HTProtect – Documentació
HTProtect no és un pany rígid, sinó una protecció que pensa per tu i que vetlla pel teu lloc web Joomla: en diverses capes, sempre al dia – i mai no et deixa fora. Aquesta guia t'explica, capítol a capítol, què passa exactament, quan passa i per què això et protegeix.
Què és HTProtect?
HTProtect és un «escut de servidor» per a Joomla que vigila diversos punts alhora. Hi ha tres coses que el diferencien:
- Un minitallafoc que s'actualitza en directe. Quan surt a la llum un mètode d'atac nou o una vulnerabilitat recent en una extensió molt utilitzada, HTProtect bloqueja la via d'atac automàticament: no cal que esperis l'actualització del desenvolupador. Els experts en diuen aplicació de pedaços virtuals.
- Es manté actualitzat tot sol. HTProtect instal·la les seves pròpies actualitzacions de manera automàtica, normalment en unes tres hores: sense que hagis de fer res, la protecció sempre està al dia.
- Mai no et deixa fora. Cada regla de protecció es prova al servidor real just després d'escriure-la i, si cal, es retira automàticament.
A tot això s'hi afegeixen l'enfortiment del servidor, una contrasenya addicional davant del backend, un escàner de codi maliciós i actualitzacions automàtiques amb còpia de seguretat. HTProtect refresca les seves dades de protecció igual que un antivirus refresca les definicions de virus: baixa periòdicament dades públiques i signades; no envia a l'exterior cap dada del lloc ni cap dada personal sense demanar-t'ho.
Visió general
La visió general és el teu quadre de comandament. Un semàfor de seguretat et mostra d'un cop d'ull com estàs: verd vol dir que tot va bé, taronja és un avís i vermell vol dir que has d'actuar. Els punts taronges o vermells es poden clicar: et porten directament a la solució. El botó gran «Protegeix ara» resol el més important amb un sol clic.
Perquè el semàfor sigui fiable, en segon pla hi treballa el vigilant. S'executa el primer de tot a cada càrrega de pàgina —pràcticament sense cap retard perceptible—, manté el minitallafoc al dia i vetlla perquè l'escut de protecció es mantingui intacte. A més, només llegint, detecta el codi injectat als fitxers del nucli i de la plantilla activa i te'l notifica.
També s'adona de qualsevol cosa sospitosa als teus comptes: un superusuari nou, una contrasenya canviada d'amagat. T'ho notifica per correu electrònic, agrupat i en l'idioma del teu backend, i només quan realment passa alguna cosa. O sigui, res de spam.
Què passa i quan
La protecció segueix un ritme fix, i la major part es fa sense que hi hagis de tocar res:
- En instal·lar-lo
HTProtect es configura, però encara no activa res. Tu decideixes quan comença.
- Un clic a «Protegeix ara»
S'escriu l'escut, es blinden les carpetes de pujada, es prova tot al servidor real i les teves baixades segures s'autoritzen automàticament.
- A cada càrrega de pàgina
El vigilant comprova el tallafoc i la integritat: tan ràpid que ni ho notes.
- Periòdicament, en segon pla (cada 6 hores aproximadament)
HTProtect descarrega el feed signat i manté al dia el minitallafoc i el seu coneixement de vulnerabilitats. Les entrades crítiques per a la seguretat s'apliquen a l'instant.
- Cada 3 hores aproximadament
HTProtect comprova si té actualitzacions pròpies i les instal·la automàticament.
- A l'hora programada
Actualitzacions automàtiques opcionals de les teves extensions, amb còpia de seguretat, comprovació de salut i retorn automàtic a l'estat anterior.
Protecció amb contrasenya del backend
Abans de l'inici de sessió de Joomla, HTProtect hi col·loca una segona petició de contrasenya, just davant de l'adreça del backend (la que acaba en /administrator). Així, els atacants i els bots ni tan sols arriben a la pàgina d'inici de sessió. És un obstacle addicional i et protegeix fins i tot de vulnerabilitats del mateix inici de sessió que encara no coneix ningú.
