1С-Битрикс Безопасность
Kanalga Telegram’da o‘tish
Подписывайтесь на канал в MAX: https://max.ru/bitrixkiberbez Канал о безопасности от команды 1С-Битрикс! Здесь вы найдете свежие новости, аналитику, экспертные мнения и кейсы взломов с советами по защите. Мы также публикуем информацию о возможных уязвимо
Ko'proq ko'rsatish4 033
Obunachilar
-124 soatlar
-57 kunlar
+530 kunlar
Ma'lumot yuklanmoqda...
O'xshash kanallar
Ma'lumot yo'q
Muammo bormi? Iltimos, sahifani yangilang yoki bizning qo'llab-quvvatlash boshqaruvchimizga murojaat qiling>.
Taglar buluti
Kirish va chiqish esdaliklari
---
---
---
---
---
---
Obunachilarni jalb qilish
Avgust '26
Avgust '26
+32
2 kanalda
Iyul '26
+41
0 kanalda
Get PRO
Iyun '26
+64
0 kanalda
Get PRO
May '26
+85
3 kanalda
Get PRO
Aprel '26
+71
1 kanalda
Get PRO
Mart '26
+59
1 kanalda
Get PRO
Fevral '26
+144
0 kanalda
Get PRO
Yanvar '26
+130
0 kanalda
Get PRO
Dekabr '25
+290
4 kanalda
Get PRO
Noyabr '25
+838
1 kanalda
Get PRO
Oktabr '25
+82
1 kanalda
Get PRO
Sentabr '25
+122
0 kanalda
Get PRO
Avgust '25
+76
3 kanalda
Get PRO
Iyul '25
+73
0 kanalda
Get PRO
Iyun '25
+131
1 kanalda
Get PRO
May '25
+2 219
2 kanalda
Get PRO
Aprel '250
4 kanalda
Get PRO
Mart '25
+152
4 kanalda
| Sana | Obunachilarni jalb qilish | Esdaliklar | Kanallar | |
| 30 Avgust | 0 | |||
| 29 Avgust | 0 | |||
| 28 Avgust | +1 | |||
| 27 Avgust | 0 | |||
| 26 Avgust | +1 | |||
| 25 Avgust | 0 | |||
| 24 Avgust | +1 | |||
| 23 Avgust | +1 | |||
| 22 Avgust | 0 | |||
| 21 Avgust | 0 | |||
| 20 Avgust | +5 | |||
| 19 Avgust | 0 | |||
| 18 Avgust | +2 | |||
| 17 Avgust | +1 | |||
| 16 Avgust | +3 | |||
| 15 Avgust | 0 | |||
| 14 Avgust | +1 | |||
| 13 Avgust | +2 | |||
| 12 Avgust | +2 | |||
| 11 Avgust | +4 | |||
| 10 Avgust | 0 | |||
| 09 Avgust | +1 | |||
| 08 Avgust | +1 | |||
| 07 Avgust | +2 | |||
| 06 Avgust | +1 | |||
| 05 Avgust | +2 | |||
| 04 Avgust | 0 | |||
| 03 Avgust | 0 | |||
| 02 Avgust | 0 | |||
| 01 Avgust | +1 |
Kanal postlari
⚡ Центр информационной безопасности и мониторинга инцидентов компании «1С-Битрикс» информирует
Зафиксирована уязвимость BDU:2026-10202 в стороннем модуле «КОМТЕТ Касса Курьер» , разработанном ООО «Комтет».
Уязвимость не относится к ядру или штатным компонентам платформы «1С-Битрикс». Ей подвержены только сайты, на которых установлен сторонний модуль «КОМТЕТ Касса Курьер» версии ниже 2.8.1.
Уязвимость уже устранена компанией-разработчиком модуля. Необходимо в кратчайшие сроки обновить «КОМТЕТ Касса Курьер» до версии 2.8.1 или выше. Для уязвимости существует эксплойт, поэтому откладывать обновление не рекомендуется.Что полезно сделать: ✅ Убедитесь, что модуль обновлён до версии 2.8.1 или выше; ✅ Проверьте журналы веб-сервера и CMS на предмет нетиповой активности; ✅ Убедитесь в целостности и доступности данных модуля. ❗️Не откладывайте: проверьте установленную версию стороннего модуля и обновите его прямо сейчас.
| 2 | ⚠️ Рабочее приложение ≠ безопасное
С помощью вайбкодинга приложение можно создать за вечер. Но ИИ нужно просить не только собрать его, но и сделать безопасным.
