Esta traducción aún no ha sido revisada editorialmente. La versión alemana es la vinculante. Deutsche Fassung →
Software-Stand
¿Qué revelan las versiones de complementos en el código fuente de su sitio web?
Las versiones de complementos en el código fuente revelan a cualquier observador qué extensiones utiliza su sitio web y cuán antiguas son. Las extensiones, denominadas «complementos» y «temas» en WordPress, añaden funciones: formularios de contacto, galerías de imágenes, integraciones de tienda. Sus rutas de archivo a menudo llevan un número de versión como «?ver=5.8». El área de comprobación Software-stand lee estas indicaciones del código fuente entregado e informa de ellas como hallazgo.
Los números de versión en rutas de archivo sirven para control de caché
Los navegadores recuerdan archivos de un sitio web para que cargue más rápido en la próxima visita. Para que una actualización realmente traiga el nuevo archivo, muchos sistemas cuelgan el número de versión en la ruta del archivo — el navegador ve una ruta nueva y carga fresco. Es común y técnicamente justificado. El efecto secundario: el número de versión es así públicamente visible en el código fuente. El área de comprobación lo evalúa como un hallazgo menor con 20 de 100 puntos — mucho más ligero que una biblioteca sin mantenimiento del fabricante. Se informa qué extensiones revelan su versión, junto con las ubicaciones exactas, para que su agencia pueda verificar específicamente.
Las versiones de extensiones visibles muestran a extraños su estado de mantenimiento
Quien lee el código fuente de su página, con números de versión visibles ve de un vistazo qué extensiones están instaladas y qué edad tienen — sin inicio de sesión, sin herramientas, sin rastro. Las extensiones desactualizadas se pueden reconocer así desde el exterior. Aquí también se aplica la limpia separación: la comprobación establece visibilidad, no vulnerabilidad. Un número de versión antiguo no prueba que algo sea vulnerable. Pero las extensiones provienen de muchos fabricantes diferentes y se mantienen de manera muy diferente — exactamente por eso vale la pena observar precisamente las extensiones cuya versión todos pueden ver. El hallazgo es una lista de tareas de trabajo priorizada para el próximo mantenimiento.
La comprobación solo lee lo que su página entrega por sí sola
El área de comprobación reconoce extensiones por los patrones de ruta típicos de los sistemas comunes: complementos y temas de WordPress, módulos de Joomla y PrestaShop, extensiones de TYPO3, módulos de Drupal. Sigue únicamente las referencias presentes en el código fuente entregado. No prueba direcciones, no busca archivos ocultos y no reporta nada sin una ubicación de prueba. De aquí se deduce también el límite inferior honesto: desde el exterior solo siempre es visible una parte de las extensiones instaladas. Un hallazgo vacío significa «nada visible», nunca «todo actualizado». La lista completa de sus extensiones solo la conoce el área de administración de su sitio web: consulte allí.
- Pida a su agencia una lista de todas las extensiones instaladas con la fecha de la última actualización.
- Haga que se eliminen las extensiones que ya no necesita; cada extensión instalada requiere mantenimiento.
- Primero, revise las extensiones cuya versión es visible en el código fuente: exactamente estas puede verificar cualquier persona externa para actualizar.
- Acuerde ventanas de actualización regulares para que las actualizaciones no se queden rezagadas.
- Pregunte a los fabricantes de extensiones importantes si todavía las están desarrollando activamente.