- Tria un nom d'usuari i una contrasenya
- Activa la protecció i llest
I aquell dubte tan raonable de «i si em quedo fora jo mateix?» HTProtect te'l treu de sobre: prova el bloqueig al servidor real i el desactiva automàticament si alguna cosa no encaixa. Si ja tenies una protecció amb contrasenya, simplement l'adopta.
Has oblidat la contrasenya? Cap problema: esborra per FTP el fitxer administrator/.htaccess i la petició addicional desapareix, de manera que pots tornar a entrar al backend.
I si a l'equip hi ha diversos superusuaris, pots amagar HTProtect a alguns d'ells: els que desmarquis no veuran ni el menú ni la targeta d'estat i no podran obrir el component; el teu compte queda sempre visible (no et pots quedar fora) i la protecció continua funcionant igual per a tothom. Això només afecta la visibilitat: tècnicament, un superusuari ja té accés complet al sistema de totes maneres.
Escut de protecció
L'escut de protecció és la capa de servidor de la teva defensa: un .htaccess enfortit que segueix el principi «tot prohibit excepte allò imprescindible». N'hi ha prou amb un clic a «Protegeix ara», perquè la configuració recomanada ja ve posada. Tota la resta queda plegada a «Configuració avançada» (per a experts; en cas de dubte, deixa-ho tal com està).
Al darrere hi encaixen diverses capes:
- Carpetes de pujada blindades. A les carpetes on es poden pujar fitxers (uploads, media, cache, tmp) s'impedeix del tot l'execució de PHP. Així, la via d'entrada més habitual —una webshell pujada al servidor— no arriba enlloc (403).
- Fitxers sensibles amagats. Es bloqueja l'accés directe a configuration.php, a les còpies de seguretat, als fitxers de registre i similars.
- Capçaleres de protecció & HTTPS. S'estableixen les capçaleres de seguretat; si el teu lloc funciona amb HTTPS, HTProtect redirigeix automàticament les peticions sense xifrar cap a la connexió segura (es pot desactivar).
- Web Application Firewall. Els patrons d'atac coneguts es capturen abans de Joomla: l'atac ni tan sols arriba al teu lloc.
El minitallafoc: una protecció que no envelleix
Aquí hi ha la gràcia: aquests patrons no són fixos. HTProtect se sincronitza periòdicament —cada 6 hores aproximadament— amb un feed signat, exactament igual que un antivirus refresca les definicions de virus. Quan surt a la llum un mètode d'atac nou o una vulnerabilitat recent en una extensió molt utilitzada, la regla de bloqueig corresponent s'afegeix automàticament: la via d'atac queda tancada abans que existeixi cap actualització oficial de l'extensió vulnerable. Les entrades crítiques per a la seguretat s'apliquen a l'instant, no pas a la sincronització següent.
Perquè ningú no pugui abusar d'aquest canal, la signatura del feed es verifica al teu propi lloc: només s'accepten dades que no s'hagin manipulat.
HTProtect mai no et deixa fora
Les regles de protecció noves comporten un risc teòric: i si una d'elles et deixa fora a tu? Justament aquí HTProtect s'hi ha avançat. Cada regla es prova al servidor real just després d'escriure-la (ja detecta ell mateix si és Apache, LiteSpeed o nginx). Si et deixés fora, HTProtect la retira automàticament. L'escut només s'activa quan queda demostrat que funciona.
Has canviat de servidor o de domini? Si després alguna cosa no rutlla, esborra per FTP el .htaccess principal de l'arrel de Joomla i deixa que «Protegeix ara» n'escrigui un de nou: així s'eliminen les regles antigues que ja no encaixen.
Problema habitual: un fitxer teu queda bloquejat (403)
L'escut només deixa passar allò que coneix i rebutja la resta amb un 403 (prohibit) – i això és exactament el que et protegeix. Ara bé, si hi afegeixes alguna cosa pel teu compte (un script propi, un fòrum, una botiga), l'escut encara no la coneix → 403. No és cap avaria: un 403 en un fitxer que tu has afegit expressament només vol dir «autoritza'm una vegada».
Així trobes el fitxer bloquejat – directament al navegador, sense accés al servidor (30 segons, i no pots espatllar res):
- Obre la pàgina o la funció que no funciona.
