Двухфакторная авторизация админки (2FA) - это вход по паролю плюс одноразовому коду из приложения на телефоне. Даже если пароль утёк - через фишинг, вирус на компьютере или слитую базу, войти в админку без вашего телефона злоумышленник не сможет. В 1С-Битрикс двухфакторная авторизация встроена в модуль проактивной защиты: включение занимает 10-15 минут и не требует ни программиста, ни дополнительных платежей.

На заметку. Пароли утекают чаще, чем кажется: стилер на рабочем ноутбуке, один пароль на все сервисы, менеджер, уволившийся два года назад. 2FA обесценивает все эти сценарии разом: украденный пароль без второго фактора - просто строка текста.

Как работает двухфакторная авторизация в Битрикс

Битрикс использует стандарт одноразовых паролей OTP: приложение-аутентификатор (Google Authenticator, Яндекс Ключ и любые совместимые) раз в 30 секунд генерирует шестизначный код по секретному ключу, привязанному к вашему аккаунту. При входе система спрашивает пароль и текущий код. Код живёт полминуты и не ходит по сети - перехватывать нечего. В отличие от SMS-кодов, схема работает без интернета на телефоне и не боится перевыпуска sim-карты. Секретный ключ хранится только в приложении и в системе сайта: выдать код за вас не может ни оператор связи, ни почтовый сервис.

Как включить 2FA в админке Битрикс: пошагово

  1. Проверьте модульОткройте «Настройки - Проактивная защита - Одноразовые пароли» и включите поддержку OTP. Модуль доступен с редакции «Стандарт».
  2. Поставьте приложение на телефонGoogle Authenticator, Яндекс Ключ или другой TOTP-совместимый аутентификатор - любое подойдёт.
  3. Привяжите аккаунтВ профиле администратора выберите подключение одноразовых паролей и отсканируйте QR-код приложением. Введите два кода подряд для синхронизации.
  4. Сохраните резервные кодыБитрикс выдаёт набор запасных одноразовых кодов на случай потери телефона. Распечатайте или положите в менеджер паролей - не на рабочий стол компьютера.
  5. Включите 2FA всем администраторамЗащита работает, только когда покрывает все привилегированные аккаунты: один админ без 2FA - открытая калитка в заборе.
Важно. Перед включением наведите порядок в пользователях: удалите или заблокируйте бывших сотрудников и подрядчиков, отберите админские права у тех, кому хватит прав контент-менеджера. 2FA защищает вход, но не спасает, если в системе живут десять забытых администраторов с полным доступом. Как проверить, не похозяйничал ли кто-то в админке до вас, - в статье как понять, что сайт взломан.

Включим 2FA и наведём порядок в доступах

Настроим двухфакторную авторизацию всем администраторам, проведём ревизию пользователей и паролей, закроем админку от посторонних. Час работы - и угон админки становится почти невозможным.

Защитить админку

Что делать, если потерял телефон с аутентификатором

Штатный путь - резервные коды, которые вы сохранили при настройке: каждый из них работает один раз и позволяет войти и перепривязать новое устройство. Если кодов нет, второй администратор с работающим 2FA может сбросить OTP коллеге в его профиле. Худший сценарий - единственный админ без резервных кодов: тогда OTP отключается через командную строку на сервере или силами разработчика с доступом к базе. Решаемо, но это уже час работы специалиста вместо тридцати секунд с кодом. И заведите привычку: при смене телефона переносите аутентификатор сразу, пока старое устройство ещё в руках, - перенос занимает минуту.

Совет. Заведите правило: у сайта минимум два администратора с включённой 2FA - владелец и доверенный специалист или студия на поддержке. Это страховка и от потери телефона, и от «уехал в отпуск - сайт лёг - войти некому».

Какие ещё доступы к сайту стоит закрыть вторым фактором

Админка - не единственная дверь. Пройдитесь по всей связке: панель хостинга (там файлы и база), личный кабинет регистратора домена (угон домена страшнее взлома сайта), корпоративная почта (через неё восстанавливаются все остальные пароли), рекламные кабинеты и аналитика. Почти все эти сервисы поддерживают двухфакторную авторизацию, и включается она так же - за пару минут на сервис.

Приоритет простой: сначала почта и регистратор, затем хостинг, затем админка и рекламные кабинеты. Захваченная почта обнуляет любую другую защиту: злоумышленник просто жмёт «восстановить пароль» везде, где вы зарегистрированы, и собирает доступы веером. Реестр доступов удобно вести в менеджере паролей: одна таблица - и сразу видно, где второй фактор включён, а где ещё зияет дыра.

Достаточно ли одной двухфакторной авторизации для защиты сайта

Нет: 2FA закрывает ровно один вектор - вход через форму авторизации с чужим паролем. Остаются перебор паролей (лечится лимитами и стоп-листами), уязвимости в коде и модулях (лечится обновлениями), заражённые файлы и бэкдоры (лечится сканированием). Двухфакторка - обязательный, но первый кирпич. Полный периметр - это 2FA плюс проактивный фильтр, обновления, бэкапы и мониторинг: именно такой набор мы держим включённым на сайтах в рамках абонентского администрирования.

Частые вопросы о двухфакторной авторизации

Подходит ли 2FA для интернет-магазина с несколькими менеджерами?
Да, и это типовой сценарий: OTP включается персонально каждому сотруднику с доступом в админку. Менеджеры привязывают свои телефоны за пять минут по инструкции. Покупателей это не касается - они входят в личный кабинет как раньше.
Можно ли использовать SMS вместо приложения-аутентификатора?
Штатный механизм Битрикс - коды из приложения (TOTP), и это надёжнее: SMS перехватывают через подмену sim-карты и вирусы с доступом к уведомлениям. Приложение работает офлайн и бесплатно. SMS-варианты возможны только через сторонние модули - не рекомендуем.
Сотрудники жалуются, что вводить код неудобно. Есть компромисс?
В настройках OTP есть опция «запоминать устройство»: код спрашивается на новом устройстве и периодически, а не при каждом входе с рабочего компьютера. Баланс удобства и защиты сохраняется - чужое устройство без кода не войдёт.
На моей редакции Битрикс нет модуля OTP. Что делать?
В редакции «Старт» одноразовых паролей нет. Альтернативы: ограничить вход в админку по IP на уровне сервера, поставить дополнительную HTTP-авторизацию на /bitrix/admin/ или обновить редакцию до «Стандарта». Подберём вариант под бюджет на бесплатной консультации.

Десять минут на настройку двухфакторной авторизации - лучшая инвестиция в безопасность сайта в пересчёте на затраченное время. Включите сами по шагам выше, а если хотите, чтобы админку закрыли под ключ - с ревизией доступов, стоп-листами и мониторингом, - подключите поддержку сайтов Alavir: с 2013 года защищаем и обслуживаем сайты на Битрикс, за плечами 450+ проектов. Смета - за один день.