Правильные права на файлы Битрикс: 644 для файлов и 755 для папок (или 664 и 775 на некоторых конфигурациях хостинга), владельцем должен быть пользователь, от которого работает сайт. Права 777 - «читать, писать и исполнять разрешено всем» - на боевом сайте недопустимы: любой процесс на сервере, включая взломанный соседний сайт на виртуальном хостинге, сможет перезаписать ваши файлы и подложить вредоносный код. Если сайт «завёлся» только после chmod 777, значит, неверно настроен владелец файлов - и чинить нужно его, а не раздавать права всем подряд.

Как читать цифры. Три цифры - это права владельца, группы и всех остальных. Каждая цифра - сумма: 4 - чтение, 2 - запись, 1 - исполнение. Так, 644 - владелец читает и пишет, остальные только читают. А 777 - полный доступ всем, у кого есть хоть какой-то доступ к серверу. Именно последняя «семёрка» и превращает настройку в дыру.

Чем опасны права 777 на реальном хостинге

На виртуальном хостинге рядом с вами живут десятки чужих сайтов. При корректной изоляции они не видят ваши файлы, но изоляция бывает неполной, а взломанный соседский сайт - активным источником атак. Файл с правами 777 такой сосед может дописать или заменить: добавить редирект в index.php, залить шелл в папку загрузок, дописать бэкдор в init.php. Дальше - классика: спам с вашего домена, дорвеи, красный экран в браузере. Что делать, если это уже случилось, - в плане действий при взломе сайта.

Второй слой риска - внутренний. С правами 777 любой скрипт самого сайта, включая уязвимый модуль, может переписать что угодно: заражение из одной дырявой формы мгновенно расползается по всем папкам. Ограниченные права не остановят взлом полностью, но резко сузят зону поражения и упростят лечение.

Какие права ставить на файлы и папки Битрикс

ОбъектПраваКомментарий
Файлы php, шаблоны, статика644Пишет только владелец, остальные читают
Папки755Заходить могут все, менять содержимое - владелец
Папка upload и кэш755, запись от пользователя сайтаПлюс запрет исполнения php на уровне сервера
Файлы с паролями (dbconn.php, .settings.php)600 или 644Чем уже доступ, тем лучше: там реквизиты базы
Что угодно с правами 777НедопустимоСигнал кривой настройки владельца процессов
Важно. В настройках Битрикс (главный модуль) есть параметры прав для создаваемых файлов и папок - BX_FILE_PERMISSIONS и BX_DIR_PERMISSIONS. Если там прописано 0777, платформа сама будет плодить всем доступные файлы после каждой загрузки картинки. Проверьте и выставьте 0644 и 0755: иначе ручная чистка прав живёт до первого обновления контента.

Как проверить и исправить права: порядок действий

  1. Посмотрите текущую картинуВ файловом менеджере хостинга или по SSH проверьте права на корень сайта, /bitrix, upload и файлы настроек. Ищите 777 и чужого владельца.
  2. Выясните пользователя сайтаСайт должен работать от вашего пользователя хостинга (mod_php от имени пользователя, php-fpm), тогда права 644/755 не мешают загрузкам и кэшу.
  3. Массово исправьте праваВсем папкам - 755, всем файлам - 644, файлам настроек - 600. На хостинге это одна операция в менеджере файлов или две команды по SSH.
  4. Задайте права в настройках БитриксBX_FILE_PERMISSIONS 0644 и BX_DIR_PERMISSIONS 0755, чтобы новые файлы создавались правильными.
  5. Проверьте работу сайтаЗагрузите картинку в админке, очистите и прогрейте кэш, отправьте тестовую форму. Если что-то упало с ошибкой доступа - разбирайтесь с владельцем процесса, а не возвращайте 777.
Совет. После смены прав сайт может отдать ошибку 403 или 500 - это нормальный диагностический сигнал: где-то процесс работает не от того пользователя. Разберитесь по логам, чей процесс упёрся в запрет, - подробнее о чтении логов в статье про ошибку 500 на сайте. Возврат к 777 «чтобы заработало» лишь маскирует проблему.

Проведём аудит безопасности сайта

Проверим права, владельцев, настройки PHP и проактивную защиту, исправим найденное и закрепим правильную конфигурацию. Отчёт - что было, что стало и почему так безопаснее.

Заказать аудит

Откуда вообще берутся права 777 на сайтах

Почти всегда - из спешки. Переехали на новый хостинг, загрузка файлов перестала работать, времени разбираться нет - chmod 777 на upload, «потом поправим». Подрядчик сдал сайт, где кэш писался с ошибками, - 777 на /bitrix/cache. Самописный модуль требовал записи куда не положено - 777 на весь корень. Каждый такой костыль остаётся навсегда, пока не выстрелит. Отдельная беда - инструкции с форумов десятилетней давности: совет «поставьте 777» до сих пор кочует из темы в тему, будто последствий не существует. Если модуль или интеграция не работают без опасных прав - это дефект кода, и его стоит исправить в рамках доработки сайта, а не компенсировать дырой в безопасности.

Частые вопросы о правах на файлы

Хостер говорит, что 777 - это нормально. Так бывает?
Встречается на конфигурациях, где сайт и веб-сервер работают от разных пользователей, и 777 - самый простой способ «чтобы работало». Нормой это не становится: правильное решение - перевести обработку PHP на пользователя сайта (php-fpm или аналог). Если хостинг не умеет - это повод сменить тариф или хостинг.
Почему после исправления прав перестали загружаться картинки?
Папка upload теперь принадлежит не тому пользователю, от которого работает PHP. Не поднимайте права обратно: смените владельца папки на пользователя сайта - и загрузка заработает при безопасных 755.
Влияют ли права на файлы на скорость сайта?
Напрямую нет: 644 и 777 читаются одинаково быстро. Косвенно - да: правильные права не дают заражению распространяться, а заражённые сайты тормозят из-за чужих скриптов и спам-рассылок. Если сайт медленный, ищите причину в кэшировании, запросах и хостинге, а не в правах доступа.
Как часто проверять права на файлы?
После каждого переезда, крупного обновления и работы новых подрядчиков - обязательно. В штатном режиме достаточно квартальной проверки или автоматического контроля в рамках абонентской поддержки: скрипт мониторинга сам сообщает о появлении файлов с опасными правами.

Права 644/755 и правильный владелец - гигиенический минимум, который закрывает целый класс атак и стоит полчаса работы. Не уверены, что на вашем сайте всё так, - проверим: в рамках администрирования сайтов Alavir аудит прав и настроек входит в первый же месяц обслуживания. С 2013 года, 450+ проектов, официальный партнёр 1С-Битрикс.