Due ecosistemi, una maturità diversa degli strumenti

WordPress ha Wordfence e WPScan. Qual è l'equivalente per Joomla!?

Chiunque abbia gestito sia siti WordPress che Joomla nota il divario negli strumenti nel momento stesso in cui lo va a cercare. WordPress dispone da anni di un controllo automatico delle vulnerabilità basato sull'inventario delle estensioni installate. Joomla no, almeno fino ad ora. Ecco uno sguardo onesto su cosa fanno davvero gli strumenti di WordPress, cosa ha avuto Joomla finora, e dove il confronto regge e dove no.

A cosa sono abituati i proprietari di siti WordPress

Wordfence, WPScan, MainWP e Patchstack coprono parti diverse dello stesso compito: leggere l'inventario dei plugin e dei temi installati su un sito, confrontarlo con un database di vulnerabilità e dire al proprietario cosa è effettivamente esposto. Alcuni vanno oltre. Wordfence integra un firewall e uno scanner malware accanto ai suoi controlli delle vulnerabilità, e Patchstack può applicare automaticamente una patch virtuale. WPScan si avvicina di più all'ambito specifico di Houston: confronta i plugin e i temi installati con un database di CVE e segnala ciò che trova, senza cercare anche di essere un firewall.

Cosa ha avuto Joomla finora

L'ecosistema di strumenti proprio di Joomla è orientato al controllo dell'integrità dei file e al rilevamento di malware. Strumenti come Watchful monitorano l'uptime, rilevano modifiche ai file e segnalano codice sospetto. È un compito reale e utile. Non è lo stesso compito di rispondere alla domanda "questa specifica estensione che ho installato, versione 2.3.1, ha una vulnerabilità divulgata". Finché qualcosa non ha confrontato automaticamente il feed VEL di Joomla con l'inventario effettivamente installato su un sito, quella domanda specifica non aveva una risposta automatizzata su Joomla, come invece l'aveva su WordPress.

Dove si colloca Houston, nello specifico

Il nostro Houston occupa lo stesso spazio ristretto che WPScan occupa su WordPress: legge l'inventario installato, lo confronta con un feed di vulnerabilità e avvisa in caso di risultati realmente nuovi. Non scansiona i file alla ricerca di malware, non esegue un firewall e non applica patch automaticamente, di proposito. Sono compiti diversi e ben definiti, e unirli in un unico strumento tende a peggiorarli tutti. Un sito che utilizza già uno strumento di controllo dell'integrità dei file o di rilevamento malware continua a usarlo. Houston si affianca a quello strumento, non lo sostituisce.

Dove il confronto non regge

I database delle vulnerabilità di WordPress sono più ampi e mantenuti in modo più costante rispetto al feed VEL di Joomla, in parte perché l'ecosistema di plugin di WordPress è all'incirca un ordine di grandezza più grande e viene studiato da più tempo dalla ricerca commerciale sulla sicurezza. VEL è una fonte realmente utile, ufficiale e gratuita, vedi come funziona davvero, ma non ha ancora la profondità di un database commerciale maturo sulle vulnerabilità alle spalle. È una caratteristica dell'ecosistema Joomla, non qualcosa che un singolo strumento può risolvere da solo.

Il controllo manuale, estensione per estensione, rispetto a VEL è ciò che Houston sostituisce nell'uso quotidiano. Consulta la checklist per vedere come si presenta questo processo senza automazione.

← Torna a Houston

Domande frequenti

Posso usare Houston e un plugin di sicurezza per WordPress contemporaneamente, se gestisco siti su entrambe le piattaforme?

Sì. Non interagiscono tra loro. Houston legge e genera report solo sull'installazione Joomla su cui è installato.

Houston ha un piano gratuito come alcuni scanner per WordPress?

No. Per far sì che Houston esegua una scansione è necessaria una licenza valida. Senza di essa la dashboard è visibile, ma non viene eseguita alcuna scansione e non vengono generati risultati.

VEL riuscirà mai a raggiungere le dimensioni dei database delle vulnerabilità di WordPress?

Non è dato saperlo, e non è qualcosa che un singolo strumento può controllare. La completezza di VEL dipende da quanto la più ampia comunità Joomla vi contribuisce con segnalazioni, come per qualsiasi elenco di vulnerabilità alimentato dalla community.

Houston blocca le richieste dannose come fa il firewall di Wordfence?

No. Houston non esegue un firewall e non blocca il traffico. Rileva e avvisa, deliberatamente nient'altro.