К содержимому
КонсольТинг
Для владельцев сайтов и магазинов на 1С-Битрикс

Проверка сайта на 1С-Битрикс на утечки за 1 рабочий день

Найдём, что из папки сайта любой может скачать по прямой ссылке: бэкапы, дампы базы, выгрузки из 1С, ключи оплаты, копии настроек с паролями. Разберём init.php на опасный код.

от 4 950 ₽за один сайт, отчёт за 1 рабочий день после получения доступа
Заказать проверку

Проверяем только с согласия владельца сайта. Во время проверки только читаем — на сайте ничего не меняем. Лечение после взлома не входит.

Что вы получите

  • Список файлов, которые любой может скачать по прямой ссылке, с ответом сервера на каждый
  • Что внутри найденных архивов и копий — без значений паролей и ключей в отчёте
  • Какие пароли и ключи сменить в первую очередь, а что можно оставить
  • Разбор init.php: места, где текст страницы может исполниться как код
  • Команды закрытия с откатом и смета, если закрытие поручите нам

Почему файлы утекают незаметно

Для утечки через открытый файл взлом не нужен: достаточно знать или угадать имя. Сканеры регулярно перебирают типовые имена архивов вроде backup.tar.gz — мы видели это в журналах действующего сайта.

  • Файлы остаются после подрядчиков и переездов. В папку сайта «на минутку» кладут архив «перед обновлением», дамп базы, выгрузку из 1С или копию настроек — и забывают. При переезде они уезжают вместе с сайтом.
  • Запрет в настройках ещё не значит, что файл закрыт снаружи. Если статику отдаёт nginx, правила .htaccess для архивов и выгрузок не действуют: файл из папки с «Deny from all» всё равно скачивается. Мы видели это на действующем сайте, поэтому проверяем запросом снаружи, а не по настройкам.
  • Резервные копии Битрикса лежат внутри сайта. При хранении копий «на этом сайте» они попадают в bitrix/backup. Отдаются ли они по ссылке, зависит от сервера; от скачивания их защищают только случайная часть имени и пароль архива.
  • Цена ошибки — от 3 до 5 млн ₽. Если через открытый файл утекут данные от 1 000 до 10 000 покупателей, штраф для компании или ИП — от 3 до 5 млн ₽ (ч. 12 ст. 13.11 КоАП РФ, действует с 30.05.2025).

Как это работает

  1. 1. Заявка и консультация — бесплатно

    Узнаём, где хостинг и какой доступ у вас есть. Подписываем договор: вы подтверждаете, что сайт ваш или вы действуете по поручению владельца, а мы обязуемся не копировать и не раскрывать найденные данные.

  2. 2. Доступ только на чтение

    Нужен SSH или SFTP к папке сайта. Пароли в форму не пишите: канал передачи согласуем отдельно.

  3. 3. Проверка — 1 рабочий день

    Срок считаем с момента получения доступа. Обходим все файлы сайта, отбираем подозрительные по имени и типу и каждый тип в каждой папке проверяем запросом снаружи. Архивы читаем потоком: на диск не распаковываем и к себе не копируем. Файлы .php снаружи не запрашиваем, чтобы не запустить их.

  4. 4. Отчёт

    Что отдаётся наружу, что внутри (без значений паролей и ключей), насколько это опасно, какие пароли и ключи сменить и что можно оставить. Решение по каждой находке принимаете вы.

  5. 5. Закрытие — по желанию, по смете

    Файлы не удаляем, а переносим за пределы папки сайта: пути сохраняются, есть опись с контрольными суммами и откат одной командой. После переноса — повторная проверка снаружи.

Что входит в проверку

  • Обход всех файлов в папке сайта: архивы (zip, tar.gz, rar, 7z), дампы (sql, dump), копии (bak, old, orig), выгрузки (csv, xls, xlsx), ключи и сертификаты (key, pem, p12, pfx), копии .settings.php и dbconn.php, json и xml в служебных папках
  • Проверка снаружи: какой ответ сервер отдаёт на каждый тип файла в каждой папке. 200 — скачивается, 403 или 404 — закрыто
  • Разбор найденных архивов и копий: есть ли внутри пароли базы, ключи, токены и действуют ли они. Сверяем с рабочими, значения в отчёт не выносим
  • Резервные копии Битрикса (bitrix/backup) и файлы обмена с 1С (upload/1c_catalog): отдаются ли они по ссылке
  • Скрипты в папке сайта, которые любой может запустить без входа
  • init.php и подключаемые из него файлы: места, где текст страницы или данные могут исполниться как код
  • Журналы доступа, если хостинг их хранит: были ли запросы к найденным файлам и попытки сканеров
  • Отчёт с приоритетами, списком паролей и ключей на замену и командами закрытия с откатом

Стоимость

Проверка на утечки
от 4 950 ₽

За один сайт — одну папку сайта на сервере. Отчёт за 1 рабочий день после получения доступа. Точную цену называем на консультации, до оплаты.

