Passa al contenuto principale
Versione: v0.20

FTP e FTPS

AMWScan può esaminare un sito remoto tramite FTP o FTPS. Scarica la directory scelta in un mirror temporaneo protetto, analizza la copia locale, genera un report e rimuove il mirror. L'integrazione non carica, modifica, mette in quarantena o elimina file remoti.

Requisiti

  • PHP deve includere ext-ftp; FTPS richiede anche ftp_ssl_connect.
  • Il server deve supportare la modalità passiva e gli elenchi MLSD.
  • Il nome host FTP deve risolversi solo in indirizzi IP pubblici.

Usa FTPS quando sono coinvolti credenziali o file sensibili. FTP invia credenziali e contenuti senza crittografia.

Configurazione CLI

Passa un URL ftp://host/percorso o ftps://host/percorso come percorso di scansione. Puoi indicare una porta; quella predefinita è 21. Non inserire credenziali, query o frammenti nell'URL.

AMWSCAN_FTP_USER=scanner \
AMWSCAN_FTP_PASSWORD=secret \
php scanner ftps://files.example.com/public_html --report-only

Imposta l'utente con --ftp-user o AMWSCAN_FTP_USER e la password con AMWSCAN_FTP_PASSWORD. Senza utente, AMWScan usa l'accesso anonimo. Le sorgenti FTP usano sempre la modalità report e non supportano --scan-wordpress-db.

Configurazione WordPress

In Antimalware > Impostazioni > Ambito e limiti, seleziona Server FTP, inserisci un URL senza credenziali e configura AMWSCAN_FTP_PASSWORD nell'ambiente PHP di WordPress. La pagina mostra la disponibilità di FTP, FTPS e della password. WordPress non salva la password e disabilita le azioni sui file remoti.

Limiti di sicurezza

Ogni scansione accetta una sorgente: 10.000 file, 20.000 voci di directory, profondità 64, 64 MiB per file, 512 MiB totali e timeout di connessione di 15 secondi. AMWScan rifiuta nomi non sicuri o duplicati e rimuove i download parziali.

Risoluzione dei problemi

Abilita ext-ftp nel runtime che avvia la scansione. Se FTPS non è disponibile, usa una build PHP con ftp_ssl_connect. Verifica credenziali e permessi in caso di errore di autenticazione, usa un host pubblico se la connessione viene rifiutata e abilita MLSD se l'elenco delle directory non riesce.

I report usano l'URL remoto sanificato come etichetta e non includono mai la password.