FTP e FTPS
AMWScan può esaminare un sito remoto tramite FTP o FTPS. Scarica la directory scelta in un mirror temporaneo protetto, analizza la copia locale, genera un report e rimuove il mirror. L'integrazione non carica, modifica, mette in quarantena o elimina file remoti.
Requisiti
- PHP deve includere
ext-ftp; FTPS richiede ancheftp_ssl_connect. - Il server deve supportare la modalità passiva e gli elenchi MLSD.
- Il nome host FTP deve risolversi solo in indirizzi IP pubblici.
Usa FTPS quando sono coinvolti credenziali o file sensibili. FTP invia credenziali e contenuti senza crittografia.
Configurazione CLI
Passa un URL ftp://host/percorso o ftps://host/percorso come percorso di scansione. Puoi indicare una porta; quella predefinita è 21. Non inserire credenziali, query o frammenti nell'URL.
AMWSCAN_FTP_USER=scanner \
AMWSCAN_FTP_PASSWORD=secret \
php scanner ftps://files.example.com/public_html --report-only
Imposta l'utente con --ftp-user o AMWSCAN_FTP_USER e la password con AMWSCAN_FTP_PASSWORD. Senza utente, AMWScan usa l'accesso anonimo. Le sorgenti FTP usano sempre la modalità report e non supportano --scan-wordpress-db.
Configurazione WordPress
In Antimalware > Impostazioni > Ambito e limiti, seleziona Server FTP, inserisci un URL senza credenziali e configura AMWSCAN_FTP_PASSWORD nell'ambiente PHP di WordPress. La pagina mostra la disponibilità di FTP, FTPS e della password. WordPress non salva la password e disabilita le azioni sui file remoti.
Limiti di sicurezza
Ogni scansione accetta una sorgente: 10.000 file, 20.000 voci di directory, profondità 64, 64 MiB per file, 512 MiB totali e timeout di connessione di 15 secondi. AMWScan rifiuta nomi non sicuri o duplicati e rimuove i download parziali.
Risoluzione dei problemi
Abilita ext-ftp nel runtime che avvia la scansione. Se FTPS non è disponibile, usa una build PHP con ftp_ssl_connect. Verifica credenziali e permessi in caso di errore di autenticazione, usa un host pubblico se la connessione viene rifiutata e abilita MLSD se l'elenco delle directory non riesce.
I report usano l'URL remoto sanificato come etichetta e non includono mai la password.