- Prem la tecla F12
S'obren les eines per a desenvolupadors integrades a qualsevol navegador. A dalt, fes clic a la pestanya Xarxa.
- Torna a executar l'acció
Recarrega la pàgina o envia el formulari i, tot seguit, fes clic a l'entrada vermella «403» – hi surt la ruta del fitxer bloquejat (per exemple,
custom-form.php). Recorda-la.
Així l'autoritzes – a HTProtect›Escut de protecció›Configuració avançada i, després, sempre Desa + escriu .htaccess (només llavors té efecte):
- Un fitxer concret: camp «Autoritza fitxers concrets directament» – un per línia, per exemple
custom-form.php(dins d'una subcarpeta:tools/specialtool.php). - Una carpeta amb programari propi (fòrum, botiga …, que executa PHP): camp «Autoritza carpetes senceres, inclosa l'execució de PHP» – per exemple
forum. - Una carpeta només amb fitxers per baixar (PDF, imatges – sense PHP): camp «Autoritza tots els tipus de fitxer d'una carpeta, sense PHP» – per exemple
downloads. És l'opció més segura quan no cal PHP. - Un tipus de fitxer sencer i poc habitual: camp «Extensions de fitxer autoritzades (separades per comes)» – per a extensions poc corrents que encara no estiguin autoritzades, per exemple fitxers 3D/CAD (
stl, dwg, step). - Últim recurs, si res de tot això no és suficient: camp «Rutes de confiança (permet-ho a tot arreu)» – per a aquestes rutes també aixeca els bloquejos de directori i les signatures d'exploits. Només per a rutes que hagis comprovat tu mateix i sàpigues que són inofensives, mai de manera general.
Regla d'or: autoritza el mínim imprescindible – millor el fitxer concret que tota la carpeta, i millor «sense PHP» que amb PHP. Quan el 403 desaparegui de la pestanya Xarxa, ja està resolt.
Una pàgina no es deixa incrustar en un iframe
Problema: una pàgina ja no es pot incrustar amb <iframe> en un altre domini (per exemple, un formulari de contacte allotjat al lloc B i incrustat al lloc A). La consola del navegador informa: Refused to display … X-Frame-Options: SAMEORIGIN.
Causa: la protecció contra el clickjacking «Prohibeix la incrustació en llocs aliens (X-Frame-Options)» activada al lloc B incrustat impedeix la incrustació des d'un domini aliè.
Solució (al lloc B, no pas a l'A!): a HTProtect›Escut de protecció›Configuració avançada, desactiva l'interruptor «Prohibeix la incrustació en llocs aliens» → Desa + escriu .htaccess. Per a formularis públics no comporta cap risc.
Escaneig del lloc web
Si, tot i així, alguna cosa s'ha colat, l'escaneig del lloc web la detecta. Rastreja tot el teu lloc web a la recerca de codi maliciós, fitxers injectats i portes del darrere amagades (les anomenades webshells), i pot eliminar de seguida el que hi trobi. El llances només tu, mai no s'engega sol, i no sobrecarrega el servidor de manera permanent.
Els llocs molt grans els escaneja per trossos, perquè cap límit de temps no interrompi el procés; una segona passada només comprova el que ha canviat. També pot verificar si els fitxers i les baixades que tens enllaçats són accessibles.
L'escàner també vigila en el dia a dia: comprova si hi ha codi maliciós als fitxers acabats d'instal·lar o d'actualitzar, per exemple webshells o JavaScript injectat. Si hi troba alguna cosa, la pot aïllar o eliminar, i ho fa amb precaucions estrictes contra esborrats erronis. Per a un patró molt habitual hi ha un tractament especial: el JavaScript injectat a les plantilles Helix, HTProtect el detecta i l'elimina de manera específica —reversible i amb còpia de seguretat.
Còpies de seguretat & actualitzacions
Abans de cada canvi al .htaccess, HTProtect fa una còpia de seguretat automàticament: amb un clic pots tornar a l'estat anterior quan vulguis. Amb les actualitzacions s'aplica el mateix principi: mai sense xarxa.
