Dos ecosistemas, distinta madurez de herramientas
WordPress tiene Wordfence y WPScan. ¿Cuál es el equivalente en Joomla!?
Cualquiera que haya gestionado sitios de WordPress y de Joomla nota la diferencia de herramientas en cuanto se pone a buscarla. WordPress lleva años con comprobaciones de vulnerabilidades automatizadas y basadas en inventario. Joomla no, hasta ahora. Esto es un vistazo honesto a lo que hacen realmente las herramientas de WordPress, lo que ha tenido Joomla en su lugar, y dónde se sostiene la comparación y dónde no.
A qué están acostumbrados los propietarios de sitios WordPress
Wordfence, WPScan, MainWP y Patchstack cubren distintas partes de un mismo trabajo: leer el inventario de plugins y temas instalados en un sitio, cotejarlo con una base de datos de vulnerabilidades y decirle al propietario qué está realmente expuesto. Algunos van más allá. Wordfence integra un firewall y un escáner de malware junto con sus comprobaciones de vulnerabilidades, y Patchstack puede aplicar un parche virtual automáticamente. WPScan se acerca más al alcance propio de Houston: coteja los plugins y temas instalados con una base de datos de CVE e informa de lo que encuentra, sin intentar ser también un firewall.
Lo que Joomla ha tenido en su lugar
El propio ecosistema de herramientas de Joomla se inclina hacia la comprobación de integridad de archivos y la detección de malware. Herramientas como Watchful monitorizan el tiempo de actividad, detectan cambios en archivos y señalan código sospechoso. Ese es un trabajo real y útil. No es el mismo trabajo que responder a «esta extensión concreta que tengo instalada, versión 2.3.1, tiene una vulnerabilidad publicada». Hasta que algo no leyó automáticamente el propio feed VEL de Joomla contra el inventario realmente instalado en un sitio, esa pregunta concreta no tenía respuesta automatizada en Joomla como sí la tenía en WordPress.
Dónde encaja Houston, en concreto
Nuestro Houston ocupa el mismo hueco reducido que WPScan ocupa en WordPress: leer el inventario instalado, cotejarlo con un feed de vulnerabilidades y avisar de hallazgos genuinamente nuevos. No escanea archivos en busca de malware, no ejecuta un firewall y no parchea nada automáticamente, de forma deliberada. Son trabajos distintos y bien delimitados, y meterlos todos en una sola herramienta tiende a empeorarlos a todos. Un sitio que ya utiliza una herramienta de integridad de archivos o de malware sigue utilizándola. Houston se coloca junto a ella, no en su lugar.
Dónde falla la comparación
Las bases de datos de vulnerabilidades de WordPress son más grandes y se mantienen de forma más constante que el feed VEL de Joomla, en parte porque el ecosistema de plugins de WordPress es aproximadamente un orden de magnitud mayor y lleva más tiempo siendo objeto de investigación de seguridad comercial. VEL es una fuente genuinamente útil, oficial y gratuita, consulta cómo funciona realmente, pero todavía no tiene detrás la profundidad de una base de datos de vulnerabilidades comercial y madura. Eso es una característica del ecosistema de Joomla, no algo que una sola herramienta pueda arreglar por sí sola.
La comprobación manual, extensión por extensión, contra VEL es lo que Houston sustituye en el día a día. Consulta la checklist para ver cómo es eso sin automatización.