FTP et FTPS
AMWScan peut analyser un site distant par FTP ou FTPS. Il télécharge le répertoire choisi dans un miroir temporaire protégé, analyse la copie locale, produit un rapport puis supprime le miroir. L'intégration ne téléverse, ne modifie, ne met en quarantaine et ne supprime aucun fichier distant.
Prérequis
- PHP doit fournir
ext-ftp; FTPS exige aussiftp_ssl_connect. - Le serveur doit prendre en charge le mode passif et les listes MLSD.
- Le nom d'hôte FTP doit se résoudre uniquement vers des adresses IP publiques.
Utilisez FTPS pour les identifiants ou fichiers sensibles. FTP transmet les identifiants et le contenu sans chiffrement.
Configuration CLI
Passez une URL ftp://hote/chemin ou ftps://hote/chemin comme chemin d'analyse. Vous pouvez préciser un port ; la valeur par défaut est 21. L'URL ne doit contenir ni identifiants, ni requête, ni fragment.
AMWSCAN_FTP_USER=scanner \
AMWSCAN_FTP_PASSWORD=secret \
php scanner ftps://files.example.com/public_html --report-only
Définissez l'utilisateur avec --ftp-user ou AMWSCAN_FTP_USER, et le mot de passe avec AMWSCAN_FTP_PASSWORD. Sans utilisateur, AMWScan emploie l'accès anonyme. Les sources FTP forcent le mode rapport et n'acceptent pas --scan-wordpress-db.
Configuration WordPress
Dans Antimalware > Réglages > Portée et limites, choisissez Serveur FTP, saisissez une URL sans identifiants et définissez AMWSCAN_FTP_PASSWORD dans l'environnement PHP de WordPress. WordPress n'enregistre pas le mot de passe et désactive les actions sur les fichiers distants.
Limites de sécurité
Chaque analyse accepte une source : 10 000 fichiers, 20 000 entrées de répertoire, profondeur 64, 64 Mio par fichier, 512 Mio au total et délai de connexion de 15 secondes. AMWScan rejette les noms dangereux ou en double et supprime les téléchargements partiels.
Dépannage
Activez ext-ftp dans l'environnement PHP qui lance l'analyse. FTPS nécessite ftp_ssl_connect. Vérifiez les identifiants et droits en cas d'échec d'authentification, utilisez un hôte public si la connexion est rejetée et activez MLSD si la liste des répertoires échoue.
Les rapports utilisent l'URL distante assainie et n'incluent jamais le mot de passe.