Аудит безопасности сайта на 1С-Битрикс
Технические данные
Описание
Проверяем проект так, как это делает злоумышленник после подсказок снаружи — и так, как это делает опытный разработчик внутри кода. Вы получаете понятный отчёт: что критично закрыть сегодня, что — на этой неделе, что можно отложить.
Сроки до 5 рабочих дней · сайты и интернет-магазины на 1С-Битрикс
Для кого
- на сайте были взломы, спам-рассылки или «левые» администраторы;
- давно не обновляли ядро, модули Маркетплейса или кастомные доработки;
- перед запуском рекламы, приёма оплаты или передачей проекта новому подрядчику;
- нужна не «галочка антивируса хостинга», а разбор рисков с планом действий.
Мы специализируемся на 1С-Битрикс, интернет-магазинах и интеграциях с маркетплейсами — видим типовые ошибки в обменах, внешних запросах и кастомных модулях, которые универсальный сканер не объясняет.
Что входит в аудит
- Сбор контекста — редакция, хостинг, доработки, интеграции, были ли инциденты.
- Диагностика платформы — обновления, Сканер безопасности, Проактивная защита, OTP, журнал событий.
- Проверка доступов — администраторы, подрядчики, группы прав, сессии.
- Анализ кода — /local/, шаблоны, AJAX-обработчики, опасные конструкции, загрузки файлов.
- Поиск следов компрометации — подозрительные PHP, файлы в upload, открытые служебные пути, .git и бэкапы в веб-корне.
- Сервер и окружение — HTTPS, заголовки, права, настройки PHP, конфиг веб-сервера (при доступе SSH).
- Резервные копии — настроены ли, создаются ли, где хранятся.
- Интеграции — обмены, cron, внешние API (в том числе маркетплейсы и оплата).
- Отчёт — таблица находок с приоритетом (критично / важно / рекомендация), путь к файлу или настройке, что сделать.
- Разбор результатов — созвон до 60 минут или письменные ответы на вопросы по отчёту.
Что не входит
- Устранение уязвимостей и «лечение» после взлома — отдельная смета (можно выполнить силами техподдержки АКРИТ).
- Нагрузочное тестирование и ускорение сайта — услуга «Экспертиза производительности».
- Юридический аудит на соответствие 152-ФЗ — отдельный формат; в базовый аудит входит только обзор технических рисков для персональных данных.
- Пентест с имитацией атак на прод без согласованного окна — по отдельному согласованию.
- Не замена SOC, антивируса на компьютерах сотрудников и обучения фишингу. Рекомендуем повторять аудит сайта не реже раза в год.
Как проходит работа
- Оформление заказа на сайте или заявка менеджеру.
- Вы присылаете доступ в админку; по возможности — SSH/FTP и краткое описание доработок.
- Стандартный объём — 35 990 ₽; для крупных порталов и нескольких сайтов на одной лицензии возможна доп. оценка.
- Проверка по методике — до 5 рабочих дней.
- Отчёт и созвон/переписка.
- Доступы подрядчика удаляются по вашему запросу после сдачи работ.
Работаем по NDA при необходимости.
Чем отличаемся от «просто сканера»
| Только автоматический сканер | Аудит АКРИТ |
|---|---|
| Ищет известные шаблоны | Читает кастомный код и цепочки интеграций |
| Не объясняет бизнес-риск | Приоритеты: деньги, данные клиентов, доступ в админку |
| Не видит наследие подрядчиков | Ищем бэкдоры, тестовые скрипты, открытый .git |
| Разовый снимок | План закрытия + можно подключить техподдержку |
Частые вопросы
Это только для интернет-магазинов?
Нет. Подходят корпоративные сайты, каталоги и проекты с обменами. Для Битрикс24 и корпоративных порталов состав проверок согласуем отдельно.
Нужны ли доступы на сервер?
Для полного аудита желательны админка и SSH/FTP. Без сервера проверяем платформу, код в рамках доступного и внешнюю поверхность — часть серверных пунктов будет отмечена как «не проверялось».
Антивирус хостинга достаточно?
Нет. Он не заменяет анализ прав, кастомного кода и забытых учёток.
Если ничего критичного не найдёте?
Это тоже результат: отчёт с перечнем проверенных блоков и рекомендациями по поддержанию уровня защиты.
Исправите найденное сами?
Да, по отдельному заказу. Отчёт составлен так, чтобы мог работать и ваш разработчик.
Установите этот модуль прямо сейчас!
Для этого укажите адрес сайта:
