«Нам нужно только коробочное решение с лицензией ФСТЭК — это же безопасно!»

Недавно к нам пришёл муниципальный заказчик: всё устраивает — и цена, и сроки, но только при одном условии: решение должно быть коробочным и сертифицировано Федеральной службой по техническому и экспортному контролю. Ведь если есть бумага — значит всё защищено.
Но лицензия ФСТЭК ≠ безопасность.
Примеры свежих «дыр» в сертифицированных ФСТЭК коробках (всё за последний год):
💥 1С:Предприятие 8 — BDU:2025-07182
Ошибка в механизме авторизации, можно было войти в систему под любым пользователем — без пароля.
🔥 1C-Bitrix — BDU:2025-00765
Удалённое выполнение кода через загрузку файлов или специально сформированные запросы. Злоумышленник может заставить ваш сервер выполнить свой скрипт.
🤯 UMI.CMS — BDU:2025-08683
Можно захватить сессию администратора, поменять контент или внедрить вредоносный код прямо на сайт.
Все эти продукты прошли формальные процедуры, лицензированы ФСТЭК и активно используются в муниципальных ИТ-инфраструктурах. Ирония в том, что в той же базе ФСТЭК регулярно публикуются уязвимости в коробках, которые эти лицензии имеют.
Официальная бумага даёт допуск для закупок в тендерах, но не спасёт от реальной атаки.
Если хотите действительно минимизировать риски — выбирайте кастомную разработку. В отличие от «коробок», где безопасность — в формальном сертификате, кастом даёт полный контроль: код прозрачен, вы знаете, какие библиотеки и модули внутри, и команда разработки будет оперативно реагировать, если в них появляется уязвимость.
Читайте нас везде: