Аудит паролей СУБД в 1С: кто может получить пароль SQL из файла кластера (1CV8Clst.lst)

06.08.26

База данных - Администрирование СУБД

Пароль пользователя СУБД лежит в 1CV8Clst.lst обратимо: кто читает папку srvinfo — достаёт пароли SQL всех баз кластера, минуя права 1С. Обработка показывает, у каких баз пароль извлекается, помечает слабые и выдаёт план защиты. К СУБД не подключается, ничего не пишет — только читает файл.

Файлы

ВНИМАНИЕ: Файлы из Базы знаний - это исходный код разработки. Это примеры решения задач, шаблоны, заготовки, "строительные материалы" для учетной системы. Файлы ориентированы на специалистов 1С, которые могут разобраться в коде и оптимизировать программу для запуска в базе данных. Гарантии работоспособности нет. Возврата нет. Технической поддержки нет.

Наименование Скачано Купить файл
Аудит доступности паролей СУБД (внешняя обработка)
.epf 18,75Kb
7 6 200 руб. Купить

Подписка PRO — скачивайте любые файлы со скидкой до 85% из Базы знаний

Оформите подписку на компанию для решения рабочих задач

Оформить подписку и скачать решение со скидкой

Вы можете заказать платную доработку или адаптацию этой разработки под вашу конфигурацию на «Бирже заказов».

  • 0% комиссии — оплата напрямую исполнителю;
  • Исполнители любого масштаба — от отдельных специалистов до команд под проект;
  • Прямой обмен контактами между заказчиком и исполнителем;
  • Безопасная сделка — при необходимости;
  • Рейтинги, кейсы и прозрачная система откликов.

Простой вопрос, на который мало кто знает ответ: может ли человек с доступом на чтение к папке вашего сервера 1С восстановить пароли СУБД всех баз кластера? Ответ почти всегда — да. И это не взлом, а штатное поведение платформы, о котором просто редко задумываются.

Платформа 1С хранит пароль пользователя СУБД в файле 1CV8Clst.lst обратимо зашифрованным — AES-128 с ключом, зашитым в саму платформу. Кто дотянулся до файла, тот дотянулся и до пароля, а значит и до данных базы напрямую в SQL Server.

Эта обработка показывает картину честно: берёт файл кластера, проверяет по каждой базе, извлекается ли пароль, и выносит вердикт с планом, что с этим делать. Ничего не меняет и никуда не отправляет — только читает и объясняет.

 

Чем отличается

Публичные разборы этой темы почти всегда про пароль администратора кластера. Здесь — пароль пользователя СУБД, тот самый, под которым 1С ходит в SQL Server: готового инструмента, который достаёт именно его и сводит картину сразу по всем базам кластера, в открытом доступе нет. Обработка делает это за один прогон, сама находит файлы кластера (автопоиск по типовым расположениям srvinfo) и выдаёт вердикт с планом защиты прямо на форме. Есть встроенный демо-пример — посмотреть, как выглядит отчёт, не подключаясь к боевому кластеру.

 

Зачем это администратору

Два законных сценария, ради которых обработка и написана:

  • Аудит безопасности. Увидеть своими глазами, что пароли СУБД вашего кластера лежат в извлекаемом виде, и понять, кто фактически имеет к ним доступ: администратор домена, бэкап-оператор, подрядчик, служба резервного копирования, любой процесс с правами учётной записи сервера 1С.
  • Восстановление доступа. Классическая ситуация: команду сменили, дела не передали, пароль от SQL Server никто не оставил, старые не подходят — а доступ к своей же инфраструктуре нужно вернуть. Обработка достаёт пароль из файла кластера, к которому у вас доступ есть.

 

Что делает

  • читает 1CV8Clst.lst (можно указать файл напрямую или папку srvinfo — найдёт все реестры кластера);
  • по каждой базе показывает: сервер СУБД, тип СУБД, пользователя, и главное — извлекается пароль или защищён;
  • помечает заведомо слабые пароли — короткие и чисто числовые (сразу видно, что менять в первую очередь);
  • выносит вердикт «у N баз пароль восстанавливается из файла» и даёт конкретный план защиты: права на папку, вынос сервера, отдельная учётка СУБД, ротация.

