blog

Безопасная передача доступов и паролей веб-студии: правила для клиентов

Безопасная передача доступов и паролей веб-студии: правила для клиентов

При разработке, поддержке и продвижении сайта веб-студии часто требуется доступ к административной панели, хостингу, системе управления сайтом, домену, серверу или сервисам аналитики. Особенно это актуально при работе с сайтами на 1С-Битрикс: специалистам может понадобиться доступ к административной части, файловой системе, базе данных, cron-задачам или серверной конфигурации.

Однако передача логина и пароля подрядчику связана с рисками. Данные могут попасть не тому человеку, сохраниться в истории переписки, оказаться в открытом виде на компьютере сотрудника или использоваться дольше, чем это необходимо.

Как безопасно передавать доступы веб-студии: рекомендации Iris Digital

В Iris Digital мы придерживаемся принципа минимально необходимых прав: специалист должен получать только тот доступ, который нужен для конкретной задачи, на ограниченный срок и с возможностью последующего отключения.

1. Передавайте отдельную учетную запись, а не личный аккаунт

Одна из распространенных ошибок — отправить подрядчику логин и пароль действующего администратора или владельца сайта. Это затрудняет контроль действий и повышает риски.

Правильнее создать отдельную учетную запись для веб-студии или конкретного специалиста. В 1С-Битрикс это может быть пользователь с ограниченными правами: например, доступом к настройке инфоблоков, разделу контента или определенному модулю. Полные права администратора следует предоставлять только в том случае, если без них невозможно выполнить задачу.

Отдельная учетная запись позволяет:

  • понять, кто и когда выполнял действия;
  • быстро заблокировать доступ без изменения паролей сотрудников;
  • ограничить права пользователя;
  • не передавать личные логины и пароли;
  • сохранить управляемость при смене подрядчика.

Если возможно, используйте двухфакторную аутентификацию. Она снижает вероятность несанкционированного входа даже в случае утечки пароля.

2. Используйте сложные и уникальные пароли

Пароли вроде 123456, qwerty, названия компании или номера телефона не обеспечивают достаточную защиту. Их легко подобрать автоматизированными программами, особенно если они используются одновременно на нескольких сервисах.

Надежный пароль должен быть:

  • уникальным для конкретного сервиса;
  • длиной не менее 12–16 символов;
  • составленным из разных типов символов;
  • не связанным с названием компании, именами и датами;
  • сохраненным в менеджере паролей, а не в заметках или таблице.

Не стоит использовать один пароль для 1С-Битрикс, хостинга, почты и домена. Если один из сервисов будет взломан, злоумышленник не должен получить доступ ко всей инфраструктуре компании.

Если клиент предоставляет простой или повторно используемый пароль, мы рекомендуем заменить его до начала работ. Безопасность сайта и данных важнее удобства. В некоторых случаях при отказе от базовых мер защиты студия может быть вынуждена приостановить работы или запросить дополнительные гарантии со стороны клиента.

3. Передавайте доступы через защищенные каналы

Не рекомендуется отправлять пароли обычным письмом, в общем чате, комментарии к задаче или открытом документе. Такие сообщения могут сохраняться в истории, пересылаться другим сотрудникам и оставаться доступными после завершения проекта.

Предпочтительный вариант — защищенный менеджер паролей или сервис одноразовой передачи секретов. Ссылка на доступ должна:

  • иметь ограниченный срок действия;
  • открываться ограниченное количество раз;
  • автоматически удаляться после получения;
  • передаваться только конкретному сотруднику;
  • не содержать лишних данных в названии или описании.

Если специализированного сервиса нет, доступ можно передать в зашифрованном архиве с длинным паролем, а пароль отправить по другому каналу. Например, архив — через корпоративную почту, а пароль — по телефону или SMS. Такой способ лучше обычного сообщения, но не является идеальным: после получения архива его необходимо удалить из почты, мессенджера и локального компьютера.

Не отправляйте логин и пароль одним сообщением. Также не включайте реальные пароли в техническое задание, скриншоты, публичные таблицы и систему управления задачами.

4. Предоставляйте только необходимые права

Для внесения изменений в контент не нужен доступ к серверу. Для настройки модуля может не потребоваться доступ к домену. Для работы с сайтом не всегда необходимы права владельца хостинга.

Перед передачей доступов полезно уточнить у подрядчика:

  1. к какому сервису нужен доступ;
  2. какие действия планируется выполнять;
  3. какие права необходимы;
  4. на какой срок нужен доступ;
  5. потребуется ли подключение к серверу или базе данных.

Особенно внимательно следует относиться к root-доступу. Учетная запись root позволяет изменять практически любые системные настройки, удалять файлы, создавать пользователей и останавливать сервисы. Ошибка при работе с такими правами может привести к недоступности сайта или потере данных.

