Deux fonctions différentes
Mises à jour du noyau vs vulnérabilités des extensions : pourquoi le planificateur de tâches ne vous avertit pas
Joomla vous signale déjà lorsqu’une nouvelle version du noyau est disponible, et le planificateur de tâches propre à Joomla exécute automatiquement des tâches en arrière-plan. Il est facile de supposer que l’un des deux couvre déjà les vulnérabilités des extensions. Ce n’est le cas d’aucun des deux. Voici la frontière réelle entre ce que Joomla propose nativement et ce qu’un outil comme Houston ajoute par-dessus.
Ce que fait réellement le contrôle de mise à jour propre à Joomla
Système → Mise à jour vous indique quand une nouvelle version du noyau Joomla existe. Il s’agit d’une comparaison de version par rapport au propre flux de publication de Joomla, pas d’un contrôle de vulnérabilités. Cela se déclenche de la même manière pour une publication de fonctionnalités courante que pour une publication qui corrige une vulnérabilité critique du noyau, et cela ne dit absolument rien des dizaines d’extensions tierces que la plupart des sites ont également installées. La version spécifique aux vulnérabilités, pour le noyau uniquement, c’est à cela que sert le flux Security Centre de Joomla, pas l’avis de mise à jour lui-même. Voir comment ce flux se compare au flux VEL pour les extensions.
Ce qu’est le planificateur de tâches, et ce qu’il n’est pas
Introduit dans Joomla 4, Système → Tâches planifiées est une tuyauterie cron générique : un cadre pour enregistrer et exécuter des tâches en arrière-plan selon un calendrier, déclenché par une véritable tâche cron du serveur, le planificateur paresseux propre à Joomla lors des visites ordinaires, ou par Web Cron. Il ne sait pas et ne se soucie pas de ce qu’une tâche fait réellement. Une tâche de sauvegarde, une tâche de nettoyage du cache et une analyse de vulnérabilités ne sont pour lui que des tâches. Houston y enregistre automatiquement sa propre tâche quotidienne lors de l’installation, voir le guide de mise en place, mais le planificateur de tâches en lui-même ne fournit aucune logique de contrôle des vulnérabilités. C’est la tuyauterie sur laquelle s’exécute le contrôle, pas le contrôle lui-même.
La véritable lacune : les extensions
La majeure partie du code d’un site Joomla typique n’appartient pas au noyau. Une fois comptabilisés chaque composant, plugin, module et template, le noyau ne représente généralement qu’une minorité de ce qui est réellement installé et exécuté. Aucun de ce code tiers n’est couvert par l’avis de mise à jour propre à Joomla, ni par quoi que ce soit que le planificateur de tâches fasse nativement. Un plugin peut rester des années sans mise à jour, avec une vulnérabilité rendue publique, sans que rien dans un Joomla standard ne le mentionne. Voir la check-list pour savoir quoi vérifier manuellement avant de l’automatiser.
Comment Houston comble cette lacune
Houston utilise le planificateur de tâches comme la tuyauterie qu’il est censé être, une tâche quotidienne qui s’exécute sans surveillance, et ajoute la logique de mise en correspondance des vulnérabilités que Joomla lui-même ne fournit pas : il lit le propre flux VEL de Joomla pour les extensions et le flux Security Centre pour le noyau, met les deux en correspondance avec ce qui est réellement installé, et n’alerte que sur des découvertes véritablement nouvelles.