Простой вопрос, на который мало кто знает ответ: может ли человек с доступом на чтение к папке вашего сервера 1С восстановить пароли СУБД всех баз кластера? Ответ почти всегда — да. И это не взлом, а штатное поведение платформы, о котором просто редко задумываются.
Платформа 1С хранит пароль пользователя СУБД в файле 1CV8Clst.lst обратимо зашифрованным — AES-128 с ключом, зашитым в саму платформу. Кто дотянулся до файла, тот дотянулся и до пароля, а значит и до данных базы напрямую в SQL Server.
Эта обработка показывает картину честно: берёт файл кластера, проверяет по каждой базе, извлекается ли пароль, и выносит вердикт с планом, что с этим делать. Ничего не меняет и никуда не отправляет — только читает и объясняет.
Чем отличается
Публичные разборы этой темы почти всегда про пароль администратора кластера. Здесь — пароль пользователя СУБД, тот самый, под которым 1С ходит в SQL Server: готового инструмента, который достаёт именно его и сводит картину сразу по всем базам кластера, в открытом доступе нет. Обработка делает это за один прогон, сама находит файлы кластера (автопоиск по типовым расположениям srvinfo) и выдаёт вердикт с планом защиты прямо на форме. Есть встроенный демо-пример — посмотреть, как выглядит отчёт, не подключаясь к боевому кластеру.
Зачем это администратору
Два законных сценария, ради которых обработка и написана:
- Аудит безопасности. Увидеть своими глазами, что пароли СУБД вашего кластера лежат в извлекаемом виде, и понять, кто фактически имеет к ним доступ: администратор домена, бэкап-оператор, подрядчик, служба резервного копирования, любой процесс с правами учётной записи сервера 1С.
- Восстановление доступа. Классическая ситуация: команду сменили, дела не передали, пароль от SQL Server никто не оставил, старые не подходят — а доступ к своей же инфраструктуре нужно вернуть. Обработка достаёт пароль из файла кластера, к которому у вас доступ есть.
Что делает
- читает
1CV8Clst.lst(можно указать файл напрямую или папкуsrvinfo— найдёт все реестры кластера); - по каждой базе показывает: сервер СУБД, тип СУБД, пользователя, и главное — извлекается пароль или защищён;
- помечает заведомо слабые пароли — короткие и чисто числовые (сразу видно, что менять в первую очередь);
- выносит вердикт «у N баз пароль восстанавливается из файла» и даёт конкретный план защиты: права на папку, вынос сервера, отдельная учётка СУБД, ротация.
Сделано аккуратно, а не «дампером паролей»
Это инструмент аудита, а не утилита для добычи чужого. Поэтому:
- по умолчанию пароли не показываются — виден только факт «извлекается / защищено». Сам пароль появляется, только если вы явно поставите галочку и подтвердите запрос, предупреждающий, что делать это стоит лишь для восстановления своей инфраструктуры;
- обработка ничего не пишет и никуда не передаёт — только читает файл;
- ключ шифрования, на котором всё держится, — публичная константа платформы, отдельным секретом он не является, и обработка не раскрывает ничего, чего нельзя было бы узнать из открытых источников.
Как это возможно (коротко о механике)
В строке подключения каждой базы файл кластера хранит имя пользователя СУБД открытым текстом, а пароль — блоком AES-128-CBC. Ключ и вектор инициализации одинаковы для всех установок платформы и давно известны. Обработка расшифровывает блок штатными средствами встроенного языка (никаких внешних компонент и подключаемых библиотек) и достаёт пароль. Именно поэтому единственная реальная защита — права доступа к файлу, а не само шифрование.
Что с этим делать (входит в отчёт)
- Ограничить NTFS-права на папку
srvinfo: доступ только у учётной записи службы «Агент сервера 1С» и администраторов. - Вынести сервер 1С из общедоступных сетевых шар; проверить, что папка не попадает в открытые бэкапы и файловые синхронизации.
- Для СУБД завести отдельную учётную запись с минимальными правами на конкретную базу, а не
saи не доменного администратора. - После смены команды или подрядчика — ротация паролей СУБД и пароля кластера.
Совместимость и требования
- Платформа 8.3.14 и новее, управляемое приложение, любая конфигурация — обработка не обращается к прикладным объектам.
- Тип СУБД обработка читает из самого файла кластера; механизм извлечения — платформенный и от СУБД не зависит (MS SQL Server, PostgreSQL). Разбор в примерах — на MS SQL Server как самом частом случае.
- Реализация без внешних компонент: AES-128 написан на встроенном языке, работает одинаково на Windows и Linux-сервере.
- Нужен доступ на чтение к файлу
1CV8Clst.lstкластера (обычно…\srvinfo\reg_XXXX\). Файловым базам неприменимо — это про клиент-серверный кластер. - Файл читается на стороне сервера 1С. Обработку удобнее всего запускать на самом сервере кластера (или из клиента, подключённого к нему): путь указывается так, как его видит сервер, а папка
srvinfoна сервере всегда доступна учётной записи службы «Агент сервера 1С». Отдельный доступ к серверу с рабочего места для этого не требуется.
Что в комплекте
- внешняя обработка
.epfбез внешних компонент и зависимостей — работает и на Windows, и на Linux-сервере; - отчёт с вердиктом и планом защиты прямо на форме — по всем базам кластера за один прогон;
- автопоиск файлов кластера и встроенный демо-пример (посмотреть отчёт, не трогая боевую базу);
- код открыт — видно, что обработка только читает файл кластера и ничего не отправляет наружу; для инструмента, который касается паролей, это главный аргумент доверия;
- без сетевых обращений и внешних компонент — ни одного сетевого вызова, к СУБД не подключается (проверяется и по коду, и по поведению);
Обработка ничего не пишет ни в базу 1С, ни в файловую систему, ни в сеть: только читает файл кластера и объясняет результат.
Как это устроено «под капотом» и реальная история из практики — в статье «Пишут, что пароль СУБД из 1CV8Clst.lst достать нельзя. Можно».
Инструмент предназначен для аудита собственной инфраструктуры и восстановления доступа к ней. Применение к чужим системам без разрешения владельца незаконно.
Другие инструменты администратора СУБД:
- Чек-ап СУБД под 1С - правильно ли база стоит на сервере: 40+ проверок с вердиктом, без доступа к SQL Server.
- Карта объёмов базы 1С - из чего состоит база.
- Трансформатор SQL → 1С и Оптимизатор ВТ - разбор и починка тяжёлых запросов.
Проверено на следующих конфигурациях и релизах:
- Розница, редакция 2.3, релизы 2.2.13.12
Вступайте в нашу телеграмм-группу Инфостарт