Закрытие найденного
от 1 500 ₽/ч

По смете: прикладываем её к отчёту, работы начинаем после вашего согласия. Лечение после взлома, тест на проникновение и юридический аудит по 152-ФЗ не входят.

Заказать проверку
Подтверждения

Пример проверки: действующий интернет-магазин на 1С-Битрикс, сентябрь 2026

  • Обошли 231 937 файлов сайта. Наружу отдавались 33 файла, которые не должны были отдаваться.
  • 7 архивов — в одном логин и пароль базы данных прежнего сервера.
  • 6 файлов закрытых ключей и сертификатов платёжного сервиса. Способ оплаты к тому времени был выключен, сертификаты истекли.
  • 12 выгрузок каталога, в том числе с оптовыми ценами, и 8 служебных файлов.
  • Ещё одна копия настроек с действующим паролем базы лежала в папке сайта, но снаружи не отдавалась.
  • В init.php нашёлся обработчик, который исполнял текст готовой страницы как PHP-код. Его убрали; размеры страниц после правки совпали с прежними до байта.
  • Архивы, ключи, служебные файлы и копии настроек перенесли за пределы папки сайта с описью и откатом одной командой. Повторная проверка снаружи: ни один перенесённый файл больше не отдаётся.

Кейс обезличен: название, адрес и ниша магазина, банк и хостинг не раскрываются. Штраф — ч. 12 ст. 13.11 КоАП РФ в редакции 420-ФЗ от 30.11.2024, действует с 30.05.2025; ИП по этой статье отвечают как юрлица (примечание 1 к ст. 13.11).

Вопросы и ответы

Частые вопросы

Какой доступ нужен?

SSH или SFTP к папке сайта, достаточно прав на чтение. С SSH проверка идёт быстрее. Если есть только FTP, срок и цену согласуем до оплаты. Пароли передаются по договору, не через форму.

Вы что-то меняете на сайте во время проверки?

Нет. Мы только читаем файлы и отправляем запросы снаружи. Файлы .php не запрашиваем, чтобы случайно не запустить скрипт. Всё, что закрываем потом, закрываем только с вашего согласия и с возможностью отката.

Можно узнать, скачивали ли уже открытые файлы?

Не всегда. Журналы доступа смотрим, если хостинг их хранит. Но часто архивы отдаёт nginx, и такие запросы в журнал сайта не попадают. Тогда скачивание нельзя ни подтвердить, ни опровергнуть — пароли и ключи из открытых файлов считаем скомпрометированными и меняем.

Сайт взломан или заражён — поможете?

Эта проверка — про утечки и опасный код, а не про лечение после взлома: удаление вирусов и восстановление после взлома в неё не входят. Если при проверке увидим признаки взлома, напишем об этом в отчёте.

Чем это отличается от онлайн-сканера?

Сканер снаружи видит только файлы с типовыми именами. Мы обходим все файлы изнутри, а затем проверяем снаружи каждый тип в каждой папке. Так находятся и файлы со случайными именами, и копии, которые закрыты сейчас, но откроются при смене настроек сервера.

Чем это отличается от «Расширенного аудита сайта»?

«Расширенный аудит сайта» — широкий обзор по пяти направлениям: сервер, безопасность, скорость, SEO, удобство. Безопасность там — одно направление из пяти: версии, права, защита админки, подозрительные файлы. Эта проверка — одна узкая задача, доведённая до конца: обходим каждый файл в папке сайта, каждый тип файла в каждой папке проверяем запросом снаружи, разбираем найденные архивы и копии на пароли и ключи, говорим, что сменить, и даём команды закрытия с откатом. Нужен общий план улучшений сайта — выбирайте аудит. Нужно точно знать, не скачиваются ли бэкапы, дампы, выгрузки и ключи, — эту проверку.

Можно позвонить: +7 909 714-64-13

Заявка на проверку

Оставьте адрес сайта. Ответим в рабочее время, скажем, какой доступ нужен, и пришлём договор. Пароли и доступы в форму не пишите — передадим их отдельно после договора.

Вы выбрали
Проверка сайта на Битриксе на утечки
от 4 950 ₽

Укажите + и код Вашей страны. Можно оставить номер любой страны.

Поможет заранее понять задачу. Доступы и пароли здесь не нужны.

.

Согласие на обработку данных

Политика конфиденциальности

Редакция от 31.08.2026. Оператор: ИП Просвирнов Андрей Александрович, ИНН 182706353622, ОГРНИП 310183817500020. Сайт: https://konsolting.ru.

