Блог

Битрикс24 усилил безопасность вебхуков

В Битрикс24 появилась важная настройка безопасности: теперь администратор может определить, каким сотрудникам разрешено создавать входящие вебхуки и собственные приложения.

Почему это важно? Потому что через вебхук можно программно получать данные из CRM.

При этом вебхук работает с правами сотрудника, который его создал. Если менеджер видит только свои сделки, чужие сделки он получить не сможет.

Но есть другой риск.

Допустим, менеджер работает в компании несколько лет. За это время у него накопились сотни или даже тысячи сделок, контактов и компаний.

Даже если ему запрещён обычный экспорт CRM, раньше он мог создать входящий вебхук и автоматически получить через REST все данные, которые ему разрешено видеть.

То есть вебхук не давал дополнительных прав, но сильно упрощал массовое получение клиентской базы.

Простой пример:
У менеджера есть доступ только к своим:
  • сделкам;
  • контактам;
  • компаниям.

В CRM у него 1 000 сделок.

Собирать такую информацию вручную долго. Через вебхук её можно получить автоматически.

Если же сотруднику открыт доступ ко всем контактам или компаниям, объём потенциально доступных данных становится ещё больше.

Что изменилось

Теперь в настройках безопасности Битрикс24 можно отдельно указать, кому разрешено создавать входящие вебхуки и собственные приложения.

Настройка находится в разделе Безопасность, в блоке Интеграции Битрикс24.
Если обычным сотрудникам вебхуки для работы не нужны, доступ лучше оставить только администраторам или специалистам, которые отвечают за интеграции.

Что рекомендуем проверить

На порталах наших клиентов мы сейчас также проверяем и корректируем эту настройку в целях безопасности.

Рекомендуем:
  1. Проверить, кому разрешено создавать входящие вебхуки.
  2. Оставить это право только тем сотрудникам, которым оно действительно необходимо.
  3. Проверить уже созданные вебхуки и интеграции.
  4. Удалить старые или непонятные интеграции, которые больше не используются.
  5. Дополнительно проверить права сотрудников на сделки, контакты и компании.

Важно понимать: ограничение вебхуков не заменяет нормальную настройку прав CRM.

Если сотруднику открыт доступ ко всей клиентской базе, то сам по себе запрет вебхуков эту проблему не решит.

Главное

Мы не считаем предыдущую механику уязвимостью Битрикс24.

Вебхук не позволял сотруднику получить то, чего он не видел в CRM.

Риск был в другом: он позволял быстро и автоматически получить большой объём уже доступных данных.

Новая настройка даёт администратору дополнительный контроль над такими интеграциями.

Мы рекомендует проверить её на рабочих порталах Битрикс24 и ограничить создание вебхуков для сотрудников, которым они не нужны.
2026-08-31 13:03