Фото в отзыве и файл к заказу: как безопасно принимать вложения на 1С-Битрикс
В BitrixFramework описали подсистему Uploader. Разбираю, какие ограничения нужны магазину, чтобы удобная загрузка файлов не создавала проблемы с доступом и хранением.

В этой статье
Фотография помогает объяснить проблему быстрее длинного сообщения. Покупатель может показать повреждённую упаковку, приложить размеры изделия или отправить файл для печати. Но кнопка загрузки добавляет сайту отдельную обязанность: принять чужой файл и правильно распорядиться им.
16 сентября 2026 года в документации BitrixFramework появилась статья о подсистеме Uploader. Она описывает приём файлов, временное хранение, проверки и дальнейшую обработку. Само наличие такой подсистемы не означает, что любой самописный обработчик формы уже защищён.
Решите, какие файлы действительно нужны
Для фотографии отзыва и макета в типографию нужны разные правила. Если магазин принимает только изображения, разрешение любых вложений добавляет риск без пользы. Ограничивать стоит размер одного файла, их количество и общий объём отправки.
Проверка в браузере помогает человеку быстро увидеть ошибку, но сервер обязан проверить данные самостоятельно. Пользовательский интерфейс можно обойти. Одного расширения в названии тоже недостаточно, чтобы понять содержимое файла.
Для владельца магазина это можно сформулировать как конкретное требование к разработке: неподходящий файл отклоняется до того, как станет доступен другим людям, а покупатель получает понятное сообщение. Без технических подробностей и без исчезновения уже заполненной формы.
Не каждое вложение должно быть публичным
Фото товара в опубликованном отзыве может предназначаться всем посетителям. Счёт, чертёж или снимок к претензии обычно нужен ограниченному кругу сотрудников. Складывать эти материалы в одно общедоступное место удобно только до первой ошибки.
Проверьте доступ из другого аккаунта и без авторизации. Можно ли открыть вложение к чужому заказу, если известен его адрес? Что произойдёт после удаления обращения? Эти вопросы важнее того, насколько красиво выглядит зона перетаскивания файлов.
Если форма допускает отправку по частям, временные фрагменты тоже требуют очистки. Пользователь может закрыть страницу, загрузка — оборваться, а место на диске останется занятым. Срок хранения незавершённых загрузок нужно определить заранее.
Проверьте неудобные, но обычные ситуации
Для приёмки пригодятся большое фото с телефона, несколько файлов подряд, нестандартное имя и обрыв соединения. Не нужно искать экзотическую атаку, чтобы обнаружить, что повторная отправка создаёт дубли или ошибка стирает комментарий покупателя.
Я бы также уточнила, кто следит за объёмом хранилища и как сотрудник сообщает о подозрительном вложении. Тогда загрузка файлов становится полноценной частью обслуживания: покупателю удобно объяснить задачу, а магазин понимает, где находятся материалы и кто может их увидеть.
A photo explains the issue faster than a long message. A buyer can show a damaged package, include product dimensions, or send a print file. However, adding an upload button imposes a new obligation on the site: to accept external files and handle them correctly.
On September 16, 2026, the BitrixFramework documentation published an article on the Uploader subsystem. It covers file reception, temporary storage, validation, and subsequent processing. The mere existence of this subsystem does not mean that any custom form handler is already secure.
Determine which files are actually needed
Rules for a review photo differ from those for a print shop layout. If a store accepts only images, allowing any file type adds risk without benefit. Limits should be set on individual file size, the number of files, and the total upload volume.
Browser-side validation helps users spot errors quickly, but the server must independently verify the data. The user interface can be bypassed, and a file extension in the name alone is insufficient to determine the file's contents.
For a store owner, this translates to a specific development requirement: unsuitable files must be rejected before they become accessible to others, while the buyer receives a clear message. This must be achieved without technical complications or the loss of already filled form data.
Not every attachment needs to be public.
A product photo in a published review may be intended for all visitors. In contrast, an invoice, blueprint, or image attached to a complaint is typically needed only by a limited group of employees. Storing these materials in a single publicly accessible location is convenient only until the first mistake occurs.
Verify access from another account and without authorization. Can an attachment to someone else's order be opened if its URL is known? What happens after the inquiry is deleted? These questions are more important than how attractive the file drag-and-drop zone looks.
If the form allows sending data in parts, temporary fragments also require cleanup. A user might close the page, causing the upload to abort, leaving disk space occupied. The retention period for incomplete uploads must be defined in advance.
Test inconvenient but common scenarios
Acceptance testing should include large photos from a phone, multiple sequential files, non-standard filenames, and connection interruptions. There is no need to hunt for exotic attacks to discover that resending creates duplicates or that an error wipes out a buyer's comment.
I would also clarify who monitors storage capacity and how an employee reports a suspicious attachment. This way, file uploads become a full part of customer service: it is convenient for the buyer to explain the task, and the store knows where the materials are and who can view them.

Обсуждение0
Делись опытом и задавай вопросы. Комментарии без ссылок появляются после проверки редактором.
Пока никто не написал. Начни обсуждение.