 

Сделано аккуратно, а не «дампером паролей»

Это инструмент аудита, а не утилита для добычи чужого. Поэтому:

  • по умолчанию пароли не показываются — виден только факт «извлекается / защищено». Сам пароль появляется, только если вы явно поставите галочку и подтвердите запрос, предупреждающий, что делать это стоит лишь для восстановления своей инфраструктуры;
  • обработка ничего не пишет и никуда не передаёт — только читает файл;
  • ключ шифрования, на котором всё держится, — публичная константа платформы, отдельным секретом он не является, и обработка не раскрывает ничего, чего нельзя было бы узнать из открытых источников.

 

Как это возможно (коротко о механике)

В строке подключения каждой базы файл кластера хранит имя пользователя СУБД открытым текстом, а пароль — блоком AES-128-CBC. Ключ и вектор инициализации одинаковы для всех установок платформы и давно известны. Обработка расшифровывает блок штатными средствами встроенного языка (никаких внешних компонент и подключаемых библиотек) и достаёт пароль. Именно поэтому единственная реальная защита — права доступа к файлу, а не само шифрование.

 

Что с этим делать (входит в отчёт)

  1. Ограничить NTFS-права на папку srvinfo: доступ только у учётной записи службы «Агент сервера 1С» и администраторов.
  2. Вынести сервер 1С из общедоступных сетевых шар; проверить, что папка не попадает в открытые бэкапы и файловые синхронизации.
  3. Для СУБД завести отдельную учётную запись с минимальными правами на конкретную базу, а не sa и не доменного администратора.
  4. После смены команды или подрядчика — ротация паролей СУБД и пароля кластера.

 

Совместимость и требования

  • Платформа 8.3.14 и новее, управляемое приложение, любая конфигурация — обработка не обращается к прикладным объектам.
  • Тип СУБД обработка читает из самого файла кластера; механизм извлечения — платформенный и от СУБД не зависит (MS SQL Server, PostgreSQL). Разбор в примерах — на MS SQL Server как самом частом случае.
  • Реализация без внешних компонент: AES-128 написан на встроенном языке, работает одинаково на Windows и Linux-сервере.
  • Нужен доступ на чтение к файлу 1CV8Clst.lst кластера (обычно …\srvinfo\reg_XXXX\). Файловым базам неприменимо — это про клиент-серверный кластер.
  • Файл читается на стороне сервера 1С. Обработку удобнее всего запускать на самом сервере кластера (или из клиента, подключённого к нему): путь указывается так, как его видит сервер, а папка srvinfo на сервере всегда доступна учётной записи службы «Агент сервера 1С». Отдельный доступ к серверу с рабочего места для этого не требуется.

 

Что в комплекте

  • внешняя обработка .epf без внешних компонент и зависимостей — работает и на Windows, и на Linux-сервере;
  • отчёт с вердиктом и планом защиты прямо на форме — по всем базам кластера за один прогон;
  • автопоиск файлов кластера и встроенный демо-пример (посмотреть отчёт, не трогая боевую базу);
  • код открыт — видно, что обработка только читает файл кластера и ничего не отправляет наружу; для инструмента, который касается паролей, это главный аргумент доверия;
  • без сетевых обращений и внешних компонент — ни одного сетевого вызова, к СУБД не подключается (проверяется и по коду, и по поведению);

Обработка ничего не пишет ни в базу 1С, ни в файловую систему, ни в сеть: только читает файл кластера и объясняет результат.

Как это устроено «под капотом» и реальная история из практики — в статье «Пишут, что пароль СУБД из 1CV8Clst.lst достать нельзя. Можно».

Инструмент предназначен для аудита собственной инфраструктуры и восстановления доступа к ней. Применение к чужим системам без разрешения владельца незаконно.

 

Другие инструменты администратора СУБД:

Проверено на следующих конфигурациях и релизах:

  • Розница, редакция 2.3, релизы 2.2.13.12

Вступайте в нашу телеграмм-группу Инфостарт

пароль СУБД 1CV8Clst.lst пароль SQL 1С кластер 1С srvinfo безопасность 1С аудит безопасности 1С пароль базы данных 1С расшифровать пароль СУБД восстановить пароль SQL пароль sa MS SQL Server PostgreSQL права на srvinfo шифрование пароля 1С администрирование СУБД сервер 1С Предприятия пароль подключения к БД утечка пароля СУБД информационная безопасность 1С

См. также

Администрирование СУБД Системный администратор 1С 8.3 Бесплатно (free)

Прогнал набор диагностических скриптов на двух рабочих базах: боевой с 580 сеансами и малонагруженной. Разбираю пять находок: статистика 97-дневной давности, 598 запросов со сканами, журнал транзакций в 73 % от данных, tempdb в один файл и 81 % ожиданий на параллелизме, который чинить не надо. Плюс три грабли, из-за которых самописный диагностический скрипт падает на чужом сервере. Семь рабочих скриптов внутри, копируются в SSMS как есть.

