«Va aggiornato tutto»: perché lo chiedono e cosa succede se non si fa

    Non è una scusa per fatturare. È la differenza fra un sito che funziona e uno che un giorno viene compromesso da qualcosa di automatico.

    I sistemi su cui è costruita la maggior parte dei siti sono diffusissimi, e questo significa che quando emerge una vulnerabilità viene resa pubblica insieme alla correzione. Da quel momento programmi automatici girano per la rete cercando siti che non l'hanno ancora applicata. Non vi stanno prendendo di mira: state semplicemente comparendo in un elenco, e chi rimanda ci resta.

    6 minChi paga o valuta un canone di manutenzione

    Come funziona davvero un attacco a un sito piccolo

    La domanda che quasi tutti fanno è «chi vuoi che attacchi il mio sito». È la domanda sbagliata, perché presuppone che dall'altra parte qualcuno vi abbia scelti. Nella pratica funziona così: una vulnerabilità viene scoperta in un componente usato da centinaia di migliaia di siti, viene pubblicata insieme alla correzione, e nel giro di ore compaiono programmi che provano quella vulnerabilità su qualunque sito incontrino.

    Cosa si immaginaCome va davvero
    Qualcuno sceglie il mio sitoUn programma prova tutti i siti che trova
    Vogliono rubarmi i datiPiù spesso vogliono la macchina: per mandare spam o ospitare pagine finte
    Me ne accorgerei subitoChi compromette un sito ha interesse a non farsi notare
    Il mio sito non ha niente di interessanteHa un indirizzo con una reputazione, ed è quello che serve

    La terza riga spiega perché molti scoprono il problema in modo indiretto: le email aziendali finiscono nello spam di tutti, oppure Google segnala il sito come pericoloso. A quel punto il danno è già alla reputazione del dominio, che è la cosa più lenta da recuperare.

    Perché a volte l'aggiornamento rompe il sito

    Questa è la parte che rende ragionevole la resistenza di chi ha già avuto problemi. Un sito è fatto di un sistema di base, un tema grafico e una serie di componenti aggiuntivi, spesso di autori diversi. Quando uno di questi si aggiorna, può smettere di andare d'accordo con gli altri: un modulo che non invia più, un layout che si scompone, una funzione che sparisce.

    • Più componenti avete, più è probabile che un aggiornamento crei un conflitto. Ridurne il numero è la manutenzione preventiva più efficace.
    • Un tema personalizzato modificato senza le dovute precauzioni perde le modifiche a ogni aggiornamento: è il caso che fa più danni e più arrabbiare.
    • I componenti abbandonati dai loro autori sono i più pericolosi: non ricevono correzioni, e non aggiornarli non è una scelta ma una condizione.
    • Aggiornare tutto insieme dopo due anni è molto più rischioso che aggiornare poco alla volta ogni mese.

    Come si gestisce senza spendere troppo

    1. 01

      Riducete il numero di componenti

      È gratis e riduce il rischio in modo proporzionale. Ogni componente installato anni fa per una funzione che nessuno usa più è una superficie di attacco mantenuta per niente.

    2. 02

      Separate gli aggiornamenti di sicurezza dagli altri

      Le correzioni di sicurezza vanno applicate in fretta, quelle di funzionalità possono aspettare ed essere raggruppate. Trattarle allo stesso modo porta o a rischiare troppo o a spendere troppo.

    3. 03

      Fate un backup prima, sempre

      La regola che rende l'aggiornamento reversibile. Se il canone che pagate non dice esplicitamente che il backup precede l'aggiornamento, è la domanda da fare oggi.

    4. 04

      Provate prima, se il sito conta

      Su un e-commerce o su un gestionale, gli aggiornamenti si provano su una copia. Su un sito vetrina di sei pagine, il backup più una verifica dopo sono in genere sufficienti.

    5. 05

      Guardate il sito dopo, non solo prima

      Il controllo più utile e più trascurato: dopo un aggiornamento, qualcuno apre il sito, prova il modulo di contatto e fa un ordine di prova. Cinque minuti che intercettano la quasi totalità dei problemi reali.

    Domande frequenti

    Il mio sito è piccolo: rischio davvero?
    Sì, perché non siete stati scelti: siete stati trovati. I programmi automatici non distinguono fra un sito con mille visite al giorno e uno con dieci. Anzi, i siti piccoli sono spesso quelli meno aggiornati, e quindi statisticamente più esposti.
    Posso aggiornare da solo?
    Sui sistemi più diffusi è tecnicamente un clic, e per un sito semplice è una scelta ragionevole se fate prima un backup e verificate dopo. Il rischio non è premere il pulsante: è non sapere cosa fare se qualcosa si rompe. Se non avete un modo per tornare indietro, la cosa più prudente è non farlo da soli.
    Cosa succede se un componente non viene più aggiornato dall'autore?
    Va sostituito, e prima è meglio è. Un componente abbandonato non riceverà mai la correzione della prossima vulnerabilità, e resta sul sito come una porta che nessuno chiuderà più. La sostituzione costa; tenerlo costa di più, ma dopo.
    Come faccio a sapere se il mio sito è già compromesso?
    I segnali indiretti sono i più comuni: le email aziendali che finiscono nello spam, avvisi in Search Console, pagine che compaiono nei risultati di ricerca e che voi non avete mai scritto, un improvviso rallentamento. Se notate uno di questi, il controllo va fatto subito.

    Continua da qui

    Non sapete da quanto non viene aggiornato

    È una verifica di dieci minuti e ve la diciamo gratis, anche se il sito lo gestisce qualcun altro. Sapere quanti componenti avete e da quanto sono fermi è già metà della decisione.

    • 30 minuti, online
    • Nessun impegno
    • Analisi del tuo caso reale
    • Risposta entro 24 ore