C'è un dato che circola spesso nelle presentazioni di vendita: WordPress alimenta oltre il 40% dei siti web mondiali. È un numero reale, e dice qualcosa sull'accessibilità della piattaforma. Dice molto meno sulla sua adeguatezza quando i dati che transitano sul sito hanno un peso specifico: dati personali, contenuti riservati, flussi editoriali con requisiti di approvazione, obblighi di compliance che qualcuno deve firmare.
Drupal e WordPress partono da premesse diverse, e quella differenza si manifesta in modo concreto non nelle specifiche tecniche, ma nelle decisioni che uno sviluppatore o un digital manager si trova a prendere durante un progetto.
La sicurezza come architettura, non come plugin
WordPress è stato progettato per essere semplice da installare e da estendere. Questo ha prodotto un ecosistema di oltre sessantamila plugin, disponibili con un clic, mantenuti da soggetti diversi con standard qualitativi eterogenei. La superficie di attacco di un'installazione WordPress media non è il core: è l'insieme di plugin attivi, ognuno con la propria base di codice, i propri cicli di aggiornamento e i propri potenziali punti deboli.
Drupal parte da un'assunzione opposta. Il core include nativamente funzionalità che in WordPress richiedono plugin: gestione granulare dei permessi utente, controllo degli accessi per contenuto, protezione contro SQL injection e cross-site scripting secondo i criteri OWASP, sistema di revisione del codice gestito da un Security Team dedicato composto da circa quaranta esperti. Quando viene identificata una vulnerabilità, il processo di risposta è strutturato e documentato pubblicamente, con tempistiche definite per il rilascio delle patch.
Questo non significa che Drupal sia immune da vulnerabilità: nessun sistema lo è. Significa che la gestione del rischio è parte del disegno della piattaforma, non una sovrastruttura aggiunta dopo.
Cosa cambia nella gestione dei dati utente
Per un sito con obblighi GDPR, la differenza pratica tra le due piattaforme emerge nella gestione del consenso, nei log di accesso ai dati e nella possibilità di esercitare i diritti degli interessati, accesso, rettifica, cancellazione, in modo tracciabile e verificabile.
Drupal include nel core strumenti di audit trail che registrano le modifiche ai contenuti con utente, timestamp e tipo di operazione. Il sistema di permessi permette di definire con precisione chi può vedere, modificare o pubblicare ogni tipo di contenuto, senza affidarsi a plugin di terze parti per coprire scenari non previsti dall'installazione base.
In WordPress, queste funzionalità esistono, ma richiedono plugin aggiuntivi, e ogni plugin aggiuntivo è una dipendenza da monitorare, aggiornare e verificare nel tempo. In un contesto di compliance, ogni dipendenza è anche una voce nel registro dei trattamenti che qualcuno deve saper giustificare.
Pro e contro: il confronto diretto
Drupal