Что умеет решение
Уязвимости веб-приложений — это недостатки архитектуры, позволяющие злоумышленникам нарушить работу сервиса или получить доступ к персональным данным пользователей.
Одним из ключевых типов таких уязвимостей является межсайтовая подделка запроса (CSRF). Эта атака эксплуатирует особенности протокола HTTP: если браузер пользователя по неосторожности отправит запрос на уязвимый сервер, он автоматически включит в него текущие куки-файлы пользователя.
При успешной реализации атаки жертва, находясь на сайте злоумышленника, неосознанно инициирует выполнение вредоносных действий на другом сервере, например, перевод средств на счет атакующего. Для этого пользователь должен быть аутентифицирован на целевом сервере, а сам запрос не должен требовать подтверждения, которое невозможно обойти или подделать с помощью скрипта.
Модуль delement.csrf усиливает защиту форм во всех редакциях 1С-Битрикс. Для каждой формы генерируется короткоживущий CSRF-токен, который проверяется при отправке. В отличие от стандартной проверки через bx_sessid, этот токен привязан к конкретной форме и имеет ограниченный срок действия, что позволяет минимизировать риски даже в случае перехвата токена.
Решение защищает от межсайтовой подделки запросов. Даже если злоумышленник использует текущие куки пользователя, у него не будет доступа к необходимому токену для отправки форм от его имени.
Подключение формы из модуля Веб-формы
Включите проверку форм в настройках модуля.
Задайте уникальный секрет для генерации кодов.
Укажите желаемое время жизни токена в секундах.
Выберите нужную форму из списка.
Добавьте в шаблон поля input с токеном, используя метод DelementCsrfHelper::getCsrfInput, передав в него параметр WEB_FORM_ID.
Подключение к собственным формам
Вставьте поле input с токеном в вашу форму. Токен генерируется через метод DelementCsrfHelper::getCsrf, куда передается уникальный идентификатор формы.
В скрипте обработки формы добавьте проверку токена через метод DelementCsrfHelper::validateCsrf, передав туда же уникальный идентификатор формы.
Для «Защита форм» команда General iT может выполнить подключение, настройку и контрольную проверку после установки.