Вот список требований, которые нужно передать ИИ:
🔴 Проверять и обезвреживать то, что вводят пользователи — чтобы через поле ввода не прошло что-то вредоносное.
🔴 Хранить пароли, ключи и токены отдельно от кода — не в самом коде и не в переписке с ИИ.
🔴 Давать ключам только нужные права — включать режим «только чтение» там, где не нужно менять данные.
🔴 Не открывать публичный доступ без необходимости — только то, что действительно нужно.
🔴 Проверять код в другой сессии или другой моделью — не тем ИИ, что его писал.
🔴 Тестировать приложение на тестовых данных, не на настоящих.
🔴 Включить двухфакторную аутентификацию для пользователей приложения.
Если приложение работает с платежами, медицинскими или персональными данными — код должен проверить специалист по безопасности, а не только ИИ.
💡 Битрикс24 Вайбкод берет часть защиты на себя: например, сервер по умолчанию закрыт для внешнего доступа. Но безопасность самого приложения зависит от того, что вы попросите у ИИ — это важно сделать отдельно.
Несколько минут, чтобы поговорить с ИИ о безопасности обойдутся дешевле, чем потом разбираться с последствиями.
👉 Больше информации читайте в статье. | 1 089 |
| 3 | Новый срок перехода на обязательную 2ФА ⚡
Ранее мы сообщали о переходе на обязательную двухфакторную аутентификацию для порталов на тарифах Профессиональный и Энтерпрайз.
Чтобы вы успели настроить все без спешки, мы продлеваем переходный грейс-период.
До 1 октября 2026 года зайти на портал можно как прежде.
В ближайшее время мы выпустим обновление, которое позволит настроить второй фактор без установки мобильного приложения. Подключить 2ФА смогут сотрудники компаний с запретом на использование личных устройств.
____
👉 Не откладывайте до окончания грейс-периода и настройте 2ФА заранее. Это необходимая база для безопасности ваших же данных.
👉 Почему это важно читайте здесь | 5 853 |
| 4 | Двухфакторная аутентификация становится стандартной мерой защиты
Мы продолжаем повышать уровень безопасности наших решений. Чтобы защитить порталы от злоумышленных попыток подбора и подстановки паролей, в ближайшее время мы включим обязательную двухфакторную аутентификацию (2FA) для компаний, которые работают на облачных тарифах «Профессиональный» и «Энтерпрайз».
Двухфакторная аутентификация — общепризнанный стандарт защиты доступа к онлайн-сервисам и корпоративным системам. Помимо логина и пароля система запрашивает подтверждение, которым владеет только сам пользователь. 2FA закрывает самый частый сценарий взлома — компрометацию учетных данных.
Вход можно будет подтвердить тремя способами:
✅ Через Push-уведомление в мобильном приложении Битрикс24.
✅ Через SMS.
✅ Через электронную почту.
Что изменится
- С 3 августа механизм будет включен для тарифа Энтерпрайз.
- С 10 августа механизм будет включен для тарифа Профессиональный.
После включения у вас будет 14 дней, чтобы настроить 2FA. В этот период можно входить в Битрикс24 как обычно.
После окончания грейс-периода для входа в портал обязательно потребуется настроить двухфакторную аутентификацию. После настройки вход займет всего несколько секунд ✨
Как настроить
- Настройка двухфакторной аутентификации
- Как войти в Битрикс24 разными способами
Всё ради безопасности ваших порталов 🙌 | 2 536 |
| 5 | ⚡️Центр информационной безопасности и мониторинга инцидентов компании «1С-Битрикс» информирует
Мы выпустили bx-nginx 1.30.4 в ответ на новое раскрытие уязвимостей веб-сервера nginx.
Продолжаем следить за безопасностью системного окружения для продуктов 1С-Битрикс. Проект nginx раскрыл еще одну серию уязвимостей в одном из самых распространенных компонентов веб-инфраструктуры. В ответ 1С-Битрикс выпустил обновленный пакет bx-nginx 1.30.4 для виртуальной машины VMBitrix. Пакет закрывает шесть уязвимостей nginx – четыре из них критического уровня, с потенциалом удаленного выполнения кода на сервере.
❗️ Кратко: если вы используете виртуальную машину VMBitrix – обновите bx-nginx до 1.30.4 прямо сейчас. Информация об уязвимостях уже опубликована, а значит, доступна и злоумышленникам.
