Due compiti diversi
Aggiornamenti core vs. vulnerabilità delle estensioni: perché lo Scheduler delle Attività non ti avvisa
Joomla ti avvisa già quando è disponibile una nuova versione del core, e lo Scheduler delle Attività di Joomla esegue automaticamente attività in background. È facile pensare che uno dei due copra già le vulnerabilità delle estensioni. Non è così, né per l'uno né per l'altro. Ecco il vero confine tra ciò che Joomla offre di suo e ciò che uno strumento come Houston aggiunge in più.
Cosa fa davvero il controllo aggiornamenti nativo di Joomla
Sistema → Aggiornamento Joomla ti segnala quando esiste una nuova versione del core di Joomla. Si tratta di un confronto di versione con il feed dei rilasci di Joomla stesso, non di un controllo delle vulnerabilità. Scatta allo stesso modo sia per un normale rilascio di funzionalità sia per un rilascio che corregge una vulnerabilità critica del core, e non dice assolutamente nulla sulle decine di estensioni di terze parti che la maggior parte dei siti ha comunque installate. La versione specifica per le vulnerabilità, riferita al solo core, è ciò a cui serve il feed del Security Centre di Joomla, non l'avviso di aggiornamento in sé. Guarda come questo feed si confronta con il feed VEL per le estensioni.
Cos'è, e cosa non è, lo Scheduler delle Attività
Introdotto in Joomla 4, Sistema → Attività pianificate è un'infrastruttura cron generica: un framework per registrare ed eseguire attività in background secondo una pianificazione, attivata da un vero cron job del server, dallo scheduler pigro nativo di Joomla durante le visite ordinarie, oppure da Web Cron. Non sa né gli importa cosa faccia effettivamente un'attività. Un'attività di backup, un'attività di pulizia della cache e una scansione delle vulnerabilità sono per lui semplicemente attività. Houston vi registra automaticamente la propria attività giornaliera durante l'installazione, guarda la guida all'installazione, ma lo Scheduler delle Attività in sé non fornisce alcuna logica di controllo delle vulnerabilità. È l'infrastruttura su cui gira il controllo, non il controllo stesso.
Il vero vuoto: le estensioni
La maggior parte del codice di un tipico sito Joomla non è core. Contando ogni componente, plugin, modulo e template, il core è di solito una minoranza di ciò che è effettivamente installato ed eseguito. Nessuno di quel codice di terze parti è coperto dall'avviso di aggiornamento nativo di Joomla, né da qualcosa che lo Scheduler delle Attività faccia in modo nativo. Un plugin può restare privo di aggiornamenti per anni, con una vulnerabilità resa pubblica, e in Joomla di base non ci sarà nulla che lo segnali. Guarda la checklist per sapere cosa cercare manualmente prima di automatizzare il processo.
Come Houston colma questo vuoto
Houston usa lo Scheduler delle Attività per quello che deve essere: un'infrastruttura, un'attività giornaliera che gira senza supervisione, e aggiunge la logica di confronto delle vulnerabilità che Joomla stesso non offre: legge il feed VEL nativo di Joomla per le estensioni e il feed del Security Centre per il core, confronta entrambi con ciò che è effettivamente installato, e avvisa solo per i risultati davvero nuovi.