Skip to content

Questa traduzione non è ancora stata rivista dalla redazione. Fa fede la versione tedesca. Deutsche Fassung →

Software-Stand

Cosa rivelano le versioni dei plugin nel codice sorgente del vostro sito?

Plugin e versioni dei temi spesso si scrivono nei percorsi dei file. Così ognuno riconosce le estensioni non aggiornate dall'esterno — e così limitate la divulgazione.

Le informazioni sulla versione nei percorsi di file servono al controllo della cache

Il browser memorizza i file di un sito Web in modo che il caricamento sia più veloce al prossimo accesso. Affinché un aggiornamento porti effettivamente il nuovo file, molti sistemi allungano il numero di versione al percorso del file — il browser vede un nuovo percorso e scarica fresco. Questo è comune e tecnicamente motivato. L'effetto collaterale: il numero di versione è così pubblicamente visibile nel codice sorgente. L'area di verifica lo valuta quindi come un rilievo minore con 20 su 100 punti — significativamente più leggero di una libreria senza manutenzione del produttore. Viene segnalato quali estensioni divulgano la loro versione, insieme alle esatte sedi di scoperta, in modo che la vostra agenzia possa verificare specificamente.

Le versioni di estensioni visibili mostrano ai terzi il vostro stato di manutenzione

Chi legge il codice sorgente del vostro sito vede a colpo d'occhio quali estensioni sono installate e quanto sono vecchie — senza accesso, senza strumenti, senza tracce. Le estensioni non aggiornate possono essere riconosciute dall'esterno. Anche qui vale la separazione netta: la verifica stabilisce la visibilità, non la vulnerabilità. Un numero di versione obsoleto non prova che qualcosa sia vulnerabile. Ma le estensioni provengono da molti produttori diversi e vengono gestite in modo diverso — proprio per questo vale la pena guardare esattamente alle estensioni la cui versione ognuno può vedere. Il rilievo è un elenco di lavoro prioritario per la prossima manutenzione.

La verifica legge solo ciò che il vostro sito trasmette

L'area di verifica riconosce le estensioni dai modelli di percorso tipici dei sistemi diffusi: plugin e temi WordPress, moduli Joomla e PrestaShop, estensioni TYPO3, moduli Drupal. Segue esclusivamente i riferimenti che si trovano nel codice sorgente trasmesso. Non prova indirizzi, non cerca file nascosti e non segnala nulla per il quale non esista una sede di riferimento. Da questo consegue anche il limite onesto: dall'esterno, è sempre visibile solo una parte delle estensioni installate. Un rilievo vuoto significa «nulla di riconoscibile» — mai «tutto aggiornato». L'elenco completo delle vostre estensioni è noto solo all'area amministrativa del vostro sito Web — chiedetelo.

  • Chiedete alla vostra agenzia un elenco di tutte le estensioni installate insieme alla data dell'ultimo aggiornamento.
  • Fatevi rimuovere le estensioni che nessuno ha più bisogno — ogni estensione installata è lavoro di manutenzione.
  • Verificate per primi le estensioni la cui versione è visibile nel codice sorgente: esattamente queste chiunque dall'esterno può verificare l'attualità.
  • Concordate finestre di aggiornamento regolari in modo che gli aggiornamenti non rimangono indietro.
  • Chiedete per le estensioni importanti se il produttore le sta ancora sviluppando attivamente.

Deutsche Fassung dieser Seite