Dos ecosistemas, distinta madurez de herramientas

WordPress tiene Wordfence y WPScan. ¿Cuál es el equivalente en Joomla!?

Cualquiera que haya gestionado sitios de WordPress y de Joomla nota la diferencia de herramientas en cuanto se pone a buscarla. WordPress lleva años con comprobaciones de vulnerabilidades automatizadas y basadas en inventario. Joomla no, hasta ahora. Esto es un vistazo honesto a lo que hacen realmente las herramientas de WordPress, lo que ha tenido Joomla en su lugar, y dónde se sostiene la comparación y dónde no.

A qué están acostumbrados los propietarios de sitios WordPress

Wordfence, WPScan, MainWP y Patchstack cubren distintas partes de un mismo trabajo: leer el inventario de plugins y temas instalados en un sitio, cotejarlo con una base de datos de vulnerabilidades y decirle al propietario qué está realmente expuesto. Algunos van más allá. Wordfence integra un firewall y un escáner de malware junto con sus comprobaciones de vulnerabilidades, y Patchstack puede aplicar un parche virtual automáticamente. WPScan se acerca más al alcance propio de Houston: coteja los plugins y temas instalados con una base de datos de CVE e informa de lo que encuentra, sin intentar ser también un firewall.

Lo que Joomla ha tenido en su lugar

El propio ecosistema de herramientas de Joomla se inclina hacia la comprobación de integridad de archivos y la detección de malware. Herramientas como Watchful monitorizan el tiempo de actividad, detectan cambios en archivos y señalan código sospechoso. Ese es un trabajo real y útil. No es el mismo trabajo que responder a «esta extensión concreta que tengo instalada, versión 2.3.1, tiene una vulnerabilidad publicada». Hasta que algo no leyó automáticamente el propio feed VEL de Joomla contra el inventario realmente instalado en un sitio, esa pregunta concreta no tenía respuesta automatizada en Joomla como sí la tenía en WordPress.

Dónde encaja Houston, en concreto

Nuestro Houston ocupa el mismo hueco reducido que WPScan ocupa en WordPress: leer el inventario instalado, cotejarlo con un feed de vulnerabilidades y avisar de hallazgos genuinamente nuevos. No escanea archivos en busca de malware, no ejecuta un firewall y no parchea nada automáticamente, de forma deliberada. Son trabajos distintos y bien delimitados, y meterlos todos en una sola herramienta tiende a empeorarlos a todos. Un sitio que ya utiliza una herramienta de integridad de archivos o de malware sigue utilizándola. Houston se coloca junto a ella, no en su lugar.

Dónde falla la comparación

Las bases de datos de vulnerabilidades de WordPress son más grandes y se mantienen de forma más constante que el feed VEL de Joomla, en parte porque el ecosistema de plugins de WordPress es aproximadamente un orden de magnitud mayor y lleva más tiempo siendo objeto de investigación de seguridad comercial. VEL es una fuente genuinamente útil, oficial y gratuita, consulta cómo funciona realmente, pero todavía no tiene detrás la profundidad de una base de datos de vulnerabilidades comercial y madura. Eso es una característica del ecosistema de Joomla, no algo que una sola herramienta pueda arreglar por sí sola.

La comprobación manual, extensión por extensión, contra VEL es lo que Houston sustituye en el día a día. Consulta la checklist para ver cómo es eso sin automatización.

← Volver a Houston

Preguntas frecuentes

¿Puedo ejecutar Houston y un plugin de seguridad de WordPress al mismo tiempo si gestiono sitios en ambas plataformas?

Sí. No interactúan entre sí. Houston solo lee e informa sobre la instalación de Joomla en la que está instalado.

¿Tiene Houston un nivel gratuito como algunos escáneres de WordPress?

No. Houston necesita una licencia válida para poder escanear. Sin ella, el panel es visible, pero no se ejecuta ningún escaneo ni se genera ningún hallazgo.

¿Llegará VEL a alcanzar algún día el tamaño de las bases de datos de vulnerabilidades de WordPress?

No se sabe, y no es algo que controle una sola herramienta. La exhaustividad de VEL depende de cuánto reporte la comunidad de Joomla en general, igual que cualquier lista de vulnerabilidades alimentada por la comunidad.

¿Bloquea Houston las solicitudes maliciosas como hace el firewall de Wordfence?

No. Houston no ejecuta ningún firewall ni bloquea tráfico. Detecta y avisa, deliberadamente nada más.