Handbuch zur Fehlerbehebung beim Adobe Commerce Security Scan Tool
Beschreibung description
Umgebung
Adobe Commerce
Problem/Symptome
Senden der Site nicht möglich
Das Security Scan Tool erfordert, dass Sie die Eigentümerschaft Ihrer Website nachweisen, bevor die Domain zum Security Scan Tool hinzugefügt werden kann. Dies kann durch Hinzufügen eines Bestätigungs-Codes zu Ihrer Site mithilfe eines HTML-Kommentars oder des <meta>-Tags erfolgen. Der HTML-Kommentar sollte innerhalb des <body>-Tags platziert werden, z. B. im Fußzeilenabschnitt. Das <meta>-Tag sollte im <head> der Seite platziert werden.
Ein häufiges Problem, mit dem Händler konfrontiert sind, tritt auf, wenn das Sicherheits-Scan-Tool den Site-Eigentümer des Händlers nicht bestätigen kann.
Lösung
Wenn Sie einen Fehler erhalten und Ihre Website nicht zur Suche einreichen können, lesen Sie den Artikel /help/troubleshooting/miscellaneous/error-message-adding-site-into-security-scan.mdError in unserer Support-Wissensdatenbank, wenn Sie Websites zum Artikel Fehlerbehebung bei der Sicherheitssuche hinzufügen.
Vom Security Scan Tool erstellte leere Berichte
Sie erhalten leere Suchberichte vom Security Scan Tool oder Berichte, die nur einen Fehler enthalten, wie z.B. dass das Security Tool die Basis-URL nicht erreichen konnte oder dass die Magento-Installation auf der angegebenen URL nicht gefunden wurde.
Lösung
- Stellen Sie sicher, dass 52.87.98.44-, 34.196.167.176- und 3.218.25.102-IPs nicht an den Ports 80 und 443 blockiert sind.
- Überprüfen Sie die gesendete URL auf Weiterleitungen (z. B.
https://mystore.comWeiterleitungen zuhttps://www.mystore.comoder umgekehrt oder Weiterleitungen zu anderen Domain-Namen). - Untersuchen Sie die WAF-/Webserver-Zugriffsprotokolle auf abgelehnte/nicht erfüllte Anfragen. HTTP 403
Forbiddenund HTTP 500Internal server errorsind die gebräuchlichen Serverantworten, die die Erstellung leerer Berichte verursachen. Im Folgenden finden Sie ein Beispiel für den Bestätigungs-Code, der Anfragen von Benutzeragenten blockiert:
if(req.http.user-agent "(Chrome|Firefox)/[ 1-7] [ 0-9] " && client.ip ! useragent_allowlist)
{ error 403; }
Weitere Informationen finden Sie im Bericht zum /help/troubleshooting/miscellaneous/the-security-scan-tool-report-is-blank.mdThe Security Scan Tool in unserer Support-Wissensdatenbank.
Das Sicherheitsproblem wurde behoben, aber in der Suche wird weiterhin als gefährdet angezeigt.
Sie haben ein Sicherheitsproblem behoben und erwarten, dass die Sicherheitsprüfung zeigt, dass Sie für das neu behobene Problem nicht mehr anfällig sind. Stattdessen werden Sie in dem Bericht, der durch die Sicherheitsprüfung generiert wurde, weiterhin als anfällig für das Sicherheitsproblem gemeldet.
Ursache
Die Metadaten der Cloud-Instanz werden nur für active und live Cloud-Projekte erfasst und sind KEIN Echtzeit-Prozess.
Das Statistiksammlungsskript wird einmal täglich ausgeführt, dann muss das Security Scan Tool die neuen Daten später abholen.
Die erwartete Latenz des Synchronisierungszyklus beträgt bis zu einer Woche und dauert mindestens 24 Stunden.
Die folgenden Status können bei Prüfungen angezeigt werden:
- Pass: Das Security Scan Tool hat Ihre aktualisierten Daten überprüft und die Änderungen genehmigt.
- Unbekannt: Das Security Scan Tool enthält noch keine Daten zu Ihrer Domain. Warten Sie auf den nächsten Synchronisierungszyklus.
- Fehlgeschlagen: Wenn der Status „Fehlgeschlagen“ anzeigt, müssen Sie das Problem beheben (2FA aktivieren, Admin-URL ändern usw.) und warten Sie auf den nächsten Synchronisierungszyklus.
