Découvrez WhizzyScan External : analyse gratuite des malwares et vulnérabilités pour toute boutique Magento

WhizzyScan, scanner de malwares et de vulnérabilités pour les boutiques Magento

Lancez gratuitement une analyse de sécurité sur n’importe quelle boutique Magento à laquelle vous avez accès en SSH - sans inscription, sans compte, avec une seule commande curl. Le même moteur de détection que celui que nous exécutons chaque nuit sur notre propre parc, désormais accessible à tous.

Si votre boutique Magento est hébergée chez nous, vous connaissez déjà WhizzyScan - notre scanner gratuit de malwares et de vulnérabilités, développé en interne, qui contrôle votre boutique chaque nuit, que vous disposiez ou non d’une licence Sansec. Aujourd’hui, nous l’étendons à toute boutique Magento, chez n’importe quel hébergeur - et pas seulement aux serveurs que nous gérons directement.

En bref : Connectez-vous en SSH à n’importe quelle boutique Magento et exécutez une seule commande. Pas de compte, pas d’inscription, pas d’enregistrement préalable.
curl https://shopwhizzy.com/gowiz/external/agent | sh
Vous obtiendrez un lien privé vers votre rapport à la fin. C’est tout.

Pourquoi nous l’avons créé

La plupart des scanners gratuits exigent soit d’installer un outil de façon permanente, soit de créer un compte avant même de pouvoir le tester, soit réservent les vraies détections à une offre payante. Nous voulions quelque chose de plus proche de la façon dont la communauté de la sécurité travaille réellement : on le lance sur une boutique, on obtient une réponse claire, sans aucune contrepartie.

C’est aussi utile si vous nous évaluez pour l’hébergement ou le support Magento et souhaitez un second avis sur la sécurité de votre boutique actuelle avant de migrer quoi que ce soit : lancez-le sur votre serveur existant, voyez exactement ce qu’il détecte et utilisez le rapport comme base de discussion concrète avec votre hébergeur ou votre développeur actuel.

Comment ça marche

Connectez-vous en SSH à l’installation Magento que vous souhaitez vérifier (la vôtre, celle d’un client, n’importe quelle installation sous cPanel, Plesk ou sur un serveur nu - il n’est pas nécessaire qu’il s’agisse de l’un de nos serveurs infogérés), puis exécutez :

curl https://shopwhizzy.com/gowiz/external/agent | sh

Le script va :

  1. Détecter automatiquement la racine de votre Magento (il vérifie le répertoire courant, puis les emplacements courants comme public_html, httpdocs, www).
  2. Vous demander de confirmer le chemin détecté (appuyez sur Entrée pour l’accepter) et, en option, une adresse e-mail pour les prochains rapports.
  3. Analyser vos fichiers et votre base de données à la recherche de signatures de malwares connues, de webshells, de code de skimming et d’une liste croissante de CVE Magento spécifiques - exactement le même moteur de règles que celui que nous exécutons chaque nuit sur notre propre parc.
  4. Afficher un lien privé vers le rapport une fois l’analyse terminée.

Ce qui est vérifié

L’analyse couvre les mêmes catégories que celles d’un véritable rapport de sécurité :

  • Composants principaux de la plateforme e-commerce - votre version de Magento comparée aux bulletins de sécurité d’Adobe, ainsi que des CVE spécifiques à haut risque vérifiées directement dans votre code (ainsi, un numéro de version modifié manuellement ou falsifié ne peut pas masquer une vulnérabilité non corrigée).
  • Intégrité de la base de données - blocs/pages CMS, valeurs de configuration et adresses des commandes contrôlés pour détecter des motifs malveillants connus, ainsi que la liste complète de vos comptes administrateurs pour repérer celui qui ne devrait pas s’y trouver.
  • Analyse du système de fichiers - fichiers PHP et JavaScript contrôlés pour détecter les signatures de malwares, les webshells et les motifs de skimmers de paiement.
  • Archives ou sauvegardes exposées - fichiers .zip/.tar/.sql oubliés dans la racine publique de votre site.
  • Envois suspects dans les options personnalisées - fichiers exécutables inattendus dans le répertoire d’upload des options personnalisées, signe connu d’une attaque de type PolyShell réussie.

Votre rapport, votre lien

Une fois l’analyse terminée, vous obtenez une URL privée de cette forme :

https://shopwhizzy.com/gowiz/external/report/token/<your-token>/

Aucune connexion n’est nécessaire pour le consulter - mais considérez le lien lui-même comme un secret, au même titre qu’une URL de webhook Stripe ou GitHub. Toute personne disposant du lien exact peut voir le rapport : ne le publiez donc nulle part publiquement.

Relancer l’analyse plus tard sur le même serveur met à jour le même rapport au lieu d’en créer un nouveau à chaque fois (dans la limite de 3 analyses par 24 heures et par installation, afin qu’il ne puisse pas être détourné pour générer de la charge).

Déjà client ShopWhizzy ? Vos serveurs sont déjà couverts automatiquement chaque nuit - cet outil s’adresse à tout ce qui se trouve en dehors de notre parc infogéré : une deuxième boutique, le serveur d’un client ou une boutique que vous envisagez de migrer chez nous.

Essayez-le maintenant

Choisissez n’importe quelle boutique Magento à laquelle vous avez accès en SSH et exécutez :

curl https://shopwhizzy.com/gowiz/external/agent | sh

Si un résultat critique apparaît et que vous souhaitez de l’aide pour le corriger, ouvrez un ticket et nous y jetterons un œil.