FTP- und FTPS-Integration
AMWScan kann eine entfernte Website über FTP oder FTPS prüfen. Das gewählte Verzeichnis wird in eine geschützte temporäre Spiegelung geladen, lokal gescannt und danach entfernt. Die Integration lädt keine Dateien hoch und kann entfernte Dateien weder ändern noch isolieren oder löschen.
Voraussetzungen
- PHP benötigt
ext-ftp; FTPS benötigt zusätzlichftp_ssl_connect. - Der Server muss den passiven Modus und MLSD-Verzeichnislisten unterstützen.
- Der FTP-Hostname darf nur in öffentliche IP-Adressen aufgelöst werden.
Verwenden Sie FTPS für Zugangsdaten oder sensible Dateien. FTP überträgt Zugangsdaten und Inhalte unverschlüsselt.
CLI-Konfiguration
Übergeben Sie eine URL wie ftp://host/pfad oder ftps://host/pfad als Scanpfad. Eine Portangabe ist möglich; Standard ist 21. Zugangsdaten, Abfragen und Fragmente sind in der URL nicht zulässig.
AMWSCAN_FTP_USER=scanner \
AMWSCAN_FTP_PASSWORD=secret \
php scanner ftps://files.example.com/public_html --report-only
Setzen Sie den Benutzer mit --ftp-user oder AMWSCAN_FTP_USER und das Passwort mit AMWSCAN_FTP_PASSWORD. Ohne Benutzer verwendet AMWScan anonymen Zugriff. FTP-Quellen erzwingen den Berichtsmodus und unterstützen --scan-wordpress-db nicht.
WordPress-Konfiguration
Wählen Sie unter Antimalware > Einstellungen > Umfang und Grenzen die Option FTP-Server, geben Sie eine URL ohne Zugangsdaten ein und setzen Sie AMWSCAN_FTP_PASSWORD in der PHP-Umgebung von WordPress. WordPress speichert das Passwort nicht und deaktiviert Dateiaktionen für Remote-Funde.
Sicherheitsgrenzen
Ein Scan akzeptiert eine Quelle: 10.000 Dateien, 20.000 Verzeichniseinträge, Tiefe 64, 64 MiB pro Datei, 512 MiB insgesamt und 15 Sekunden Verbindungs-Timeout. AMWScan weist unsichere oder doppelte Namen zurück und entfernt unvollständige Downloads.
Fehlerbehebung
Aktivieren Sie ext-ftp in der ausführenden PHP-Umgebung. Für FTPS ist eine PHP-Version mit ftp_ssl_connect nötig. Prüfen Sie bei Anmeldefehlern Zugangsdaten und Rechte, verwenden Sie bei abgelehnten Verbindungen einen öffentlichen Host und aktivieren Sie MLSD, wenn Verzeichnislisten fehlschlagen.
Berichte verwenden die bereinigte Remote-URL und enthalten niemals das Passwort.