05.08.2026    396    nedomolkov.ivan    8    

6

Администрирование СУБД Журнал регистрации Системный администратор Программист 1С 8.3 Бесплатно (free)

Журнал регистрации на нагруженной базе перестаёт открываться: файлы растут на гигабайты в день, просмотр виснет, история недоступна. Рассказываю, как мы вынесли журнал трёх продуктивных баз в ClickHouse: 35 млрд событий, поиск всех ошибок за сутки — 0,11 секунды, привычная форма журнала для пользователей и падение числа ошибок в проде в 23 раза за полгода. Архитектура, схема таблицы, грабли интеграции и все цифры с прода.

04.08.2026    455    nedomolkov.ivan    0    

7

Администрирование СУБД 1С 8.3 1С:ERP Управление предприятием 2 Бесплатно (free)

База 1С:ERP размером 646 Гб, полное маскирование за 5 часов - без создания промежуточной незащищенной копии. Разбираем бесплатный pg_anon на сквозном примере с реального продуктива.

27.07.2026    1889    Tantor    16    

12

HighLoad оптимизация Администрирование СУБД Программист Россия Бесплатно (free)

Если вы работаете с 1С на PostgreSQL и жалуетесь на тормоза — скорее всего, дело в join predicate pushdown, которого в стандартном PostgreSQL нет. В MS SQL Server этот механизм работает «из коробки», и при миграции именно запросы к виртуальным таблицам 1С бьют по производительности сильнее всего. В этой статье — реальный кейс от Postgres Professional с разбором плана выполнения, ручным экспериментом и доработкой планировщика СУБД, которая ускорила запросы от 22 до 54 000 раз.

16.06.2026    8026    postgres_professional    13    

12

HighLoad оптимизация Администрирование СУБД Системный администратор Программист 1С:Предприятие 8 Бесплатно (free)

Вышел релиз СУБД Tantor Postgres 18, и мы хотим рассказать о его новых возможностях для работы с приложениями на платформе "1С:Предприятие". В обзоре разберем улучшения планировщика, по традиции коснемся работы временных таблиц и не обойдем вниманием вспомогательные утилиты, которые упрощают поиск и диагностику проблем в высоконагруженных системах. За каждым пунктом - реальные запросы 1С, реальные рабочие базы и сотни часов тестирования!

16.06.2026    2916    Tantor    7    

10

Администрирование СУБД Системный администратор Программист 1С:Предприятие 8 Россия Бесплатно (free)

База 1С за несколько лет эксплуатации разрослась, - стала большой, медленно работает, требует много места и времени для копирования и прочего обслуживания. Нужна ли обязательно свертка или можно обойтись более «мягкими» средствами. Делюсь своим опытном как для новых конфигураций, так и для старых УПП, УТ 10…

01.06.2026    7633    2ncom    30    

11

Администрирование СУБД Системный администратор Программист Бесплатно (free)

Статья рассказывает об опыте перевода больших баз с MSSQL на Postgres и годовой эксплуатации после перехода. Показано, с какими ограничениями утилиты ibcmd можно столкнуться при миграции больших баз и какие подходы помогают безопасно обходить эти проблемы. Приведены наиболее интересные кейсы, выявленные в эксплуатации: особенности настроек Postgres, поведение оптимизатора, тонкости работы логики и статистики, а также редкие, но критичные ситуации с производительностью. Материал будет полезен тем, кто планирует переход на Postgres и хочет заранее понимать реальные риски, подводные камни и проверенные практики их преодоления.

20.04.2026    8665    berserg    12    

27

Администрирование СУБД Программист Бесплатно (free)

Прокачиваем Постгрес с помощью пользовательских функций и процедур.

02.03.2026    3917    SerVer1C    3    

12
Для отправки сообщения требуется регистрация/авторизация