Seconda copia e ripristino di prova
Una copia dei backup in un secondo storage e un ripristino di prova automatico ogni mese, per sapere che funzionano prima che servano.
Per web agency · WordPress e Joomla
MultiCmsManager controlla ogni sito che gestisci da due lati: un agente dentro il CMS che nota nuovi amministratori, file del core alterati e PHP nascosto negli upload, e controlli dall’esterno per disservizi, certificati in scadenza, DNS dirottati e spam nella sitemap. Di notte fa i backup cifrati e aggiorna i plugin, tornando indietro da solo se qualcosa si rompe.
Durante la beta accogliamo le agenzie a piccoli gruppi.
§ 01Due lati per ogni sito
I monitor esterni vedono solo la home page. I plugin di sicurezza vivono dentro un singolo sito e sono la prima cosa che un attaccante disattiva. MultiCmsManager unisce le due viste e conserva le prove sui propri server.
.php.jpg.htaccess, index.php, .user.ini e auto_prepend_file: dove il malware si carica prima del CMS§ 02Joomla, fatto bene
Quasi tutte le dashboard multi-sito sono strumenti per WordPress con una casella “anche Joomla”. Il nostro agente Joomla è un plugin di sistema nativo, costruito sullo stesso nucleo di quello WordPress: ogni funzione esce per entrambi lo stesso giorno.
§ 03Prove delle manomissioni
Quando cambia un file del core vedi esattamente quale, confrontato con la release ufficiale della versione installata. Il PHP modificato nel core è critico; un template ritoccato merita solo un’occhiata.
Su un’installazione pulita, nei nostri test: zero falsi positivi su 3.336 file di WordPress e 9.625 di Joomla.
| libraries/src/Factory.php | Modificato | Critico |
| plugins/system/sef/helper.php | Assente nella release | Critico |
| templates/cassiopeia/index.php | Modificato | Avviso |
§ 04Reputazione
Lo spam iniettato raramente tocca la home page. Si vede come centinaia di nuovi URL nella sitemap, un robots.txt che nasconde il sito a Google, o una blacklist che trasforma ogni visita in una schermata rossa.
Crescite improvvise, link ad altri domini, URL su farmaci, casinò o prestiti
Modifiche e regole che bloccano tutti i motori di ricerca
Google Web Risk, Spamhaus DBL e ZEN, SURBL, SpamCop
Nuovi record A, MX o nameserver
Scudo SEO: confronta cosa riceve Googlebot, verificato anche dall’interno del sito dove il cloaking non può nascondersi, con cosa vede un visitatore arrivato da Google e uno da mobile. Redirect condizionali e link nascosti vengono a galla, e un parere AI facoltativo spiega cosa ripulire.
§ 05Aggiornamenti sicuri
Molti aggiornamenti cambiano anche il database: riportare indietro solo i file lascia il sito a metà. Prima di ogni aggiornamento MultiCmsManager salva la cartella del plugin e le tabelle che può modificare; se dopo le pagine non funzionano, rimette tutto com’era.
Oggi per plugin e temi WordPress. Estensioni Joomla e staging sono i prossimi passi.
| Backup del sito | Di stanotte, 01:30 | OK |
| Punto di ripristino | Cartella del plugin + 3 tabelle | OK |
| Shop Builder 8.1 → 8.2 | Aggiornato | OK |
| Controllo delle pagine | Errore fatale PHP su /shop/ | Errore |
| Rollback | Tornato a 8.1 in 4 secondi | OK |
§ 06Backup
Database e file vengono compressi e cifrati sul server del cliente, poi caricati direttamente in uno storage europeo. Anche i siti su hosting condiviso li reggono: il lavoro procede a piccoli passi.
AES-256 con una chiave diversa per ogni backup: sul sito e nello storage non resta nulla in chiaro.
Dopo il primo si inviano solo i file cambiati, eppure ogni backup si ripristina in un solo passaggio, senza ricomporre una catena.
Più programmazioni per sito, per esempio tutto una volta al mese e il solo database ogni notte, ognuna con la sua conservazione. I backup importanti si tengono per sempre.
Blocco a livello di storage (Object Lock): nemmeno chi ruba le credenziali può cancellarli prima della scadenza.
Database, file o entrambi rimessi sul sito dal pannello, dopo un backup dello stato attuale. Oppure il download come .sql.gz e .tar.gz.
Per i clienti più esigenti i backup si chiudono con una chiave che tiene il cliente: senza quel file nessuno, noi compresi, può aprirli.
§ 07Accesso con un clic
Niente archivi di password condivisi, niente account amministratore dimenticati. La piattaforma chiede al sito un link di accesso che funziona una sola volta, per 60 secondi, e solo su quel dominio.
§ 08Pronto in pochi minuti
Incolla l’URL. Uptime, SSL, DNS, dominio, sitemap e blacklist partono subito, senza plugin.
