Presentamos WhizzyScan External: análisis gratuito de malware y vulnerabilidades para cualquier tienda Magento

Escáner de malware y vulnerabilidades WhizzyScan para tiendas Magento

Ejecute un análisis de seguridad gratuito en cualquier tienda Magento a la que tenga acceso SSH: sin registro, sin cuenta, solo un comando curl. El mismo motor de detección que ejecutamos cada noche en nuestra propia flota, ahora disponible para todos.

Si tiene una tienda Magento con nosotros, ya conoce WhizzyScan: nuestro escáner propio y gratuito de malware y vulnerabilidades que revisa su tienda cada noche, independientemente del estado de su licencia de Sansec. Hoy lo ampliamos a cualquier tienda Magento, en cualquier hosting, no solo a los servidores que gestionamos directamente.

En resumen: Conéctese por SSH a cualquier tienda Magento y ejecute un solo comando. Sin cuenta, sin registro, sin inscripción previa.
curl https://shopwhizzy.com/gowiz/external/agent | sh
Al final obtendrá un enlace privado al informe. Eso es todo.

Por qué lo hemos creado

La mayoría de los escáneres gratuitos exigen instalar algo de forma permanente, crear una cuenta antes incluso de poder probarlos o esconden las detecciones reales tras un muro de pago. Queríamos algo más parecido a cómo trabaja realmente la comunidad de seguridad: apuntarlo a una tienda, obtener una respuesta clara y sin compromisos.

También es útil si nos está evaluando para hosting o soporte de Magento y quiere una segunda opinión sobre la seguridad de su tienda actual antes de migrar nada: ejecútelo en su servidor actual, vea exactamente qué encuentra y utilice el informe como punto de partida para una conversación real con su proveedor de hosting o su desarrollador.

Cómo funciona

Conéctese por SSH a la instalación de Magento que quiera revisar (la suya, la de un cliente, cualquiera en cPanel, Plesk o un servidor sin panel; no tiene por qué ser uno de nuestros servidores gestionados) y ejecute:

curl https://shopwhizzy.com/gowiz/external/agent | sh

El script:

  1. Detectará automáticamente la raíz de Magento (comprueba el directorio actual y luego ubicaciones habituales como public_html, httpdocs, www).
  2. Le pedirá que confirme la ruta detectada (pulse Intro para aceptarla) y, opcionalmente, una dirección de correo para futuros informes.
  3. Analizará sus archivos y su base de datos en busca de firmas de malware conocidas, webshells, código skimmer y una lista creciente de CVE específicas de Magento: exactamente el mismo motor de reglas que ejecutamos cada noche en nuestra propia flota.
  4. Mostrará un enlace privado al informe cuando termine.

Qué se revisa

El análisis cubre las mismas categorías que cabría esperar de un informe de seguridad completo:

  • Componentes principales de la plataforma de eCommerce: su versión de Magento frente a los boletines de seguridad de Adobe, además de CVE específicas de alto riesgo verificadas directamente en su código (para que un número de versión parcheado manualmente o falsificado no pueda ocultar una vulnerabilidad sin corregir).
  • Integridad de la base de datos: bloques/páginas CMS, valores de configuración y datos de direcciones de pedidos revisados en busca de patrones maliciosos conocidos, además de una lista completa de sus cuentas de administrador para que pueda detectar alguna que no debería estar ahí.
  • Análisis del sistema de archivos: archivos PHP y JavaScript revisados en busca de firmas de malware, webshells y patrones de skimmers de pago.
  • Archivos comprimidos o copias de seguridad expuestos: archivos .zip/.tar/.sql olvidados en la raíz pública de su sitio.
  • Subidas sospechosas en opciones personalizadas: archivos ejecutables inesperados en el directorio de subidas de opciones personalizadas, una señal conocida de un ataque de tipo PolyShell exitoso.

Su informe, su enlace

Cuando termina el análisis, obtiene una URL privada con este formato:

https://shopwhizzy.com/gowiz/external/report/token/<your-token>/

No hace falta iniciar sesión para verla, pero trate el enlace como un secreto, igual que haría con una URL de webhook de Stripe o GitHub. Cualquiera que tenga el enlace exacto puede ver el informe, así que no lo publique en ningún sitio público.

Si vuelve a ejecutar el análisis en el mismo servidor más adelante, se actualiza el mismo informe en lugar de crear uno nuevo cada vez (con un límite de 3 análisis cada 24 horas por instalación, para que no pueda usarse como generador de carga).

¿Ya es cliente de ShopWhizzy? Sus servidores ya están cubiertos automáticamente cada noche; esto es para todo lo que está fuera de nuestra flota gestionada: una segunda tienda, el servidor de un cliente o una tienda que está pensando en migrar con nosotros.

Pruébelo ahora

Elija cualquier tienda Magento a la que tenga acceso SSH y ejecute:

curl https://shopwhizzy.com/gowiz/external/agent | sh

Si algo aparece como crítico y desea ayuda para solucionarlo, abra un ticket y lo revisaremos.