1.Общие положения

Настоящая Политика определяет порядок обработки персональных данных и меры по их защите, принимаемые оператором ИП Просвирнов Андрей Александрович (далее — Оператор). Политика составлена в соответствии с Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных». Используя сайт и отправляя формы, пользователь подтверждает согласие с условиями Политики.

2.Какие данные мы обрабатываем

Оператор обрабатывает данные, которые пользователь предоставляет добровольно через формы на сайте: имя, номер телефона, адрес электронной почты, ник в мессенджере, а также содержание обращения. При использовании Telegram-бота дополнительно обрабатываются числовые идентификаторы пользователя и чата, публичное имя Telegram и сообщения, отправленные пользователем боту. При отправке формы также обрабатываются IP-адрес и технические данные браузера для защиты от спама с помощью Yandex SmartCaptcha. Дополнительно автоматически собираются обезличенные данные о посещениях (cookie, данные систем интернет-статистики).

3.Цели обработки

Данные обрабатываются для связи с пользователем по его обращению, подготовки ответа, в том числе через Telegram-бота, оказания услуг и информирования о них, а также для улучшения работы сайта. Оператор не использует данные для целей, не указанных в настоящей Политике.

4.Правовые основания

Обработка осуществляется на основании согласия пользователя, которое даётся при отправке формы, а также в целях исполнения договора, стороной которого является пользователь.

5.Сроки и условия обработки

Данные обрабатываются до достижения целей обработки или до отзыва согласия. Оператор принимает необходимые правовые, организационные и технические меры для защиты данных от неправомерного доступа, уничтожения, изменения и распространения.

6.Передача третьим лицам

Оператор не продаёт и не передаёт персональные данные третьим лицам, за исключением случаев, предусмотренных законодательством, а также привлечённых для обработки сервисов (например, сервисов электронной почты, Telegram, Yandex SmartCaptcha и веб-аналитики) в объёме, необходимом для их работы.

7.Права пользователя

Пользователь вправе получить информацию об обработке своих данных, потребовать их уточнения, блокирования или удаления, а также отозвать согласие на обработку, направив обращение на info@konsolting.ru.

8.Защита форм от спама

Для защиты форм используется Yandex SmartCaptcha. При отправке формы сервис может обработать IP-адрес, параметры браузера и иные технические признаки запроса, необходимые для отличия человека от автоматической программы. Эти данные обрабатывает ООО «Яндекс» по поручению Оператора.

9.Cookie и аналитика

Сайт konsolting.ru использует cookie и Яндекс.Метрику, в том числе технологию Вебвизор, для сбора обезличенной статистики посещений: страницы, источники переходов, устройства, действия на странице. Эти данные обрабатывает ООО «Яндекс» по поручению Оператора. Пользователь может отключить cookie в настройках браузера — сайт продолжит работать.

10.Письма и статистика доставки

Письма и отчёты экспресс-аудита уходят с собственного почтового сервера Оператора. Из служебного журнала этого сервера Оператор видит, принял ли письмо почтовый сервер получателя и по какой причине отказал. В письмо также встроено служебное изображение размером 1×1 точку: его загрузка служит приблизительным сигналом открытия. Картинку может загрузить почтовый сервис автоматически; это не доказывает, что человек прочитал письмо. Для отчётов по заявкам фиксируются дата, IP-адрес и сведения о почтовой программе. В журнале адресных писем с аудитами сохраняются время и количество загрузок, переходы по ссылке на сайт и признак возможной автоматической загрузки, без IP-адреса и полного названия программы. Статистика нужна для проверки доставки и оценки интереса к материалам; доступ к ней ограничен администрацией сайта. В адресном письме предусмотрена ссылка для отказа от дальнейших писем. Чтобы изображение не загружалось, достаточно отключить показ картинок в почтовой программе — на содержание письма это не влияет.

11.Связь через Telegram-бота

После отправки заявки пользователь может добровольно связать её со своим Telegram-аккаунтом по персональной ссылке. Ссылка ограничена по времени и не публикуется. Сообщения пользователя передаются Оператору, а ответы Оператора — в связанный чат. Отключить такой диалог можно командой /stop; данные диалога автоматически удаляются не позднее 180 дней после последней активности. Запросить досрочное удаление можно по адресу info@konsolting.ru.

12.Контакты

По вопросам обработки персональных данных обращайтесь: info@konsolting.ru, тел. +7 909 714-64-13. КонсольТинг, Россия.

Для защиты от спама Yandex SmartCaptcha обрабатывает IP-адрес и технические данные браузера.

Отправка заявки не списывает деньги и не обязывает заказывать работы.