коммерческих. И репутация у него соответствующая: российский разработчик, платная лицензия, встроенный модуль «Проактивная защита», сканер безопасности, корпоративные клиенты. Когда заказчику предлагают Битрикс, это обычно звучит как выбор надёжности.

Это не пустые слова: ядро Битрикса действительно поддерживается, исправления выходят быстро, а у разработчика есть собственный центр мониторинга инцидентов. Но история последних лет показывает, что ломают сайты на Битриксе совсем не там, где их защищают.

Хронология: три массовые волны

Март 2022. Национальный координационный центр по компьютерным инцидентам (НКЦКИ) сообщает об уязвимости нулевого дня в модуле опросов «vote». Позже ей присвоят номер CVE-2022-27228. Уязвимость позволяла удалённо записывать на сервер произвольные файлы и затрагивала все редакции, кроме «Старта», до версии 22.0.400.

Май–июнь 2022. В открытом доступе появляется документ с подробным разбором уязвимостей Битрикса и способов их эксплуатации. Уже через месяц в сети ходят готовые эксплойты. В июне проходит тихая массовая атака: на заражённых сайтах подменяется системный агент, который по расписанию должен в заданный день уничтожить данные.

26 мая 2023 года. Массовый дефейс сайтов российского сегмента: в один день на множестве сайтов подменяются главные страницы. Разбор показал, что бэкдоры закладывались заранее, начиная с 2022 года, через известные уязвимости, — и в назначенный день просто получили команду. Атакованы были даже сайты, владельцы которых вовремя удалили модуль vote: злоумышленники использовали и другие пути.

Март 2025 года. Новая волна, и на этот раз не через ядро. Атаки шли через устаревшие модули сторонних разработчиков из Маркетплейса — решения для импорта и экспорта данных в Excel и XML, не обновлявшиеся с 2023 года. Параллельно под удар попали сайты на популярных шаблонах Аспро: через уязвимость в функции десериализации.

Общее у всех волн одно: исправления к моменту атак уже существовали. Сайты взламывали не потому, что Битрикс не успел закрыть дыру, а потому, что между выпущенным исправлением и конкретным сайтом годами никто не стоял.

Почему «Проактивная защита» не спасает

Встроенная защита Битрикса фильтрует типовые атаки на уровне ядра. Но решение из Маркетплейса — шаблон сайта, модуль импорта, интеграция с доставкой — это код стороннего разработчика, который выполняется с теми же правами, что и само ядро. Уязвимость в нём — это уязвимость всего сайта.

А без решений Маркетплейса типовой сайт на Битриксе не делается: готовый шаблон интернет-магазина, модули обмена, фильтры каталога, формы. У каждого — свой автор, свои обновления и своё продление. Опыт 2025 года показал, что именно этот слой и стал главной целью: он есть почти везде, обновляется реже ядра, и о нём забывают первым делом после сдачи проекта.

Вторая причина — масштаб. Битрикс стоит на огромном количестве российских сайтов, и найденная в нём уязвимость открывает их все одновременно. Атака 2023 года показала, что злоумышленники готовы вкладываться в это всерьёз: закладывать бэкдоры и ждать почти год до нужного дня.

Безопасность по подписке

Битрикс — коммерческая система. С 1 января 2026 года цены на лицензии «1С-Битрикс: Управление сайтом» выросли на 14–15%:

Редакция Лицензия
Старт 7 100 рублей
Стандарт 20 500 рублей
Малый бизнес 47 000 рублей
Бизнес 96 500 рублей
Энтерпрайз от 1 950 000 рублей

Лицензия бессрочная: сайт продолжает работать и без продления. Но обновления — в том числе те, что закрывают уязвимости, — приходят только при активной лицензии, а продлевать её нужно каждый год. Для «Управления сайтом» продление стоит около четверти цены лицензии. К этому добавляются продления платных решений из Маркетплейса, каждое по своим условиям.

Получается простая конструкция: защищённость сайта напрямую зависит от того, вовремя ли оплачены несколько подписок. На практике их продлевают, пока с сайтом работает подрядчик, а потом забывают. Именно так и появляются сайты, которые годами стоят на версиях с известными дырами.

Сколько весит фронтенд

Мы замерили главную страницу сайта самого разработчика — 1c-bitrix.ru. Её делали люди, которые знают Битрикс лучше всех, так что это честный ориентир.

  • 97 запросов при загрузке, около 2,8 МБ.
  • 38 скриптов, в распакованном виде 1,3 МБ JavaScript.
  • Из них 31 скрипт — из служебной папки /bitrix/, почти мегабайт кода: ядро core.min.js на 240 КБ, библиотека протокола модуля push-уведомлений на 268 КБ, библиотека для работы с хранилищем браузера на 100 КБ, jQuery, карусель.

Это витрина, на которой посетитель читает текст и смотрит картинки. Почти мегабайт служебного кода браузеру приходится загрузить, разобрать и выполнить до того, как страница станет полностью рабочей. На сайтах, собранных на готовых шаблонах из Маркетплейса, цифры обычно заметно больше.

