«Tenere aggiornato l'hosting» sembra una cosa sola, e invece sono sei, ciascuna con un proprietario diverso. È per questo che nella pratica se ne dimentica sempre qualcuna: nessuno ha deciso di trascurarla, semplicemente ognuno pensava che toccasse a qualcun altro.
Vale la pena mettere in fila i pezzi e dire chi tiene in mano ognuno.
I sei pezzi, e di chi sono
| Cosa | Chi lo aggiorna |
|---|---|
| Sistema operativo del server | Il fornitore |
| Web server e suoi moduli | Il fornitore |
| Versione di PHP disponibile | Il fornitore la mette a disposizione, la scegli tu |
| Database | Il fornitore |
| CMS, tema, plugin | Tu, o chi ti segue il sito |
| Certificato SSL | Il fornitore, se è quello incluso |
Le prime due righe e la quarta sono lavoro che non vedi e che non dovresti nemmeno dover ricordare: succede sotto, e se succede bene non te ne accorgi. Trovi come è fatta la nostra infrastruttura se ti interessa il dettaglio.
La quinta riga è quella che si dimentica, ed è anche l'unica che non possiamo fare al posto tuo. Aggiornare un plugin può cambiare come appare una pagina o come funziona un modulo: è una decisione che riguarda il tuo sito, non il server.
Sicurezza: la finestra che conta
Quando in un software molto diffuso viene trovata una falla, il problema non comincia quando esce la correzione. Comincia quando la falla diventa pubblica — e fra i due momenti passano giorni.
In quei giorni gli attacchi automatici girano già. Non scelgono le vittime: scandagliano internet cercando installazioni che espongono quella versione, e prendono quello che trovano. È la ragione per cui «il mio sito è piccolo, chi vuoi che mi attacchi» è la domanda sbagliata, come abbiamo raccontato parlando di cosa succede quando il sito accanto al tuo viene compromesso.
Su questa finestra si può lavorare in due modi, e servono entrambi.
Dal lato del server: quando una vulnerabilità non è ancora corretta dagli aggiornamenti, applichiamo subito una regola al WAF che blocca comunque la minaccia. Il sito non è ancora aggiornato, ma l'attacco non arriva.
Dal lato tuo: aggiornare quello che sta nel tuo spazio, e togliere quello che non usi. Un plugin disattivato ma ancora installato è un file che si può raggiungere. Il modo più efficace di non aggiornare qualcosa è non averlo.
Prestazioni: dove si guadagna davvero
Gli aggiornamenti portano velocità, ma non tutti nella stessa misura, e conviene sapere dove guardare.
Il salto grosso lo dà la versione di PHP. Fra una versione vecchia e quella corrente la differenza su un sito dinamico si misura, e non è marginale. Sui nostri server la versione predefinita è l'ultima stabile disponibile, e puoi cambiarla dal pannello.
Il secondo guadagno viene dalla cache, che non è un aggiornamento ma una configurazione: sui nostri piani è attiva di default sulle risorse statiche e sull'output generato da PHP, e chi ha un sito che interroga molto il database può attivare Memcached o Redis dagli add-on.
Il terzo, quello di cui nessuno parla, è togliere roba. Un sito con quaranta plugin non è lento per colpa del server. Se hai un database WordPress che si è gonfiato negli anni, ripulirlo rende più di qualunque aggiornamento.
SEO: cosa c'entra l'hosting, e fin dove
Qui conviene essere precisi, perché è l'argomento su cui si promette di più.
Google misura l'esperienza di caricamento di una pagina, e una parte di quella misura dipende dal server: il tempo che passa prima che arrivi la prima risposta entra direttamente nel momento in cui il contenuto principale diventa visibile. Un server lento mette un ritardo sotto a tutto il resto, e nessuna ottimizzazione della pagina lo recupera.
Ma si ferma lì. Stabilità del layout e reattività ai comandi dipendono da come è fatta la pagina, non da dove è ospitata. E il posizionamento dipende prima di tutto da cosa c'è scritto.
Detto in breve: un hosting lento può frenare un buon sito, un hosting veloce non fa decollare un sito vuoto. Chi promette il contrario sta vendendo qualcos'altro.
Cosa puoi fare tu, in pratica
Cinque cose, in ordine di resa.
- Tieni il CMS e i plugin aggiornati, e prova prima su una copia. Non c'è un modo furbo di evitarlo. C'è un modo prudente di farlo.
- Togli quello che non usi. Temi mai attivati, plugin provati e abbandonati, vecchie installazioni in sottocartelle dimenticate: sono tutta superficie esposta che non ti serve.
- Passa all'ultima versione di PHP disponibile, con calma. Provala, guarda il sito, e se un plugin non è pronto torna indietro dal pannello. È reversibile.
- Controlla che qualcuno stia guardando. Un sito che va giù di notte e torna su alle otto è un sito che nessuno sorveglia. Il monitoraggio serve a saperlo prima del cliente.
- Sappi dove sono i backup e in quanto tempo si ripristinano. La domanda seria non è «mi succederà», è «quanto ci metto a tornare come prima». Sui piani ICBS il backup completo è giornaliero.
Una nota su come lo diciamo
Nessuno di questi punti è un'esclusiva, e non li presentiamo come tali: sistema aggiornato, cache, backup e monitoraggio sono quello che un hosting serio deve fare. La differenza la fa che siano scritti da qualche parte e verificabili, non che suonino speciali.
Per questo trovi quello che è compreso e quello che non lo è in una pagina apposta, con le condizioni scritte per intero. Se stai valutando un fornitore — noi o chiunque altro — è il tipo di pagina che vale la pena cercare prima di firmare.
