Dos tareas distintas
Actualizaciones del núcleo frente a vulnerabilidades de extensiones: por qué el Planificador de tareas no te avisa
Joomla ya te avisa cuando hay disponible una nueva versión del núcleo, y el propio Planificador de tareas de Joomla ejecuta trabajos en segundo plano automáticamente. Es fácil dar por hecho que uno de los dos ya cubre las vulnerabilidades de las extensiones. Ninguno lo hace. Esta es la frontera real entre lo que Joomla trae de serie y lo que una herramienta como Houston añade encima.
Qué hace realmente la comprobación de actualizaciones de Joomla
Sistema → Actualizar te indica cuándo existe una versión más reciente del núcleo de Joomla. Se trata de una comparación de versiones con el propio feed de versiones de Joomla, no de una comprobación de vulnerabilidades. Se activa igual para una versión de funciones rutinaria que para una versión que corrige una vulnerabilidad crítica del núcleo, y no dice absolutamente nada sobre las decenas de extensiones de terceros que la mayoría de los sitios también tienen instaladas. La versión de todo esto centrada en vulnerabilidades, aunque limitada solo al núcleo, es exactamente la función del feed del Security Centre de Joomla, y no la del propio aviso de actualización. Consulta cómo se compara ese feed con el feed VEL para extensiones.
Qué es el Planificador de tareas, y qué no es
Introducido en Joomla 4, Sistema → Tareas programadas es la fontanería genérica de cron: un marco para registrar y ejecutar trabajos en segundo plano según una programación, activados por un cron job real del servidor, por el propio planificador perezoso de Joomla en visitas normales, o por Web Cron. No sabe ni le importa lo que hace realmente una tarea. Una tarea de copia de seguridad, una tarea de limpieza de caché y un escaneo de vulnerabilidades son todas simplemente tareas para él. Houston registra ahí su propia tarea diaria automáticamente al instalarse, consulta la guía de configuración, pero el Planificador de tareas en sí no aporta ninguna lógica de comprobación de vulnerabilidades. Es la fontanería sobre la que se ejecuta la comprobación, no la comprobación en sí.
La verdadera brecha: las extensiones
La mayor parte del código de un sitio Joomla típico no es del núcleo. Si se cuentan todos los componentes, plugins, módulos y plantillas, el núcleo suele ser una minoría de lo que realmente está instalado y en funcionamiento. Nada de ese código de terceros está cubierto por el propio aviso de actualización de Joomla, ni por nada de lo que hace el Planificador de tareas de forma nativa. Un plugin puede pasarse años desactualizado, con una vulnerabilidad publicada, y nada en el Joomla de serie lo mencionará. Consulta la checklist para saber qué buscar manualmente antes de automatizarlo.
Cómo lo cierra Houston
Houston utiliza el Planificador de tareas como la fontanería que está pensada para ser, un trabajo diario que se ejecuta sin supervisión, y añade la lógica de cotejo de vulnerabilidades que Joomla no incluye de serie: lee el propio feed VEL de Joomla para las extensiones y el feed del Security Centre para el núcleo, coteja ambos con lo que realmente está instalado, y solo avisa de hallazgos genuinamente nuevos.