Проверка сайта на 1С-Битрикс на утечки за 1 рабочий день
Найдём, что из папки сайта любой может скачать по прямой ссылке: бэкапы, дампы базы, выгрузки из 1С, ключи оплаты, копии настроек с паролями. Разберём init.php на опасный код.
Проверяем только с согласия владельца сайта. Во время проверки только читаем — на сайте ничего не меняем. Лечение после взлома не входит.
Что вы получите
- Список файлов, которые любой может скачать по прямой ссылке, с ответом сервера на каждый
- Что внутри найденных архивов и копий — без значений паролей и ключей в отчёте
- Какие пароли и ключи сменить в первую очередь, а что можно оставить
- Разбор init.php: места, где текст страницы может исполниться как код
- Команды закрытия с откатом и смета, если закрытие поручите нам
Почему файлы утекают незаметно
Для утечки через открытый файл взлом не нужен: достаточно знать или угадать имя. Сканеры регулярно перебирают типовые имена архивов вроде backup.tar.gz — мы видели это в журналах действующего сайта.
- Файлы остаются после подрядчиков и переездов. В папку сайта «на минутку» кладут архив «перед обновлением», дамп базы, выгрузку из 1С или копию настроек — и забывают. При переезде они уезжают вместе с сайтом.
- Запрет в настройках ещё не значит, что файл закрыт снаружи. Если статику отдаёт nginx, правила .htaccess для архивов и выгрузок не действуют: файл из папки с «Deny from all» всё равно скачивается. Мы видели это на действующем сайте, поэтому проверяем запросом снаружи, а не по настройкам.
- Резервные копии Битрикса лежат внутри сайта. При хранении копий «на этом сайте» они попадают в bitrix/backup. Отдаются ли они по ссылке, зависит от сервера; от скачивания их защищают только случайная часть имени и пароль архива.
- Цена ошибки — от 3 до 5 млн ₽. Если через открытый файл утекут данные от 1 000 до 10 000 покупателей, штраф для компании или ИП — от 3 до 5 млн ₽ (ч. 12 ст. 13.11 КоАП РФ, действует с 30.05.2025).
Как это работает
- 1. Заявка и консультация — бесплатно
Узнаём, где хостинг и какой доступ у вас есть. Подписываем договор: вы подтверждаете, что сайт ваш или вы действуете по поручению владельца, а мы обязуемся не копировать и не раскрывать найденные данные.
- 2. Доступ только на чтение
Нужен SSH или SFTP к папке сайта. Пароли в форму не пишите: канал передачи согласуем отдельно.
- 3. Проверка — 1 рабочий день
Срок считаем с момента получения доступа. Обходим все файлы сайта, отбираем подозрительные по имени и типу и каждый тип в каждой папке проверяем запросом снаружи. Архивы читаем потоком: на диск не распаковываем и к себе не копируем. Файлы .php снаружи не запрашиваем, чтобы не запустить их.
- 4. Отчёт
Что отдаётся наружу, что внутри (без значений паролей и ключей), насколько это опасно, какие пароли и ключи сменить и что можно оставить. Решение по каждой находке принимаете вы.
- 5. Закрытие — по желанию, по смете
Файлы не удаляем, а переносим за пределы папки сайта: пути сохраняются, есть опись с контрольными суммами и откат одной командой. После переноса — повторная проверка снаружи.
Что входит в проверку
- Обход всех файлов в папке сайта: архивы (zip, tar.gz, rar, 7z), дампы (sql, dump), копии (bak, old, orig), выгрузки (csv, xls, xlsx), ключи и сертификаты (key, pem, p12, pfx), копии .settings.php и dbconn.php, json и xml в служебных папках
- Проверка снаружи: какой ответ сервер отдаёт на каждый тип файла в каждой папке. 200 — скачивается, 403 или 404 — закрыто
- Разбор найденных архивов и копий: есть ли внутри пароли базы, ключи, токены и действуют ли они. Сверяем с рабочими, значения в отчёт не выносим
- Резервные копии Битрикса (bitrix/backup) и файлы обмена с 1С (upload/1c_catalog): отдаются ли они по ссылке
- Скрипты в папке сайта, которые любой может запустить без входа
- init.php и подключаемые из него файлы: места, где текст страницы или данные могут исполниться как код
- Журналы доступа, если хостинг их хранит: были ли запросы к найденным файлам и попытки сканеров
- Отчёт с приоритетами, списком паролей и ключей на замену и командами закрытия с откатом
Стоимость
- Проверка на утечки
- от 4 950 ₽
- Закрытие найденного
- от 1 500 ₽/ч
За один сайт — одну папку сайта на сервере. Отчёт за 1 рабочий день после получения доступа. Точную цену называем на консультации, до оплаты.
