Questa traduzione non è ancora stata rivista dalla redazione. Fa fede la versione tedesca. Deutsche Fassung →
Software-Stand
Perché il vostro sito Web dovrebbe nascondere la versione del CMS?
Una versione CMS visibile pubblicamente rende il vostro sito Web ordinabile per gli attacchi indirizzati alla versione: chiunque cerchi massivamente siti con una versione specifica trova il vostro sito senza alcuno sforzo. Il CMS è il sistema di editing con il quale i vostri contenuti vengono gestiti — ad esempio WordPress, Joomla o TYPO3. L'area di verifica Software-Stand legge il codice sorgente e la risposta del vostro sito e segnala quando il numero di versione è presente.
Il codice sorgente della vostra homepage spesso nomina il sistema con la versione
Accanto al contenuto visibile, ogni sito Web trasmette un codice sorgente che ogni visitatore può aprire nel browser. Molti sistemi di editing scrivono una sorta di biglietto da visita, la cosiddetta funzione generatore — ad esempio il nome del sistema insieme al numero di versione. Anche i percorsi di file possono contenere la versione. Per il funzionamento del sito Web, questa informazione è irrilevante; è un residuo dell'impostazione standard. L'area di verifica riconosce sistemi diffusi come WordPress, Joomla, Drupal, TYPO3 o sistemi di negozi come Magento, Shopware e PrestaShop dalle loro tracce tipiche nel codice sorgente e verifica se la versione viene anche trasmessa. Ogni rilievo indica la sede esatta della scoperta, in modo che la vostra agenzia possa seguirla.
Una versione visibile è un aiuto alla divulgazione per gli attaccanti
Gli attacchi ai siti Web raramente vengono eseguiti manualmente. I programmi setacciano il Web e ordinano i siti per sistema e versione. Se la vostra versione è leggibile pubblicamente, il vostro sito finisce senza ulteriore intervento nella lista giusta. Importante è la separazione: la verifica stabilisce che la versione è visibile — mai che la vostra installazione sia vulnerabile. Non può saperlo dall'esterno e non lo afferma. La visibilità è comunque un dono evitabile per l'altra parte. La rimozione dell'informazione non sostituisce un aggiornamento, ma riduce la superficie di attacco. Nella valutazione, la versione nascosta del sistema conta 20 su 100 punti.
Presso i provider di kit di costruzione il provider si assume la manutenzione
I siti Web su Wix, Shopify, Squarespace, Webflow o Jimdo funzionano su piattaforme che il provider stesso mantiene aggiornate. Per tali siti, l'area di verifica non valuta un'origine riconoscibile come rilievo — una «versione non aggiornata» non è una categoria significativa perché non è necessario installare aggiornamenti. Diverso per i sistemi gestiti autonomamente come WordPress, Joomla o TYPO3: qui voi o la vostra agenzia siete responsabili dell'aggiornamento e proprio per questo la visibilità della versione conta anche qui. Se non siete sicuri di quale gruppo appartenga il vostro sito Web, il rapporto di rilievo risponde subito — nomina il sistema riconosciuto e i suoi riferimenti.
- Aprite il codice sorgente della vostra homepage (tasto destro, «visualizza sorgente pagina») e cercate la parola «generator».
- Chiedete alla vostra agenzia di disattivare la funzione generatore — nei sistemi comuni è un piccolo intervento innocuo.
- Chiarite per iscritto chi è responsabile dell'aggiornamento del vostro sistema di editing — voi, l'agenzia o l'hoster.
- Fatevi confermare brevemente gli aggiornamenti installati, in modo che la manutenzione rimanga verificabile.
- Trattate il mascheramento come un supplemento: la misura di protezione effettiva rimane l'aggiornamento continuo.