Lösung
Wenn seit der Vornahme der Änderungen an der Instanz 24 Stunden vergangen sind und sie nicht im Bericht zur Sicherheitsprüfung angezeigt werden, können ein Support-Ticket . Geben Sie beim Senden des Tickets die Store-URL an.
BotNet-Verdächtiger Fehler
Sie erhalten eine Benachrichtigung über den Fehler „BotNet-Verdächtiger“.
Ursache
- Der Domain-Name des Stores wurde bereits 2019 in eine „Liste potenzieller BotNet-Teilnehmer“ aufgenommen, und das Admin-Bedienfeld, der Downloader oder die RSS-Funktion wurden öffentlich zugänglich gemacht, und/oder seine URL wurde in den CC-Skimming-Foren erwähnt.
- Der Warnhinweis kann durch Anzeichen einer Geschäftsgefährdung und/oder Malware verursacht werden, wie z. B. JavaScript auf der Seite.
- Es handelt sich nicht unbedingt um ein laufendes Problem. Wenn der Store zuvor kompromittiert wurde, kann sein Hostname weiterhin als „Opfername“ im dunklen Web schwebend sein.
- Sie kann auch nicht durch Adobe Commerce verursacht werden, sondern durch einen Systemkompromiss (auf Betriebssystemebene).
Lösung
- Überprüfen Sie die neu erstellten SSH-Konten, Dateisystemänderungen usw.
- Führen Sie eine Sicherheitsüberprüfung durch.
- Überprüfen Sie die Adobe Commerce-Version und das Upgrade, insbesondere wenn weiterhin Magento 1 ausgeführt wird, das nicht mehr unterstützt wird.
- Wenn das Problem weiterhin besteht, Sie ein Support-Ticket und geben Sie die Store-URL an.
Kompromisseinspritzung fehlgeschlagen
Sie erhalten eine Fehlermeldung bezüglich eines „Compromising Injection“-Fehlers.
Lösung
- Überprüfen Sie die im Bericht des Security Scan Tools angegebenen Skripte.
- Überprüfen Sie den Quelltext der Startseite für Inline-Skript-Injektionen.
- Führen Sie eine Überprüfung der Systemkonfigurationsänderungen durch, insbesondere der benutzerdefinierten
HTML headundMiscellaneous HTMLinfooterAbschnittswerten. - Code- und Datenbanküberprüfung auf unbekannte Änderungen und Anzeichen von injizierter Malware durchführen.
Wenn keiner der oben genannten Punkte hilft, senden Sie ein Support-Ticket und geben Sie die Store-URL und die Fehlermeldung aus dem Bericht an.
Lösung resolution
Häufig gestellte Fragen
Beeinträchtigt die Sicherheitsüberprüfung die Leistung meiner Website?
Nein. Bei der Sicherheitsprüfung werden alle Anfragen einzeln, wie bei einem einzelnen Benutzer, durchgeführt. Aus diesem Grund sollte die Sicherheitsprüfung die Leistung der Website nicht beeinträchtigen.
Wie lange bewahrt Adobe Commerce Berichte zur Sicherheitsprüfung auf?
Sie können die 10 vorherigen Berichte von Ihrem Ende aus generieren. Wenn ältere Berichte erforderlich sind, wenden Sie sich an den Adobe Commerce-Support.
Welche Informationen werden beim Einreichen eines Support-Tickets benötigt?
Bitte geben Sie den Domain-Namen genau so an, wie er für die Prüfung https://experienceleague.adobe.com/en/docs/experience-cloud-kcs/kbarticles/ka-26357security, MAGEID und Cloud Project_ID übermittelt wurde. Beachten Sie, dass die Cloud-Projekt-ID für Adobe Commerce On-Premise nicht erforderlich ist.
Was passiert, wenn ich meinen Speicher aus dem Scan-Tool entferne?
Wenn Sie die Store-Übermittlung löschen, werden alle damit verbundenen Daten einschließlich der Scanberichte gelöscht. Dieser Vorgang kann nicht rückgängig gemacht werden. Durch die Übermittlung der Store-Domain nach dem Löschen wird eine NEUE Übermittlung erstellt.