👉 Полный разбор с таблицами CVE и командами обновления | 3 067 |
| 6 | Мы добавили второй фактор входа через электронную почту 🔥🔥🔥
Теперь при входе в Битрикс24, кроме логина и пароля, система может запросить одноразовый код из письма на почту. Функция уже работает в облачной версии, в коробочную ее доставят в ближайшее время.
Так Битрикс24 закрывает полный набор каналов двухфакторной аутентификации – OTP, push, SMS и email – и следует международной практике 2ФА.
Зачем это нужно?
Второй фактор – то, к чему доступ есть только у самого пользователя. Даже украв пароль (фишинговым письмом, через утечку или звонок «из техподдержки»), посторонний не пройдет вход без подтверждения. 2ФА закрывает самый частый сценарий взлома – кражу учетных данных.
Почти каждая атака на компанию начинается с человека: сотрудник сам отдает логин с паролем. Второй фактор существенно усложняет эту схему. А чем больше каналов подтверждения – от приложения до email, – тем проще включить защиту на всех сотрудников, а не только на тех, у кого настроен аутентификатор.
⚡️Включите 2ФА для сотрудников прямо сейчас и защитите свои корпоративные данные от компрометации и утечки | 2 484 |
| 7 | Посты, которые вы могли пропустить👀
Продолжаем традицию и собираем важное для вас:
📌 Чек-лист по безопасной настройке системного окружения
📌 5 причин включить двухфакторную аутентификацию прямо сейчас
📌 3 сценария взлома. Что поможет спасти данные?
📌 Какие ошибки сотрудников чаще всего ведут к утечкам?
⚡️ Сохраняйте, отправляйте коллегам | 2 365 |
| 8 | ⚡️Центр информационной безопасности и мониторинга инцидентов компании «1С-Битрикс» информирует
❗️Зафиксированы уязвимости в стороннем модуле «Универсальный импорт», разработчика АКРИТ.
Уязвимость уже устранена компанией-разработчиком, необходимо в кратчайшие сроки установить актуальную версию модуля 1.79.0.
Что полезно сделать в дополнение к установке обновления:
✅ Убедитесь, что на сервере не осталось возможно скомпрометированных файлов;
✅ Проверьте журналы на веб-сервере и в CMS на предмет нетиповой активности,
✅ Проверьте веб-сервер антивирусом,
✅ Найдите и удалите трояны с помощью встроенного в CMS инструмента,
✅ Проведите аудит кода на наличие зловредных скриптов (начните с .htaccess) и удалите их.
❗️Не откладывайте, проверьте сайт и установите обновление прямо сейчас. | 3 150 |
| 9 | Какие ошибки сотрудников чаще всего ведут к утечкам?
Большинство киберугроз возникает из‑за случайных ошибок или невнимательности.
🤕 Сотрудник передаёт важные документы через общедоступный мессенджер или отправляет конфиденциальную информацию в чат с публичным ИИ‑ассистентом.
🤕 Принимает мошеннические ссылки за легитимные запросы: перейдя по такой ссылке, вводит данные корпоративной учётной записи или загружает вредоносное ПО.
🤕 Ещё один сценарий — взлом систем из‑за нарушения корпоративных правил информационной безопасности (ИБ). Сотрудник отключает двухфакторную аутентификацию или откладывает обновление ПО на личном ноутбуке, хранит пароли в открытом виде или теряет незапароленное устройство с конфиденциальными документами.
Компания должна проводить регулярные тренинги по ИБ, внедрять технические меры защиты (двухфакторную аутентификацию, сложные пароли). Сотрудники, в свою очередь, должны понимать, что они — важная часть системы защиты информации, соблюдать инструкции и проявлять бдительность.
👉Подробнее | 2 097 |
| 10 | Битрикс24 совместим с СУБД Tantor Postgres🔥
Мы продолжаем процесс подтверждения совместимости с различными компонентами системного окружения наших продуктов.
1С-Битрикс и Тантор Лабс подписали двусторонний сертификат совместимости.
Теперь корпоративные заказчики могут развертывать Битрикс24 и «Управление сайтом» на российской СУБД Tantor Postgres Special Edition с полной уверенностью в надёжности и безопасности.
✅ Корректность функционирования
Подтверждено стабильное функционирование под высокими нагрузками. Обеспечивается предсказуемость эксплуатационных характеристик и отсутствие архитектурных конфликтов.