Si vols, HTProtect manté les teves extensions de Joomla actualitzades automàticament. Abans de cada actualització fa una còpia dels fitxers i de la base de dades, després verifica amb una comprovació de salut que el lloc continua funcionant correctament i, si hi ha cap problema, torna automàticament a l'estat anterior. Per defecte es prioritzen les actualitzacions de seguretat, cada dia a l'hora que tu indiquis.
I HTProtect sap què caldria actualitzar: compara les extensions que tens instal·lades amb una llista de vulnerabilitats de seguretat conegudes i t'assenyala les actualitzacions disponibles.
Recomanació: executa les actualitzacions que no siguin de seguretat un cop per setmana, amb 3 dies de període de gràcia – és un bon terme mitjà.
La xarxa de seguretat que hi ha al darrere:
- Interval & hora, a la teva elecció: setmanal, diari o «immediat» (cada 15 minuts).
- Les actualitzacions de seguretat s'apliquen a l'instant – sense cap temps d'espera.
- Període de gràcia configurable: cap, 1, 3, 7 o 14 dies.
- Escaneig de codi maliciós durant l'actualització: si s'hi detecta alguna cosa, es fa marxa enrere immediatament (sol ser un fals positiu – les signatures es mantenen de manera centralitzada, sense cap dada del lloc ni cap dada personal; l'actualització es torna a provar a la passada següent).
- Respectuós: les fonts d'actualització no es desconnecten mai; HTProtect consulta els servidors externs amb moderació (limitant les peticions) per no sobrecarregar-los.
- Fre d'emergència: si una actualització resulta ser molt problemàtica, es pot bloquejar de seguida i de manera centralitzada per a tothom.
Ajuda & suport
Aquí tens accés al suport (si vols, amb dades de diagnòstic útils), al xat en directe, a aquesta documentació i a la guardiola del cafè.
HTProtect està pensat per cedir amb suavitat abans que fallar de cop. Si, per exemple, un antivirus del servidor massa zelós fa malbé un fitxer d'HTProtect, el teu lloc continua sent accessible: la part afectada es desactiva en silenci, HTProtect es restaura ell mateix mitjançant la seva actualització automàtica i una pàgina d'avís entenedora explica què passa. Conviu bé amb les eines de seguretat que ja tinguis (mode hands-off) i manté la càrrega del servidor al mínim.
I si vols desfer-te d'HTProtect? En desinstal·lar-lo, un assistent t'ofereix esborrar també els fitxers de protecció de manera neta i restaurar el teu .htaccess original: sense deixar rastre. Honest i reversible, com tota la resta.
- Protegir el .htaccess de Joomla amb HTProtectArticle de context
Col·laboradors d'aquest lloc web
htprotect.org és un servei d'informació gratuït i independent de qualsevol fabricant. Compta amb el suport de:

Proveïdor d'allotjament Joomla d'Alemanya amb suport actiu de la comunitat – va descobrir el primer atac contra la vulnerabilitat de JCE.
fc-hosting.deEspecialitzats en la neteja, el manteniment i la protecció de llocs web Joomla i WordPress.
website-bereinigung.deDona suport a aquest projecte
Tens un servei d'allotjament o de Joomla i vols fer costat a htprotect.org – i aparèixer aquí com a col·laborador? Cada aportació serveix per avisar i protegir més de pressa qui es veu afectat.
Ho prefereixes en privat i sense sortir a la llista? Una petita aportació a la guardiola del cafè ens fa la mateixa il·lusió.
Fabricació i muntatge de cartells d'obra, tanques d'obra i solucions de façana – disseny i visualització 3D inclosos.
bauschildundservice.deSuport informàtic professional des de Txèquia – gestió de Windows, administració de dominis i allotjament web.
defendersoft.czPortal de viatges d'Alemanya – viatges combinats, hotels i vols en línia, amb assessorament personal d'agència de viatges.
onlineweg.deAgència creativa de Brandenburg – disseny web, mitjans impresos, fotografia i panoràmiques de 360°, tot d'un sol proveïdor.
criadero.deProveïdor de serveis informàtics de Wächtersbach – llocs web Joomla, servei de PC, maquinari i programari.
jahnedv.deConsultoria en seguretat de la informació de Berlín – anàlisis de seguretat, gestió de riscos i ISO 27001 per a pimes.
isari-consult.de