Commerce Version Tool
Os patches de segurança mensais do Adobe Commerce não são cumulativos e devem ser aplicados em sequência. O Commerce Version Tool (CVT) ajuda os comerciantes a verificar a cobertura de patches, relatando quais patches de segurança mensais estão instalados, quais patches estão ausentes e quais CVEs a instalação está protegida.
Visão geral da ferramenta
A ferramenta CVT é um executável independente incluído em cada patch de segurança mensal do Adobe Commerce. Quando o patch é aplicado a uma instalação do Adobe Commerce, a ferramenta é instalada em vendor/bin/patch-status. Ela requer o PHP 8.1 ou posterior e o binário patch do sistema. Ele não requer pacotes do Composer, extensões PHP não padrão, inicialização do Adobe Commerce ou uma etapa de instalação separada.
A ferramenta CVT pode ajudá-lo a:
- Detectar patches de segurança aplicados para uma instalação Adobe Commerce suportada.
- Identifique patches ausentes em uma sequência mensal de patch de segurança isolada.
- Relatar status de segurança protegido, vulnerável ou desconhecido para registros CVE (Common Vulnerabilities and Exposures, vulnerabilidades e exposições comuns) relacionados a patches.
- Produzir saída legível por máquina, como JSON ou CSV, para scanners, painéis e relatórios de conformidade.
- Detectar status de patch para plataformas e componentes compatíveis.
Disponibilidade
A ferramenta CVT oferece suporte a relatórios de status de patch para as seguintes plataformas e componentes quando a Adobe fornece metadados de patch para a versão instalada no arquivo de registro de patch.
composer.lockCasos de uso comuns
Use a ferramenta CVT quando precisar:
- Verifique se uma instalação do Adobe Commerce inclui patches de segurança isolados necessários.
- Confirme se os conjuntos de patches ignorados ou incompletos deixam a cobertura CVE incompleta.
- Gerar saída JSON ou CSV para relatórios internos ou verificação automatizada.
- Fornecer informações sobre o status do patch antes de abrir uma solicitação de suporte ou planejar a correção.
Diretrizes para usar resultados
Trate a saída da ferramenta CVT como dados de detecção que oferecem suporte ao planejamento de patches e à revisão de segurança.
Siga estas orientações:
- Execute a ferramenta CVT em uma instalação estável e com suporte do Adobe Commerce.
- Revise patches ausentes e desconhecidos antes de fazer declarações de status de segurança.
- Preserve a saída em JSON ou CSV para fins de auditoria e automação.
- Tratar a saída da varredura como dados operacionais relevantes para a segurança.
- Compartilhe somente os detalhes necessários para suporte ou correção.
Detecção de patches
A ferramenta CVT executa a detecção em duas etapas fixas. Ambas as etapas sempre são executadas quando você gera um relatório de status de patch.
-
Detecção do compositor: a ferramenta lê o arquivo
composer.lockpara determinar a versão base Adobe Commerce e as áreas do componente instalado. Se a ferramenta não puder detectar uma versão base, ela existirá com o código1. -
Detecção de simulação: Para cada patch aplicável, a ferramenta usa uma verificação de simulação contra as alterações do patch para determinar se o patch já foi aplicado, se não foi aplicado ou se o status do patch é desconhecido. A ferramenta trata das dependências de patch durante essa verificação para que os resultados reflitam a versão do componente instalado.
O relatório inclui apenas patches que se aplicam à instalação detectada e componentes instalados. Se a ferramenta não puder confirmar se um patch aplicável está presente, ela classificará o patch como desconhecido.
Começar a usar o CVT
Use estes tópicos para gerar, solucionar problemas e rastrear relatórios de status de patch:
- Gere um relatório de status de patch para executar a ferramenta CVT, revise as opções de comando e interprete os resultados do relatório.
- Commerce Version Tool solucionando problemas para resolver resultados inesperados ou erros de comando.
- Commerce Version Tool notas de versão para revisar atualizações de versão.