Причина не в небрежности разработчиков, а в устройстве системы. Ядро подключает свою библиотеку, каждый компонент приносит свои скрипты и стили, а отключить их аккуратно — отдельная работа, которую делают редко. С серверной частью похожая история: Битрикс — большая монолитная система, ему нужно больше ресурсов, чем сайту на обычном PHP, а разработчик рекомендует для него собственное серверное окружение.

Доработки тоже дороже, чем кажутся. Изменить поведение стандартного компонента напрямую нельзя — обновление сотрёт правки. Поэтому пишутся собственные шаблоны компонентов, переопределяется логика в служебных файлах, копируются и адаптируются куски чужого кода. Со временем такой сайт знает целиком только тот, кто его делал.

Что делать, если сайт уже на Битриксе

Есть три пути, от самого простого к самому основательному. Все три разумны — зависит от того, сколько вы готовы вложить и насколько сайт важен для бизнеса.

Путь первый: навести порядок

Это нужно сделать в любом случае, даже если ничего менять не планируете.

  1. Проверьте, активна ли лицензия, и обновите ядро до последней версии.
  2. Пересмотрите список решений из Маркетплейса. Удалите неиспользуемые, обновите остальные, особенно шаблон сайта и модули импорта и экспорта.
  3. Удалите модули, которые не нужны, — начиная с опросов, форумов и блогов, если они не используются.
  4. Закройте административную панель от интернета: доступ только с разрешённых адресов или через VPN.
  5. Включите проактивную защиту и запустите встроенный сканер безопасности.
  6. Проверьте резервные копии и попробуйте хотя бы раз из них восстановиться.

Путь второй: Битрикс только как система управления

Самый интересный вариант для тех, кто привык к административной панели Битрикса и не хочет от неё отказываться.

Суть в том, чтобы разделить сайт на две части. Контент по-прежнему редактируется в знакомой админке Битрикса: те же инфоблоки, те же разделы, те же люди работают так же, как раньше. А публичная часть — то, что видит посетитель, — пишется заново, на чистом HTML, CSS и JavaScript, без компонентов и ядра Битрикса. Данные она получает через API: у Битрикса для этого есть штатный REST-интерфейс к инфоблокам, а при необходимости пишутся собственные обработчики.

Что это даёт:

  • Лёгкий фронтенд. Страница весит килобайты, а не мегабайты: никакого служебного кода, только то, что нужно для показа.
  • Резкое сокращение площади атаки. Это главное. Публичному серверу Битрикс больше не нужен, поэтому саму систему можно убрать из интернета целиком: административная панель, служебная папка /bitrix/ и все модули Маркетплейса живут во внутренней сети или за VPN. Массовому сканеру просто нечего найти: снаружи виден только простой сайт без следов CMS.
  • Сохранение привычного процесса. Контент-менеджерам не нужно переучиваться.

Честно о минусах: лицензия и её продление остаются, как и необходимость обновлять сам Битрикс, пусть уже и не в спешке. Систем становится две, и их нужно согласовывать. Для интернет-магазина путь сложнее: штатный REST инфоблоков работает только на чтение, поэтому корзину, заказы и оплату придётся реализовать через собственные обработчики.

Путь третий: собственный код без CMS

Так делаем мы. Сайт и административная часть пишутся целиком под задачу, без Битрикса и без сторонних библиотек. Административная часть содержит ровно те экраны, которые нужны вашим сотрудникам, а не сотни настроек на все случаи жизни. Данные из инфоблоков переносятся в новую систему.

Битрикс как CMS Свой код
Лицензии остаются не нужны
Админка привычная новая, под задачу
Вес страниц килобайты килобайты
CMS в интернете можно убрать её нет
Обновления Битрикс и модули только сервер
Объём работ меньше больше

Этот путь дороже в начале и дешевле на дистанции: нет лицензий, нет Маркетплейса, нет чужих обновлений, которые могут что-то сломать. Он оправдан, когда сайт — важная часть бизнеса, когда на нём есть данные клиентов, когда систему нужно поставить в закрытый контур или когда накопилось столько доработок, что сопровождать их дороже, чем написать заново.

Когда Битрикс остаётся правильным выбором

Будем честны: у Битрикса есть сильные стороны, которые мы не заменим за вечер. Прежде всего это готовый обмен с 1С:Предприятием — для интернет-магазина, который живёт в связке с учётной системой, это весомый аргумент. Плюс большая экосистема: подрядчика на Битриксе найти проще, чем на любой собственной разработке.

Если сайт работает, лицензия продлевается, модули обновляются и есть человек, который за этим следит, — первого пути может быть вполне достаточно. Разговор о большем стоит заводить, когда хотя бы одно из этих условий не выполняется.

Посмотреть, что видно о вашем сайте снаружи, можно в нашей бесплатной проверке. А если хотите разобрать, какой из трёх путей подходит именно вам, напишите на info@g3a.ru — скажем честно, в том числе если менять ничего не нужно.

Источники

← Все новости