Если требуется SSH-доступ, безопаснее создать отдельного пользователя с ограниченными полномочиями, использовать авторизацию по SSH-ключу и, при возможности, разрешить подключение только с определенных IP-адресов. Повышение прав через sudo должно быть ограничено конкретными командами и задачами.

5. Подготовьте резервные копии до начала работ

Перед изменениями на сайте, сервере и в базе данных необходимо убедиться, что есть актуальная резервная копия. Это особенно важно при обновлении 1С-Битрикс, установке модулей, изменении конфигурации PHP, переносе сайта или работе с базой данных.

Резервная копия должна включать:

  • файлы сайта;
  • базу данных;
  • настройки веб-сервера;
  • важные конфигурационные файлы;
  • при необходимости — содержимое почтовых и интеграционных сервисов.

Важно не только создать бэкап, но и проверить возможность восстановления. Резервная копия, которая существует только формально и не открывается, не обеспечивает реальной защиты.

6. Ограничивайте срок действия доступов

Если специалисту нужен доступ только для разовой задачи, учетную запись не следует оставлять активной навсегда. После завершения работ необходимо:

  • заблокировать временную учетную запись;
  • удалить SSH-ключи;
  • отозвать токены и API-ключи;
  • изменить временные пароли;
  • проверить список пользователей с административными правами;
  • убедиться, что не осталось лишних подключений.

Если работа продолжается регулярно, доступ можно сохранить, но пересмотреть его права и необходимость. Рекомендуется периодически проводить аудит пользователей и удалять учетные записи сотрудников, подрядчиков и бывших партнеров.

7. Что делать после завершения проекта

После окончания работ клиенту следует изменить все пароли, которые передавались подрядчику, если они не были созданы специально для временной учетной записи. Это касается доступа к CMS, хостингу, SSH, FTP, базе данных, домену, почте, CRM и сторонним сервисам.

Также желательно:

  • включить двухфакторную аутентификацию;
  • проверить журналы входов и действий;
  • удалить старые учетные записи;
  • заменить API-ключи и токены;
  • проверить настройки резервного копирования;
  • убедиться, что в коде и конфигурационных файлах не остались секреты.

В Iris Digital мы рекомендуем заранее согласовать процесс передачи доступов и определить, кто со стороны клиента отвечает за их предоставление и последующий отзыв.

Краткий чек-лист безопасной передачи доступов

Перед началом работ проверьте:

  • создана отдельная учетная запись;
  • права соответствуют конкретной задаче;
  • пароль уникальный и сложный;
  • включена двухфакторная аутентификация;
  • доступ передан через защищенный канал;
  • срок действия доступа определен;
  • создана резервная копия;
  • после работ пароль или учетная запись будут изменены либо отключены.

Безопасная передача доступов — это не формальность, а часть надежной работы с сайтом. Чем меньше лишних прав и открытых каналов обмена используется, тем ниже вероятность утечки данных, взлома и простоя проекта. Если вы не уверены, какой доступ нужен для работы с 1С-Битрикс, хостингом или сервером, лучше заранее обсудить требования со специалистами Iris Digital.

Частые вопросы

Можно ли отправить пароль в мессенджере?

Обычный чат не является надежным хранилищем секретов. Лучше использовать менеджер паролей или сервис одноразовой передачи. Если такой возможности нет, отправьте логин и пароль разными каналами и измените пароль после завершения работ.

Нужно ли давать веб-студии root-доступ?

В большинстве случаев — нет. Сначала уточните задачу и предоставьте ограниченный SSH-доступ или отдельную учетную запись. Root следует использовать только при обоснованной необходимости и под контролем ответственного специалиста.

Нужно ли менять пароль после завершения работ?

Да, если использовалась общая или временная учетная запись. Если создан отдельный пользователь, его можно заблокировать или удалить после завершения задачи.

02.16.2026
Другие статьи
21.12.2011

Законы конкурентной борьбы в интернете

Чтобы добиться успеха в условиях жесткой конкуренции, необходимо знать законы конкурентной борьбы в интернете. Как избежать серьезных ошибок в борьбе с конкурентами? Для начала вам следует изучить ваших основных конкурентов, проанализировать каждого из них и сделать правильные выводы.

23.01.2025

Почему Iris Digital разрабатывает проекты на GitLab: Git, CI/CD и контроль качества

Веб-студия Iris Digital постоянно совершенствует процессы разработки, чтобы создавать сайты и веб-приложения быстрее, стабильнее и качественнее. Для этого недостаточно только сильной команды и современных технологий. Важно выстроить прозрачную систему работы с кодом, задачами, тестированием и релизами.

09.06.2011

JavaScript: основа динамики веб-пространства

JavaScript — это самый распространенный язык программирования, используемый для придания интерактивности веб-страницам и приложениям. Он возник в эпоху становления Интернета и со временем стал ключевым элементом современного цифрового мира, позволив превратить статичные сайты в активные и динамичные площадки.