TGViewer
1С-Битрикс Безопасность 1С-Битрикс Безопасность @bitrixkiberbez · 4.02K subscribers
Post #20 2.66K
Как сделать безопасным код сайта на Битрикс?

В предыдущем посте мы рассказали о методах защиты от SQL-инъекций и XSS-атак. Продолжаем разбираться с основными уязвимостями и тем, как защищать сайты от этих угроз.

CSRF (Cross Site Request Forgery)

Как работает?

📍Пользователь авторизуется на сайте (например, абстрактный cool-bank.com) и его браузер сохраняет сессионные куки.

📍Этого пользователя методами социальной инженерии завлекают на сайт злоумышленника (evil.com), на котором есть форма.

📍При переходе на evil.com Javascript вызывает form.submit, отправляя форму на cool-bank.com.

📍cool-bank.com проверяет куки, видит, что пользователь авторизован, и обрабатывает форму, отправляя деньги от имени пользователя.


Вариантов реализации этой атаки множество и во многом вектор определяется лишь фантазией хакера.

SSRF (Server-Side Request Forgery)

📍SSRF — она же серверная подделка запросов — это атака, которая позволяет отправлять запросы от имени сервера.

Чем это чревато

📍SSRF часто служит подспорьем для других, более критичных атак. Эталонный пример — доступ к внутренним сервисам.


Как защититься?

👉Подробно и на примерах рассказываем здесь
Хабр Как сделать безопасным код сайта на Битрикс: шпаргалка по основным уязвимостям, часть 2 Продолжаем разбираться с основными уязвимостями и тем, как защищать сайты на Битрикс от этих угроз. В предыдущей статье я рассказала о методах защиты от SQL-инъекций и XSS-атак. Сегодня...
  • 👍 8
  • 🔥 5
  • ⚡ 4
More from @bitrixkiberbez
  1. Sep 7, 2026⚡️Центр информационной безопасности и мониторинга инцидентов компании «1С-Битрикс» информи…
  2. Sep 4, 2026Как малому бизнесу не стать целью злоумышленника? Еще несколько лет назад злоумышленники а…
  3. Aug 27, 2026⚡ Центр информационной безопасности и мониторинга инцидентов компании «1С-Битрикс» информи…
  4. Aug 26, 2026⚠️ Рабочее приложение ≠ безопасное С помощью вайбкодинга приложение можно создать за вечер…
  5. Aug 11, 2026Новый срок перехода на обязательную 2ФА ⚡ Ранее мы сообщали о переходе на обязательную дву…
  6. Jul 31, 2026Двухфакторная аутентификация становится стандартной мерой защиты Мы продолжаем повышать ур…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →