Commerce Version Tool

Die monatlichen Sicherheits-Patches für Adobe Commerce sind nicht kumulativ und müssen nacheinander angewendet werden. Die Commerce Version Tool (CVT) hilft Händlern bei der Überprüfung der Patch-Abdeckung, indem sie meldet, welche monatlichen Sicherheits-Patches installiert sind, welche Patches fehlen und gegen welche CVEs die Installation geschützt ist.

IMPORTANT
Das CVT-Tool dient nur zu Informationszwecken. Es werden keine Patches angewendet, Patches zurückgesetzt oder Adobe Commerce-Quelldateien geändert. Er kann Cache-Dateien, temporäre Dry-Run-Dateien und Audit-Protokolleinträge schreiben, um Patch-Statusberichte zu unterstützen.

Tool-Übersicht

Das CVT-Tool ist eine eigenständige ausführbare Datei, die in jedem monatlichen Adobe Commerce-Sicherheits-Patch enthalten ist. Wenn der Patch auf eine Adobe Commerce-Installation angewendet wird, wird das Tool unter vendor/bin/patch-status installiert. Es erfordert PHP 8.1 oder höher und das System patch binär. Es erfordert keine Composer-Pakete, nicht standardmäßige PHP-Erweiterungen, Adobe Commerce-Bootstrap oder einen separaten Installationsschritt.

Das CVT-Tool kann Ihnen dabei helfen:

  • Erkennen angewendeter Sicherheits-Patches für eine unterstützte Adobe Commerce-Installation.
  • Identifizieren Sie fehlende Patches in einer monatlichen isolierten Sicherheits-Patch-Sequenz.
  • Melden Sie geschützte, anfällige oder unbekannte Sicherheitsstatus für Patch-bezogene CVE-Aufzeichnungen (Common Vulnerabilities and Expositions).
  • Erstellen von maschinenlesbaren Ausgaben wie JSON oder CSV für Scanner, Dashboards und Compliance-Berichte
  • Patch-Status für unterstützte Plattformen und Komponenten erkennen.

Verfügbarkeit

Das CVT-Tool unterstützt die Patch-Statusberichterstattung für die folgenden Plattformen und Komponenten, wenn Adobe Patch-Metadaten für die installierte Version in der Patch-Registrierungsdatei bereitstellt.

Plattform oder Komponente
Verfügbarkeit
Adobe Commerce On-Premises
Unterstützt
Magento Open Source
Unterstützt
Adobe Commerce Business-to-Business (B2B)
Bei Installation unterstützt
Adobe Commerce Page Builder
Bei Installation unterstützt
Adobe Commerce-Inventar
Bei Installation unterstützt
Zusätzliche Komponenten von composer.lock erkannt
Wird unterstützt, wenn dies in der Patch-Registrierungsdatei dargestellt wird

Häufige Anwendungsfälle

Verwenden Sie das CVT Tool, wenn Sie Folgendes tun müssen:

  • Überprüfen Sie, ob eine Adobe Commerce-Installation erforderliche isolierte Sicherheits-Patches enthält.
  • Überprüfen Sie, ob übersprungene oder unvollständige Patch-Sets die CVE-Abdeckung unvollständig lassen.
  • JSON- oder CSV-Ausgabe für internes Reporting oder automatisiertes Scannen generieren.
  • Geben Sie Informationen zum Patch-Status an, bevor Sie eine Support-Anfrage öffnen oder eine Problembehebung planen.

Richtlinien für die Verwendung von Ergebnissen

Die Ausgabe des CVT-Tools als Erkennungsdaten behandeln, die die Patch-Planung und Sicherheitsüberprüfung unterstützen.

Befolgen Sie diese Richtlinien:

  • Führen Sie das CVT-Tool für eine stabile und unterstützte Adobe Commerce-Installation aus.
  • Überprüfen Sie fehlende und unbekannte Patches, bevor Sie Ansprüche auf den Sicherheitsstatus erheben.
  • Bewahren Sie die JSON- oder CSV-Ausgabe für Prüfbarkeit und Automatisierung auf.
  • Scanausgabe als sicherheitsrelevante Betriebsdaten behandeln.
  • Geben Sie nur die Details frei, die für Support oder Problembehebung benötigt werden.

Patch-Erkennung

Das CVT-Tool führt die Erkennung in zwei festen Schritten durch. Beide Schritte werden immer ausgeführt, wenn Sie einen Patch-Statusbericht generieren.

  • Composer-Erkennung: Das Tool liest die composer.lock-Datei, um die Adobe Commerce Basisversion und die installierten Komponentenbereiche zu ermitteln. Wenn das Tool eine Basisversion nicht erkennen kann, wird sie mit Code 1 beendet.

  • Dry-Run-Erkennung: Für jeden anwendbaren Patch verwendet das Tool eine Dry-Run-Prüfung anhand der Patch-Änderungen, um festzustellen, ob der Patch bereits angewendet wurde, nicht angewendet wurde oder ob der Patch-Status unbekannt ist. Das Tool behandelt Patch-Abhängigkeiten während dieser Prüfung, sodass die Ergebnisse die installierte Komponentenversion widerspiegeln.

Der Bericht enthält nur Patches, die für die erkannte Installation und die installierten Komponenten gelten. Wenn das Tool nicht bestätigen kann, ob ein entsprechender Patch vorhanden ist, wird der Patch als unbekannt klassifiziert.

Mit der Verwendung von CVT beginnen

Verwenden Sie diese Themen, um Patch-Statusberichte zu generieren, zu beheben und zu verfolgen:

recommendation-more-help
commerce-operations-help-tools