Apresentamos o WhizzyScan External: análise gratuita de malware e vulnerabilidades para qualquer loja Magento

Scanner de malware e vulnerabilidades WhizzyScan para lojas Magento

Faça uma análise de segurança gratuita a qualquer loja Magento a que tenha acesso SSH - sem registo, sem conta, apenas um comando curl. O mesmo motor de deteção que corremos todas as noites na nossa própria frota, agora disponível para todos.

Se tem uma loja Magento connosco, já conhece o WhizzyScan - o nosso scanner gratuito de malware e vulnerabilidades, desenvolvido internamente, que verifica a sua loja todas as noites, independentemente do estado da sua licença Sansec. Hoje alargamo-lo a qualquer loja Magento, em qualquer alojamento - e não apenas aos servidores que gerimos diretamente.

Resumo: Aceda por SSH a qualquer loja Magento e execute um comando. Sem conta, sem registo, sem inscrição prévia.
curl https://shopwhizzy.com/gowiz/external/agent | sh
No final, recebe um link privado para o relatório. É só isso.

Porque o criámos

A maioria dos scanners gratuitos obriga a instalar algo de forma permanente, a criar uma conta antes sequer de os testar, ou esconde as deteções reais atrás de um paywall. Queríamos algo mais próximo da forma como a comunidade de segurança realmente trabalha: aponta-se a uma loja, obtém-se uma resposta direta, sem compromissos.

Também é útil se está a avaliar-nos para alojamento ou suporte Magento e quer uma segunda opinião sobre a segurança da sua loja atual antes de mudar alguma coisa - execute-o no seu servidor existente, veja exatamente o que encontra e use o relatório como ponto de partida para uma conversa séria com o seu alojamento ou programador atual.

Como funciona

Aceda por SSH à instalação Magento que pretende verificar (sua, de um cliente, qualquer uma em cPanel, Plesk ou num servidor simples - não precisa de ser um dos nossos servidores geridos) e execute:

curl https://shopwhizzy.com/gowiz/external/agent | sh

O script vai:

  1. Detetar automaticamente a raiz do Magento (verifica o diretório atual e depois localizações comuns como public_html, httpdocs, www).
  2. Pedir-lhe que confirme o caminho detetado (prima Enter para o aceitar) e, opcionalmente, pedir um endereço de email para relatórios futuros.
  3. Analisar os seus ficheiros e base de dados em busca de assinaturas de malware conhecidas, webshells, código de skimmers e uma lista crescente de CVE específicas do Magento - exatamente o mesmo motor de regras que corremos todas as noites na nossa própria frota.
  4. Apresentar um link privado para o relatório no final.

O que é verificado

A análise abrange as mesmas categorias que esperaria de um relatório de segurança a sério:

  • Componentes principais da plataforma de e-commerce - a sua versão do Magento face aos boletins de segurança da Adobe, além de CVE específicas de alto risco verificadas diretamente no seu código (para que um número de versão corrigido manualmente ou falsificado não esconda uma vulnerabilidade por corrigir).
  • Integridade da base de dados - blocos/páginas CMS, valores de configuração e moradas de encomendas verificados quanto a padrões maliciosos conhecidos, além de uma lista completa das suas contas de administrador para detetar alguma que não deveria existir.
  • Análise do sistema de ficheiros - ficheiros PHP e JavaScript verificados quanto a assinaturas de malware, webshells e padrões de skimmers de pagamento.
  • Arquivos ou cópias de segurança expostos - ficheiros .zip/.tar/.sql esquecidos na raiz pública do documento.
  • Uploads suspeitos em opções personalizadas - ficheiros executáveis inesperados no diretório de uploads das opções personalizadas, um sinal conhecido de um ataque do tipo PolyShell bem-sucedido.

O seu relatório, o seu link

Quando a análise termina, recebe um URL privado com este formato:

https://shopwhizzy.com/gowiz/external/report/token/<your-token>/

Não é necessário iniciar sessão para o ver - mas trate o próprio link como um segredo, tal como faria com um URL de webhook do Stripe ou do GitHub. Qualquer pessoa com o link exato pode ver o relatório, por isso não o publique em lado nenhum.

Voltar a executar a análise no mesmo servidor mais tarde atualiza o mesmo relatório, em vez de criar um novo de cada vez (limitado a 3 análises por 24 horas por instalação, para não poder ser usado abusivamente como gerador de carga).

Já é cliente ShopWhizzy? Os seus servidores já estão automaticamente cobertos todas as noites - isto destina-se a tudo o que está fora da nossa frota gerida: uma segunda loja, o servidor de um cliente ou uma loja que esteja a pensar migrar para nós.

Experimente já

Escolha qualquer loja Magento a que tenha acesso SSH e execute:

curl https://shopwhizzy.com/gowiz/external/agent | sh

Se algum resultado for crítico e quiser ajuda para o corrigir, abra um ticket e nós analisamos.