Deux écosystèmes, une maturité d’outillage différente

WordPress a Wordfence et WPScan. Quel est l’équivalent sur Joomla! ?

Quiconque a géré à la fois des sites WordPress et Joomla remarque l’écart d’outillage dès qu’il se met à le chercher. WordPress dispose depuis des années d’une vérification des vulnérabilités automatisée et basée sur l’inventaire installé. Joomla, jusqu’à présent, n’en avait pas. Voici un regard honnête sur ce que font réellement les outils WordPress, ce dont Joomla disposait à la place, et sur les points où cette comparaison est valable — et ceux où elle ne l’est pas.

Ce à quoi les propriétaires de sites WordPress sont habitués

Wordfence, WPScan, MainWP et Patchstack couvrent différentes facettes d’une même tâche : lire l’inventaire des extensions et thèmes installés sur un site, le comparer à une base de données de vulnérabilités, et indiquer au propriétaire ce qui est réellement exposé. Certains vont plus loin. Wordfence associe un pare-feu et un scanner de malwares à ses vérifications de vulnérabilités, et Patchstack peut appliquer un correctif virtuel automatiquement. WPScan se rapproche davantage du périmètre propre de Houston : il compare les extensions et thèmes installés à une base de données CVE et signale ce qu’il trouve, sans chercher également à être un pare-feu.

Ce dont Joomla disposait à la place

L’écosystème d’outils propre à Joomla penche plutôt vers la vérification de l’intégrité des fichiers et la détection de malwares. Des outils comme Watchful surveillent la disponibilité, détectent les modifications de fichiers et signalent le code suspect. C’est une tâche réelle et utile. Ce n’est pas la même tâche que de répondre à la question : « cette extension précise que j’ai installée, en version 2.3.1, présente une vulnérabilité connue ». Tant que rien ne comparait automatiquement le flux VEL propre à Joomla à l’inventaire réellement installé d’un site, cette question précise n’avait pas de réponse automatisée sur Joomla, contrairement à WordPress.

Où se situe précisément Houston

Notre Houston occupe le même créneau restreint que WPScan sur WordPress : lire l’inventaire installé, le comparer à un flux de vulnérabilités, alerter sur les découvertes réellement nouvelles. Il ne scanne pas les fichiers à la recherche de malwares, ne fait pas office de pare-feu et ne corrige rien automatiquement, délibérément. Ce sont des tâches différentes et bien identifiées, et les regrouper dans un seul outil tend à toutes les rendre moins bonnes. Un site qui utilise déjà un outil de contrôle d’intégrité des fichiers ou de détection de malwares continue de l’utiliser. Houston s’ajoute à cet outil, il ne le remplace pas.

Où la comparaison atteint ses limites

Les bases de données de vulnérabilités de WordPress sont plus volumineuses et maintenues de façon plus constante que le flux VEL de Joomla, en partie parce que l’écosystème d’extensions de WordPress est environ dix fois plus grand et fait l’objet de recherches de sécurité commerciales depuis plus longtemps. VEL est une source officielle, gratuite et réellement utile, voir comment cela fonctionne concrètement, mais elle n’a pas encore la profondeur d’une base de données de vulnérabilités commerciale et mature. C’est une caractéristique propre à l’écosystème Joomla, pas quelque chose qu’un seul outil peut corriger à lui seul.

C’est la vérification manuelle, extension par extension, sur VEL que Houston remplace au quotidien. Consultez la check-list pour voir à quoi cela ressemble sans automatisation.

← Retour à Houston

Questions fréquentes

Puis-je utiliser Houston et une extension de sécurité WordPress en même temps, si je gère des sites sur les deux plateformes ?

Oui. Ils n’interagissent pas entre eux. Houston se contente de lire et de signaler des éléments sur l’installation Joomla sur laquelle il est installé.

Houston propose-t-il une offre gratuite, comme certains scanners WordPress ?

Non. Une licence valide est requise pour que Houston puisse effectuer la moindre analyse. Sans elle, le tableau de bord reste visible, mais aucune analyse ne s’exécute et aucune découverte n’est générée.

VEL rattrapera-t-il un jour la taille des bases de données de vulnérabilités de WordPress ?

Impossible à dire, et ce n’est pas quelque chose qu’un seul outil contrôle. L’exhaustivité de VEL dépend de la mesure dans laquelle l’ensemble de la communauté Joomla y contribue, comme pour toute liste de vulnérabilités alimentée par la communauté.

Houston bloque-t-il les requêtes malveillantes comme le fait le pare-feu de Wordfence ?

Non. Houston ne fait pas office de pare-feu et ne bloque pas le trafic. Il détecte et alerte, délibérément rien de plus.