Двухфакторная авторизация админки (2FA) - это вход по паролю плюс одноразовому коду из приложения на телефоне. Даже если пароль утёк - через фишинг, вирус на компьютере или слитую базу, войти в админку без вашего телефона злоумышленник не сможет. В 1С-Битрикс двухфакторная авторизация встроена в модуль проактивной защиты: включение занимает 10-15 минут и не требует ни программиста, ни дополнительных платежей.
Как работает двухфакторная авторизация в Битрикс
Битрикс использует стандарт одноразовых паролей OTP: приложение-аутентификатор (Google Authenticator, Яндекс Ключ и любые совместимые) раз в 30 секунд генерирует шестизначный код по секретному ключу, привязанному к вашему аккаунту. При входе система спрашивает пароль и текущий код. Код живёт полминуты и не ходит по сети - перехватывать нечего. В отличие от SMS-кодов, схема работает без интернета на телефоне и не боится перевыпуска sim-карты. Секретный ключ хранится только в приложении и в системе сайта: выдать код за вас не может ни оператор связи, ни почтовый сервис.
Как включить 2FA в админке Битрикс: пошагово
- Проверьте модульОткройте «Настройки - Проактивная защита - Одноразовые пароли» и включите поддержку OTP. Модуль доступен с редакции «Стандарт».
- Поставьте приложение на телефонGoogle Authenticator, Яндекс Ключ или другой TOTP-совместимый аутентификатор - любое подойдёт.
- Привяжите аккаунтВ профиле администратора выберите подключение одноразовых паролей и отсканируйте QR-код приложением. Введите два кода подряд для синхронизации.
- Сохраните резервные кодыБитрикс выдаёт набор запасных одноразовых кодов на случай потери телефона. Распечатайте или положите в менеджер паролей - не на рабочий стол компьютера.
- Включите 2FA всем администраторамЗащита работает, только когда покрывает все привилегированные аккаунты: один админ без 2FA - открытая калитка в заборе.
Включим 2FA и наведём порядок в доступах
Настроим двухфакторную авторизацию всем администраторам, проведём ревизию пользователей и паролей, закроем админку от посторонних. Час работы - и угон админки становится почти невозможным.
Что делать, если потерял телефон с аутентификатором
Штатный путь - резервные коды, которые вы сохранили при настройке: каждый из них работает один раз и позволяет войти и перепривязать новое устройство. Если кодов нет, второй администратор с работающим 2FA может сбросить OTP коллеге в его профиле. Худший сценарий - единственный админ без резервных кодов: тогда OTP отключается через командную строку на сервере или силами разработчика с доступом к базе. Решаемо, но это уже час работы специалиста вместо тридцати секунд с кодом. И заведите привычку: при смене телефона переносите аутентификатор сразу, пока старое устройство ещё в руках, - перенос занимает минуту.
Какие ещё доступы к сайту стоит закрыть вторым фактором
Админка - не единственная дверь. Пройдитесь по всей связке: панель хостинга (там файлы и база), личный кабинет регистратора домена (угон домена страшнее взлома сайта), корпоративная почта (через неё восстанавливаются все остальные пароли), рекламные кабинеты и аналитика. Почти все эти сервисы поддерживают двухфакторную авторизацию, и включается она так же - за пару минут на сервис.
Приоритет простой: сначала почта и регистратор, затем хостинг, затем админка и рекламные кабинеты. Захваченная почта обнуляет любую другую защиту: злоумышленник просто жмёт «восстановить пароль» везде, где вы зарегистрированы, и собирает доступы веером. Реестр доступов удобно вести в менеджере паролей: одна таблица - и сразу видно, где второй фактор включён, а где ещё зияет дыра.
Достаточно ли одной двухфакторной авторизации для защиты сайта
Нет: 2FA закрывает ровно один вектор - вход через форму авторизации с чужим паролем. Остаются перебор паролей (лечится лимитами и стоп-листами), уязвимости в коде и модулях (лечится обновлениями), заражённые файлы и бэкдоры (лечится сканированием). Двухфакторка - обязательный, но первый кирпич. Полный периметр - это 2FA плюс проактивный фильтр, обновления, бэкапы и мониторинг: именно такой набор мы держим включённым на сайтах в рамках абонентского администрирования.
Частые вопросы о двухфакторной авторизации
Подходит ли 2FA для интернет-магазина с несколькими менеджерами?
Можно ли использовать SMS вместо приложения-аутентификатора?
Сотрудники жалуются, что вводить код неудобно. Есть компромисс?
На моей редакции Битрикс нет модуля OTP. Что делать?
Десять минут на настройку двухфакторной авторизации - лучшая инвестиция в безопасность сайта в пересчёте на затраченное время. Включите сами по шагам выше, а если хотите, чтобы админку закрыли под ключ - с ревизией доступов, стоп-листами и мониторингом, - подключите поддержку сайтов Alavir: с 2013 года защищаем и обслуживаем сайты на Битрикс, за плечами 450+ проектов. Смета - за один день.












