O que você sugere é, na verdade, o que muitas pessoas fazem, exatamente pelas razões que lhe atraem - especialmente se o segundo site é executado em uma arquitetura completamente diferente - é uma opção muito sensata. Quanto ao buggy / ângulo malicioso considerar rsyncing de forma assíncrona, a cada hora / quatro horas / dia, dessa forma você tem uma janela de tempo para parar de sincronizar o 'mau', também considere snapshots periódicos do sistema de arquivos para evitar semelhante.