По смете: прикладываем её к отчёту, работы начинаем после вашего согласия. Лечение после взлома, тест на проникновение и юридический аудит по 152-ФЗ не входят.
Пример проверки: действующий интернет-магазин на 1С-Битрикс, сентябрь 2026
- Обошли 231 937 файлов сайта. Наружу отдавались 33 файла, которые не должны были отдаваться.
- 7 архивов — в одном логин и пароль базы данных прежнего сервера.
- 6 файлов закрытых ключей и сертификатов платёжного сервиса. Способ оплаты к тому времени был выключен, сертификаты истекли.
- 12 выгрузок каталога, в том числе с оптовыми ценами, и 8 служебных файлов.
- Ещё одна копия настроек с действующим паролем базы лежала в папке сайта, но снаружи не отдавалась.
- В init.php нашёлся обработчик, который исполнял текст готовой страницы как PHP-код. Его убрали; размеры страниц после правки совпали с прежними до байта.
- Архивы, ключи, служебные файлы и копии настроек перенесли за пределы папки сайта с описью и откатом одной командой. Повторная проверка снаружи: ни один перенесённый файл больше не отдаётся.
Кейс обезличен: название, адрес и ниша магазина, банк и хостинг не раскрываются. Штраф — ч. 12 ст. 13.11 КоАП РФ в редакции 420-ФЗ от 30.11.2024, действует с 30.05.2025; ИП по этой статье отвечают как юрлица (примечание 1 к ст. 13.11).
Частые вопросы
Какой доступ нужен?
SSH или SFTP к папке сайта, достаточно прав на чтение. С SSH проверка идёт быстрее. Если есть только FTP, срок и цену согласуем до оплаты. Пароли передаются по договору, не через форму.
Вы что-то меняете на сайте во время проверки?
Нет. Мы только читаем файлы и отправляем запросы снаружи. Файлы .php не запрашиваем, чтобы случайно не запустить скрипт. Всё, что закрываем потом, закрываем только с вашего согласия и с возможностью отката.
Можно узнать, скачивали ли уже открытые файлы?
Не всегда. Журналы доступа смотрим, если хостинг их хранит. Но часто архивы отдаёт nginx, и такие запросы в журнал сайта не попадают. Тогда скачивание нельзя ни подтвердить, ни опровергнуть — пароли и ключи из открытых файлов считаем скомпрометированными и меняем.
Сайт взломан или заражён — поможете?
Эта проверка — про утечки и опасный код, а не про лечение после взлома: удаление вирусов и восстановление после взлома в неё не входят. Если при проверке увидим признаки взлома, напишем об этом в отчёте.
Чем это отличается от онлайн-сканера?
Сканер снаружи видит только файлы с типовыми именами. Мы обходим все файлы изнутри, а затем проверяем снаружи каждый тип в каждой папке. Так находятся и файлы со случайными именами, и копии, которые закрыты сейчас, но откроются при смене настроек сервера.
Чем это отличается от «Расширенного аудита сайта»?
«Расширенный аудит сайта» — широкий обзор по пяти направлениям: сервер, безопасность, скорость, SEO, удобство. Безопасность там — одно направление из пяти: версии, права, защита админки, подозрительные файлы. Эта проверка — одна узкая задача, доведённая до конца: обходим каждый файл в папке сайта, каждый тип файла в каждой папке проверяем запросом снаружи, разбираем найденные архивы и копии на пароли и ключи, говорим, что сменить, и даём команды закрытия с откатом. Нужен общий план улучшений сайта — выбирайте аудит. Нужно точно знать, не скачиваются ли бэкапы, дампы, выгрузки и ключи, — эту проверку.
Можно позвонить: +7 909 714-64-13
Заявка на проверку
Оставьте адрес сайта. Ответим в рабочее время, скажем, какой доступ нужен, и пришлём договор. Пароли и доступы в форму не пишите — передадим их отдельно после договора.
Отправка заявки не списывает деньги и не обязывает заказывать работы.