Un plugin leggero per WordPress o Joomla. Non apre nuove porte e risponde solo a richieste firmate con la chiave di quel sito.
Un codice monouso collega il sito. Da lì arrivano inventario, eventi di sicurezza e controlli di integrità.
MCM1.eyJ1IjoiaHR0cHM6Ly9hcHAu… Tutte le funzionalità
§ 09Dove si colloca
| Dashboard solo WordPress | Scanner esterni | MultiCmsManager | |
|---|---|---|---|
| WordPress e Joomla nella stessa dashboard | Raramente | No | Sì |
| Vede dentro il sito: nuovi admin, file del core, upload | Sì | No | Sì |
| Vede da fuori: uptime, DNS, blacklist, spam nella sitemap | In parte | Sì | Sì |
| Integrità del core per Joomla | Raramente | No | Sì |
| Accesso admin con un clic | Sì | No | Sì |
| Backup cifrati sul sito e incrementali | In parte | No | Sì |
| Aggiornamenti con rollback anche del database | Raramente | No | Sì |
| Joomla 3 e 4 ancora in produzione | No | In parte | Sì |
In base alle pagine pubbliche degli strumenti più diffusi, settembre 2026. Le funzioni variano in base al piano.
§ 10Sicurezza della piattaforma
L’agente risponde solo a richieste firmate con HMAC-SHA256, con timestamp e nonce monouso.
Anche le risposte sono firmate: una pagina del firewall o un errore in cache non possono passare per buone notizie.
Dei file sensibili, come la configurazione, escono dal sito solo le impronte. Mai il contenuto.
Durante le visite normali l’agente ascolta solo gli errori fatali. Il lavoro pesante gira a piccoli passi, pensati per l’hosting condiviso.
Ogni plugin scaricato accetta solo la piattaforma da cui viene: un codice di collegamento falso non può consegnare il sito a nessun altro.
Ogni agenzia vede e comanda solo i propri siti, e 2FA obbligatoria per tutti gli account. Lo verifichiamo con test automatici su ogni rilascio.
In sviluppo
Una copia dei backup in un secondo storage e un ripristino di prova automatico ogni mese, per sapere che funzionano prima che servano.
Aggiornamenti provati prima su una copia, screenshot delle pagine prima e dopo, e aggiornamenti sicuri anche per le estensioni Joomla.
Report mensili con il tuo marchio e un accesso in sola lettura per i tuoi clienti.
§ 11Prezzi
Paghi i siti che monitori. I moduli aggiuntivi solo sui siti che ne hanno bisogno.
da 1,49 € a sito / mese
Tutto quello che trovi in questa pagina ed è già disponibile.
da 1,99 € a sito / mese
Per i siti in cui il traffico dai motori di ricerca è il business.
da 4,90 € ogni 50 GB / mese
Spazio condiviso tra tutti i tuoi siti.
Prezzi di lancio previsti. I prezzi definitivi saranno confermati prima di qualsiasi addebito.
§ 12FAQ
No. Uptime, SSL, DNS, scadenza del dominio, sitemap e blacklist richiedono solo l’URL. Il plugin aggiunge ciò che si vede solo dall’interno: nuovi amministratori, integrità di core e file, vulnerabilità, accesso con un clic.
Durante le visite normali registra solo un gestore per gli errori fatali. Scansioni e controlli di integrità partono quando li chiede la piattaforma, a passi di pochi secondi pensati per l’hosting condiviso.
La piattaforma se ne accorge: dopo tre contatti falliti ricevi un allarme, e i controlli esterni continuano. L’ultimo stato noto resta sui nostri server.
WordPress 6.5 o successivo con PHP 7.4 o successivo; Joomla 4, 5 e 6, e Joomla 3.9 e 3.10 con un plugin dedicato che funziona anche su PHP 7.1.
Prima di aggiornare salviamo la cartella del plugin e le tabelle che può modificare, e controlliamo le pagine. Se dopo l’aggiornamento compaiono errori, testo mancante o errori fatali PHP, rimettiamo file e database com’erano e ti avvisiamo. Per tre giorni puoi anche tornare indietro a mano.
Sono cifrati sul sito prima di partire e restano cifrati in uno storage europeo, bloccati contro la cancellazione. Ogni backup ha la sua chiave, custodita cifrata dalla piattaforma. Se il cliente lo chiede, i suoi backup si chiudono con una chiave che tiene lui: noi conserviamo solo la parte pubblica e senza il suo file nessuno può aprirli.
Da Wordfence Intelligence per core, plugin e temi di WordPress, e dal Joomla Security Centre per il core di Joomla.
L’accesso in sola lettura per i clienti finali è in programma, insieme ai report mensili con il tuo marchio.
Accogliamo le agenzie a piccoli gruppi, per configurare insieme i primi siti e correggere quello che trovate.