+7 499 938 8452 пн.-пт. 10:00 – 17:00
← к карте

Большинство взломов магазинов на «Битрикс» — не голливудский эксплойт, а открытый .git, пароль в репозитории, PHP от root, загрузка в upload без проверки и SQL, собранный из $_GET.

Шаблон тоже дырявый, если туда попадает чужая строка без экранирования. XSS в карточке товара выглядит мелочью, пока через неё не уводят сессию администратора. Фильтр каталога, который клеит условие из запроса — отдельный жанр «потом разберём».

Права на файлы: www-data не должен писать куда попало, а php не должен жить от root «потому что так агент запустился». Обновление ядра и модулей откладывают, пока не прилетает уже известная дыра. В кладовке для этого есть разделы про уязвимости и защиту данных.

SSL, закрытый админский контур, отдельный пароль на БД — скучная гигиена. Её не заменяет «у нас маленький магазин, нас не тронут». Трогают пачками, по сканерам, ночью.

Если на сервере лежит история git на гигабайт, её не должно быть видно с улицы. Даже 403 лучше, чем индекс. Ещё лучше — истории в корне сайта нет, есть архив рядом и нормальный репозиторий у разработчиков.

Каталог для ИИ