✅ Безопасность
Продукты функционируют строго в соответствии с разграничением прав доступа и установленными политиками безопасности. Обеспечивается безопасный обмен данными между прикладным уровнем ПО и СУБД.
✅ Импортозамещение
Миграция на отечественную СУБД не нарушает модели угроз и требования регуляторов. Вы получаете доверенную ИТ-инфраструктуру, сохраняя целевой уровень защиты данных.
Сертификат дает заказчикам дополнительную уверенность в том, что при использовании Tantor Postgres SE вместе с продуктами «1С-Битрикс», сохраняется целевой уровень защищенности данных, исключены несанкционированные изменения в конфигурациях систем и минимизированы риски недокументированных эксплуатационных сбоев.
👉Подробнее читайте в статье | 2 156 |
| 11 | Битрикс24 официально совместим с «Ред Адм» 🔥
«1С-Битрикс» и «Ред Софт» подтвердили полную совместимость Битрикс24 с системой централизованного управления «Ред Адм». Корпоративные заказчики могут развернуть экосистему в защищённом контуре без потери управляемости.
Что это даёт вашему бизнесу:
✔ Централизованное администрирование.
✔ Управление через единый инструмент.
✔ Автоматизированное развертывание и удаленное конфигурирование.
✔ Автоматизация рутины.
👍 Прозрачность для безопасности
Битрикс24 подчиняется групповым политикам домена. Удобно контролировать права доступа и политики безопасности.
👍 Импортозамещение
Система корректно работает в ландшафте отечественного ПО, сохраняя надежность сервисов.
Для крупных предприятий критически важно, чтобы внедрение бизнес-платформ не создавало слепых зон. Подтверждённая совместимость гарантирует, что Битрикс24 прозрачно интегрируется в управляемую доменную структуру. Роман Стрельников, руководитель направления по информационной безопасности «1С-Битрикс»
👉Подробнее | 1 878 |
| 12 | Кто отвечает за кнопку «Обновить» и почему это больше не только задача ИБ?
Продажа лицензии — не финал, а лишь этап в ИТ-маркетинге. Важно, как именно клиент использует продукт — насколько эффективно и безопасно. Ведь за большинством взломов скрывается игнор пользователями кнопки «Обновить». Решение — рассматривать установку патчей как задачу вендора по изменению пользовательского поведения.
Директор по маркетингу и AI/martech в Битрикс24 Александр Вартанян рассказал, почему компания начала тратить рекламные бюджеты на продвижение апдейтов, кто такой «ИБ-переводчик» и как уговорить клиентов соблюдать цифровую гигиену без токсичности и запугивания.
👉Читать | 2 356 |
| 13 | ⚡ ИИ научились искать уязвимости — это работает в обе стороны
AI-анализ кода стал мейнстримом, и атакующие применяют его ровно так же, как защитники.
Поэтому мы добавили обязательный ИИ-аудит подключаемых приложений от сторонних компаний-разработчиков в программу «Безопасные интеграции» — как ещё один слой контроля кода модулей Маркетплейса, поверх сигнатурного анализа, экспертного ревью и публичного реестра. Классификация находок ведётся по индустриальным стандартам — CWE и OWASP Top 10, оценка серьезности — по CVSS.
Ответственность за безопасность кода — на разработчике модуля. Наша роль — выявить, выставить срок, ограничить, проконтролировать и проинформировать пользователей.
Процесс реагирования построен на принципе координированного раскрытия. Он уже работает, един для всех и не изменится с появлением ИИ-слоя.
👉Полный разбор | 2 536 |
| 14 | ⚡Мы выпустили bx-nginx 1.30.2 в ответ на майское раскрытие уязвимостей веб-сервера nginx
В мае 2026 года команда nginx и компания F5 раскрыли семь уязвимостей в веб-сервере nginx - одном из самых распространённых компонентов веб-инфраструктуры в мире. 1С-Битрикс выпустил обновлённый пакет bx-nginx 1.30.2 для виртуальной машины VMBitrix. Пакет включает патчи для всех семи уязвимостей nginx, в том числе двух критических - NGINX Rift (CVE-2026-42945) и CVE-2026-9256 ("nginx-poolslip"), для первой из которых в открытом доступе уже есть рабочий эксплойт.
❗️Кратко: если вы используете виртуальную машину VMBitrix - обновите bx-nginx до 1.30.2 в ближайшие часы. Для NGINX Rift опубликован эксплойт с обходом ASLR, попытки эксплуатации уже зафиксированы исследователями безопасности.
