Adobe Commerce セキュリティスキャンツールのトラブルシューティングガイド
説明 description
環境
Adobe Commerce
問題/症状
サイトを登録できません
セキュリティスキャンツールは、セキュリティスキャンツールにドメインを追加する前に、サイトの所有権を証明する必要があります。 これは、HTML コメントまたは<meta> タグを使用してサイトに確認コードを追加することで行うことができます。 HTML コメントは、<body> タグ内(例:フッターセクション)に配置する必要があります。 <meta> タグは、ページの<head> セクション内に配置する必要があります。
加盟店が直面する一般的な問題は、セキュリティスキャンツールが加盟店のサイト所有権を確認できない場合に発生します。
解決策
エラーが発生し、サイトをスキャン用に送信できない場合は、サポートナレッジベースのセキュリティスキャンのトラブルシューティング記事にサイトを追加する際の/help/troubleshooting/miscellaneous/error-message-adding-site-into-security-scan.mdError メッセージを参照してください。
セキュリティスキャンツールによって生成された空のレポート
セキュリティスキャンツールから空のスキャンレポートを取得するか、セキュリティツールがベース URLに到達できなかったか、指定されたURLにMagentoのインストールが見つからないなどのエラーを1つだけ含むレポートを取得します。
解決策
- 52.87.98.44、34.196.167.176、3.218.25.102のIPが80 ポートと443 ポートでブロックされていないことを確認してください。
- 送信されたURLでリダイレクトを確認してください(例:
https://mystore.comがhttps://www.mystore.comにリダイレクトするか、その逆か、他のドメイン名にリダイレクトされます)。 - 拒否されたリクエストまたは未達成のリクエストについて、WAF/web サーバーのアクセスログを調べます。 HTTP 403
ForbiddenとHTTP 500Internal server errorは、空のレポート生成を引き起こす一般的なサーバー応答です。 ユーザーエージェントによるリクエストをブロックする確認コードの例を次に示します。
if(req.http.user-agent "(Chrome|Firefox)/[ 1-7] [ 0-9] " && client.ip ! useragent_allowlist)
{ error 403; }
また、/help/troubleshooting/miscellaneous/the-security-scan-tool-report-is-blank.mdThe Security Scan Toolのレポートは、サポートナレッジベースの空白の記事です。
セキュリティの問題は解決されましたが、それでもスキャンで脆弱と表示されます
セキュリティの問題を解決しました。セキュリティ スキャンを実行して、新しく解決した問題に対する脆弱性がないことを確認してください。 代わりに、セキュリティスキャンによって生成されたレポートが、セキュリティの問題に対して脆弱であるとレポートしていることがわかります。
原因:
クラウドインスタンスのメタデータは、activeおよびlive個のクラウドプロジェクトにのみ収集され、リアルタイムプロセスではありません。
統計収集スクリプトは1日1回実行され、セキュリティスキャンツールは後で新しいデータを取得する必要があります。
予想される同期サイクルの遅延は最大1週間で、少なくとも24時間かかります。
次のステータスがチェックから表示される可能性があります。
- パス : セキュリティ スキャン ツールが更新されたデータをスキャンし、変更を承認しました。
- 不明: セキュリティ スキャン ツールには、ドメインに関するデータがまだありません。次の同期サイクルを待ってください。
- 失敗: ステータスが失敗と表示された場合は、問題を修正する必要があります(2FAを有効にする、管理者URLを変更するなど)。 次の同期サイクルを待つ必要があります。
解決策
インスタンスに変更が加えられてから24時間経過し、セキュリティスキャンレポートに反映されない場合は、 サポートチケットを送信できます。 チケット送信時にストア URLを指定します。
BotNet Suspect エラー
「BotNet Suspect」エラーに関する通知が届きます。
原因:
- ストアドメイン名は2019年に「潜在的なBotNet参加者リスト」に入り、管理パネル、ダウンローダー、またはRSS機能が公開され、そのURLがCC スキミングフォーラムに記載されました。
- このアラートは、ページに見つかったJavaScriptなどの店舗内の侵害やマルウェアの兆候が原因である可能性があります。
- 必ずしも継続的な問題ではない。 もし店が以前に危険に晒されていたとしても、そのホスト名は「犠牲者」の名前としてダークウェブの周りに浮かび上がる可能性があります。
- また、Adobe Commerceではなく、(OS レベルでの)システムの侵害が原因で発生する可能性もあります。
解決策
- 新しく作成されたSSH アカウント、ファイルシステムの変更などを確認します。
- セキュリティレビューの実施。
- Adobe Commerceのバージョンとアップグレードを確認します。特に、Magento 1が引き続きサポートされていない場合は、アップグレードします。
- 問題が解決しない場合は、 サポートチケット を送信し、ストア URLを指定してください。
Compromise Injection failure
「Compromise Injection」エラーに関するエラーが表示されます。
解決策
- セキュリティスキャンツールレポートに記載されているスクリプトを確認します。
- インラインスクリプト挿入のホームページのソース本文を確認します。
- システム構成の変更のレビュー、特に
footerセクション値のカスタムHTML headとMiscellaneous HTMLを実行します。 - コードとデータベースのレビューを実行して、不慣れな変更や感染したマルウェアの兆候を確認します。
上記のいずれも役に立たない場合は、 サポートチケット を送信し、レポートからストア URLとエラーメッセージを提供してください。
解決策 resolution
よくある質問
セキュリティスキャンはweb サイトのパフォーマンスに影響しますか?
いいえ。 セキュリティスキャンは、すべてのリクエストを1人ずつ1人のユーザーのように処理します。 このため、セキュリティスキャンがweb サイトのパフォーマンスに影響を与えることはありません。
Adobe Commerceは、セキュリティスキャンレポートをどのくらい保持しますか?
過去10件のレポートを自社のレポートから作成できます。 古いレポートが必要な場合は、Adobe Commerce サポートにお問い合わせください。
サポートチケットを提出する際にはどのような情報が必要ですか?
https://experienceleague.adobe.com/en/docs/experience-cloud-kcs/kbarticles/ka-26357security scan、MAGEID、Cloud Project_IDに送信されるドメイン名を正確に入力してください。 Adobe Commerce オンプレミスでは、Cloud Project_IDは必要ありません。
スキャンツールのスキャンからストアを削除するとどうなりますか?
ストア送信を削除すると、スキャンレポートを含むすべての関連データが削除されます。 この操作は元に戻せません。 ストアドメインを削除した後に送信すると、新しい送信が作成されます。