Zum Hauptinhalt springen
Version: v0.21

FTP- und FTPS-Integration

AMWScan kann eine entfernte Website über FTP oder FTPS prüfen. Das gewählte Verzeichnis wird in eine geschützte temporäre Spiegelung geladen, lokal gescannt und danach entfernt. Die Integration lädt keine Dateien hoch und kann entfernte Dateien weder ändern noch isolieren oder löschen.

Voraussetzungen

  • PHP benötigt ext-ftp; FTPS benötigt zusätzlich ftp_ssl_connect.
  • Der Server muss den passiven Modus und MLSD-Verzeichnislisten unterstützen.
  • Der FTP-Hostname darf nur in öffentliche IP-Adressen aufgelöst werden.

Verwenden Sie FTPS für Zugangsdaten oder sensible Dateien. FTP überträgt Zugangsdaten und Inhalte unverschlüsselt.

CLI-Konfiguration

Übergeben Sie eine URL wie ftp://host/pfad oder ftps://host/pfad als Scanpfad. Eine Portangabe ist möglich; Standard ist 21. Zugangsdaten, Abfragen und Fragmente sind in der URL nicht zulässig.

AMWSCAN_FTP_USER=scanner \
AMWSCAN_FTP_PASSWORD=secret \
php scanner ftps://files.example.com/public_html --report-only

Setzen Sie den Benutzer mit --ftp-user oder AMWSCAN_FTP_USER und das Passwort mit AMWSCAN_FTP_PASSWORD. Ohne Benutzer verwendet AMWScan anonymen Zugriff. FTP-Quellen erzwingen den Berichtsmodus und unterstützen --scan-wordpress-db nicht.

WordPress-Konfiguration

Wählen Sie unter Antimalware > Einstellungen > Umfang und Grenzen die Option FTP-Server, geben Sie eine URL ohne Zugangsdaten ein und setzen Sie AMWSCAN_FTP_PASSWORD in der PHP-Umgebung von WordPress. WordPress speichert das Passwort nicht und deaktiviert Dateiaktionen für Remote-Funde.

Sicherheitsgrenzen

Ein Scan akzeptiert eine Quelle: 10.000 Dateien, 20.000 Verzeichniseinträge, Tiefe 64, 64 MiB pro Datei, 512 MiB insgesamt und 15 Sekunden Verbindungs-Timeout. AMWScan weist unsichere oder doppelte Namen zurück und entfernt unvollständige Downloads.

Fehlerbehebung

Aktivieren Sie ext-ftp in der ausführenden PHP-Umgebung. Für FTPS ist eine PHP-Version mit ftp_ssl_connect nötig. Prüfen Sie bei Anmeldefehlern Zugangsdaten und Rechte, verwenden Sie bei abgelehnten Verbindungen einen öffentlichen Host und aktivieren Sie MLSD, wenn Verzeichnislisten fehlschlagen.

Berichte verwenden die bereinigte Remote-URL und enthalten niemals das Passwort.