
Misverstand: Joomla is onveilig
In deze korte serie blogartikelen ga ik het hebben over de misverstanden die ik de afgelopen jaren over Joomla gehoord heb. Ik probeer hierbij uit te gaan van de kracht van Joomla zelf maar zal er niet aan kunnen ontkomen om een vergelijking met andere systemen te maken. In deze serie begin ik met de belangrijkste reden waarom ik nog steeds met dit CMS werk, de beveiliging.
Veiligheid door voorspelbaarheid en centralisatie.
Uit eigen interesse kijk ik de laatste tijd steeds vaker in de code en de voorspelbare manier waarop Joomla werkt is al een belangrijke graadmeter voor de veiligheid. Alle front- en backendverzoeken moeten een index.php-bestand doorlopen. Plugins worden op voorspelbare manier getriggerd. Joomla gebruikt voorspelbare directorynamen voor extensies, mediabestanden, afbeeldingen enzovoort.
In Joomla is het voor ontwikkelaars uitsluitend mogelijk om via de input-laag toegang te krijgen tot $_FILES, $_GET, $_POST en $_REQUEST superglobals bij het opvragen van gegevens. Dit voorkomt veel aanvallen, omdat er gecentraliseerde punten zijn om beveiliging af te dwingen.
Ga ik kijken naar andere systemen dan zie ik dat de voorspelbaarheid ontbreekt en structuren worden losgelaten om het voor de gebruiker "zo makkelijk mogelijk te maken". Dit ten koste van de veiligheid!
De Vulnerable Extensions List.
Betekent dit dat er nooit slecht uitgevoerde extensies of templates zijn? Nee dat doet het niet. Op de website van de Vulnerable Extensions List (https://vel.joomla.org/live-vel) kun je een overzicht zien met extensies waarbij veiligheidsproblemen zijn gevonden. Het is verstandig om regelmatig te controleren of er geen extensies bij zitten die jij toevallig gebruikt. Let wel op het versienummer van de extensie want in veel gevallen is er al een update uitgebracht die dit probleem verholpen heeft.
Joomla zelf heeft in het verleden een aantal beveiligingsproblemen gehad, maar de community wordt steeds beter met betrekking tot de beveiliging van websites en sneller in het oplossen van problemen op dit gebied. Dit komt bovenop het feit dat de basisstructuur al veiligheidsbewust is.
Joomla staat niet stil.
Dit artikel schreef ik in de tijd van Joomla 3. Inmiddels zijn we een aantal grote versies verder en is er op het gebied van beveiliging veel verbeterd: een moderner MVC-model, strakkere afhandeling van gebruikersinvoer en een duidelijker releaseproces.
Belangrijker dan die technische verbeteringen is wat het voor jouw site betekent. Draai je nog op een versie die geen beveiligingsupdates meer krijgt, zoals Joomla 3, dan word je niet beschermd door al dat werk. Elk lek dat na de einddatum gevonden wordt, blijft in jouw site open staan. Zit je in die situatie, kijk dan bij Joomla updaten en upgraden.
Waarom raakt een Joomla-site dan toch besmet?
Het CMS is op zichzelf een veilig systeem om je website mee te (laten) bouwen. Een van de voorwaarden om je website echt veilig te houden, is dat je software, zowel Joomla zelf als alle extensies, up-to-date gehouden wordt. In de afgelopen jaren heb ik zo'n 50 besmette websites opgeschoond en ze hadden stuk voor stuk hetzelfde probleem. Het was verouderd!
Het echte risico zit dus niet in Joomla, maar in achterstallig onderhoud. Laat je de updates structureel liggen, dan is het een kwestie van tijd. Wil je dat niet zelf bijhouden, dan neem ik het over via een onderhoudscontract.
Ben je hier terechtgekomen omdat je site op dit moment al besmet is? Dan heb je geen achtergrondverhaal nodig maar hulp. Kijk bij herstel van een gehackte Joomla-site, daar lees je wat ik doe en wat het kost.
Wil je de beveiliging van jouw website niet aan het toeval overlaten?

Over Jeroen
Sinds 2006 werk ik met Joomla! Ik bouw en onderhoud Joomla-websites en webshops. Daarnaast heb ik veel kennis van zoekmachine-optimalisatie (SEO), hosting en het ontwikkelen van templates en extensies.
Ik bezoek regelmatig JoomlaDagen en gebruikersgroepen, waar ik soms ook als spreker optreed.
Daarnaast zet ik me actief in voor de Joomla-community. Ik ben lid van het Joomla Extensions Directory-team en organiseer de Joomla-gebruikersgroep Breda en JoomlaDagen Nederland.
Ben je op zoek naar een Joomla-specialist? Neem gerust contact met me op!