👉Подробнее, что произошло и кого касается | 3 846 |
| 15 | 🎧 Безопасность поставщиков: как защитить бизнес от атак на цепочку поставок?
В подкасте поговорили, как выстроить управление безопасностью поставщиков, разобрали интересные кейсы и поделились опытом.
👉Слушать | 2 873 |
| 16 | Центр информационной безопасности и мониторинга инцидентов компании «1С-Битрикс» напоминает о важности обновлений⚡️
В БДУ ФСТЭК России сегодня опубликована запись о уязвимости в модуле landing для Битрикс24 и Битрикс: Управление сайтом.
✅Уязвимость устранена 1С-Битрикс еще зимой, в рамках постоянно действующей программы BugBaunty.
❗️Если Вы еще не обновились, необходимо в кратчайшие сроки установить актуальную версию модуля landing не ниже 25.1100.100.
Информация о необходимом обновлении размещена в Центре информирования.
⚡️Проявите бдительность и оперативно обновляйте. | 3 626 |
| 17 | Бизнес‑приложения без программирования, Проекты AI, Чекин 2.0, Открытый Синк и AI‑агенты🔥
В 2026 году автоматизировать процессы можно без программирования. Теперь маркетологи, бухгалтеры, юристы могут создать рабочий инструмент с помощью ИИ за 20 минут.
Вайбкодинг — массовый тренд, который уже меняет правила игры и помогает командам достигать большего. Бизнесу остается обеспечить удобную среду для безопасной работы с AI. Эту задачу решают новинки Битрикс24.
👉Подробнее о новинках и сценариях их использования рассказали в статье. | 2 757 |
| 18 | ⚡️35% российских компаний атакованы через поставщиков: как малому бизнесу защититься и не разориться на безопасности?
Чтобы работать с крупными заказчиками, МСБ нужно выстроить хотя бы минимальную защиту. Разбираем, что входит в базовую архитектуру безопасности и с чего начать, чтобы не стать легкой мишенью.
➖ Минимальная архитектура контроля безопасности
Даже когда компания использует самые современные средства защиты, инфраструктура все равно остается уязвимой, если не выстроены базовые управленческие и технические процедуры безопасности.
➖Управление безопасностью и ответственность
В компании должен быть назначен ответственный за информационную безопасность, который контролирует соблюдение требований и координирует работу с рисками.
➖ Контроль доступа
Одна из наиболее частых причин компрометации систем — избыточные или устаревшие права доступа. Поэтому их управление строится вокруг принципа минимальных прав: сотрудники и сервисы получают только те разрешения, которые необходимы для выполнения рабочих задач.
➖ Сетевая архитектура и изоляция сервисов
Сетевая архитектура должна защищать периметр и ограничивать распространение атаки внутри инфраструктуры. Для этого системы разделяются на изолированные сегменты: публичные сервисы, внутренние серверы и рабочие станции сотрудников располагаются в разных зонах.
👉Продолжение читайте в статье
👍 Подписывайтесь на наш канал в MAX | 2 331 |
| 19 | ⚡️ Центр информационной безопасности и мониторинга инцидентов компании «1С-Битрикс» информирует
❗️ Зафиксирована уязвимость в стороннем модуле «INTEC:Ядро», разработчика INTEC.
Уязвимость уже устранена компанией-разработчиком, необходимо в кратчайшие сроки установить актуальную версию.
Что полезно сделать в дополнение к рекомендациям INTEC:
➖ Убедитесь что на сервере не осталось возможно скомпрометированных файлов;
➖ Проверьте журналы на веб-сервере и в CMS на предмет нетиповой активности,
➖ Проверьте веб-сервер антивирусом,
➖ Найдите и удалите трояны с помощью встроенного в CMS инструмента,
➖ Проведите аудит кода на наличие зловредных скриптов (начните с .htaccess) и удалите их.
❗️Не откладывайте, проверьте сайт и установите обновление прямо сейчас. | 2 845 |
| 20 | 🎧 Ключевые вызовы в сфере информационной безопасности: от разработки безопасного ПО до защиты и применения искусственного интеллекта
Рассказали в новом выпуске подкаста R-EVOлюция технологий. Также поговорили о влиянии экономической ситуации на тренды эффективности и планы развития, и поделились прогнозами на будущее.
👉Слушать выпуск
👍 Подписывайтесь на наш канал в MAX | 2 661 |
