HTProtect – dokumentation
HTProtect er ikke en stiv lås, men en beskyttelse, der tænker med på din Joomla-hjemmeside: den arbejder i flere lag, er altid opdateret – og den låser dig aldrig ude. Denne vejledning viser kapitel for kapitel, hvad der præcis sker, hvornår det sker, og hvorfor det beskytter dig.
Hvad er HTProtect?
HTProtect er et »serverskjold« til Joomla, der holder vagt flere steder på én gang. Tre ting gør forskellen:
- En mini-firewall, der opdaterer sig selv live. Når en ny angrebsmetode eller en frisk sårbarhed i en udbredt udvidelse bliver kendt, blokerer HTProtect angrebsvejen automatisk – du behøver ikke først at vente på en opdatering fra producenten. Fagfolk kalder det virtuel patching.
- Den holder sig selv opdateret. HTProtect installerer sine egne opdateringer automatisk, som regel inden for cirka tre timer – du skal ikke gøre noget, og beskyttelsen er altid helt aktuel.
- Den låser dig aldrig ude. Hver eneste beskyttelsesregel bliver testet på den rigtige server, efter at den er skrevet, og rullet automatisk tilbage, hvis det er nødvendigt.
Oveni kommer serverhærdning, en ekstra adgangskode foran backend, en malware-scanner og automatiske opdateringer med sikkerhedskopi. HTProtect opdaterer sine beskyttelsesdata på samme måde, som et antivirusprogram opdaterer sine virusdefinitioner: den henter jævnligt offentlige, signerede data – den sender ikke hjemmeside- eller persondata ud uden at spørge.
Overblik
Overblikket er dit cockpit. Et sikkerhedstrafiklys viser med det samme, hvor du står: grønt betyder alt i orden, orange er et opmærksomhedspunkt, rødt betyder, at du skal gøre noget. Orange og røde punkter kan klikkes – de fører dig direkte hen til løsningen. Den store knap »Sikr nu« klarer det vigtigste med ét eneste klik.
For at trafiklyset altid viser det rigtige, arbejder vagten i baggrunden. Den kører allerførst ved hver sidevisning – praktisk talt uden mærkbar forsinkelse – holder mini-firewallen opdateret og våger over, at beskyttelsesskjoldet forbliver intakt. Den læser kun og ændrer intet, men opdager på den måde også indsprøjtet kode i kernefilerne og i de aktive skabelonfiler og melder den.
Mistænkelig aktivitet på dine konti fanger den også – en ny Super User, en adgangskode, der er ændret i det skjulte. Du får besked på e-mail, samlet og på dit backends sprog, og kun når der virkelig er noget. Altså ingen spam.
Hvad sker der hvornår
Beskyttelsen følger en fast rytme – og det meste sker, uden at du behøver at løfte en finger:
- Ved installationen
HTProtect sætter sig selv op, men aktiverer endnu ingenting. Du bestemmer, hvornår det går i gang.
- Ét klik på »Sikr nu«
Skjoldet bliver skrevet, upload-mapperne bliver lukket af, alt bliver testet på den rigtige server, og dine egne, sikre downloads bliver frigivet automatisk.
- Ved hver sidevisning
Vagten tjekker firewallen og integriteten – umærkeligt hurtigt.
- Jævnligt i baggrunden (cirka hver 6. time)
HTProtect henter det signerede feed og holder mini-firewallen og sin viden om sårbarheder opdateret. Sikkerhedskritiske poster træder i kraft med det samme.
- Cirka hver 3. time
HTProtect tjekker efter sine egne opdateringer og installerer dem automatisk.
- På det planlagte tidspunkt
Valgfrie automatiske opdateringer af dine udvidelser – med sikkerhedskopi, sundhedstjek og automatisk tilbagerulning.
Adgangskodebeskyttelse af backend
Foran Joomla-loginnet sætter HTProtect endnu en adgangskode – lige foran backend-adressen (den, der ender på /administrator). Angribere og bots når dermed slet ikke frem til login-siden. Det er en ekstra forhindring, og den beskytter endda mod sårbarheder i selve loginnet, som endnu ingen kender.
- Vælg brugernavn og adgangskode
- Slå beskyttelsen til – færdig
Og den helt rimelige bekymring »hvad nu, hvis jeg låser mig selv ude?« tager HTProtect fra dig: den tester spærringen på den rigtige server og slår automatisk fra igen, hvis noget ikke stemmer. En adgangskodebeskyttelse, du allerede har, overtager den bare.
Glemt adgangskoden? Intet problem: slet filen administrator/.htaccess via FTP – så er den ekstra adgangskode væk, og du kan komme ind i backend igen.
Og har du flere Super Users i teamet, kan du skjule HTProtect for enkelte af dem: de fravalgte ser hverken menupunktet eller statusfeltet og kan ikke åbne komponenten – din egen konto er altid synlig (ingen risiko for at låse dig selv ude), og beskyttelsen kører uændret videre for alle. Det handler kun om synlighed; teknisk set har en Super User alligevel fuld adgang til systemet.
Beskyttelsesskjold
Beskyttelsesskjoldet er serverlaget i din sikring: en hærdet .htaccess efter princippet »alt er forbudt undtagen det nødvendige«. Ét klik på »Sikr nu« er nok – de anbefalede indstillinger er allerede sat. Alt andet ligger foldet sammen under »Avancerede indstillinger« (for professionelle; er du i tvivl, så lad det bare stå).
Bagved griber flere lag ind i hinanden:
- Upload-mapper lukket af. I de mapper, man kan uploade filer til (uploads, medier, cache, tmp), er kørsel af PHP slået helt fra. Den mest almindelige vej ind – en uploadet web shell – ender dermed blindt (403).
- Følsomme filer skjult. Direkte adgang til configuration.php, sikkerhedskopier, logfiler og lignende bliver blokeret.
- Sikkerhedsheaders & HTTPS. Sikkerhedsheaders bliver sat; kører din hjemmeside på HTTPS, sender HTProtect automatisk ukrypterede kald videre til den sikre forbindelse (kan slås fra).
- Web Application Firewall. Kendte angrebsmønstre fanger HTProtect allerede før Joomla – angrebet når slet ikke frem til din hjemmeside.
Mini-firewallen: beskyttelse, der ikke bliver forældet
Det smarte er, at mønstrene ikke er hugget i sten. HTProtect synkroniserer jævnligt – cirka hver 6. time – med et signeret feed, præcis som et antivirusprogram opdaterer sine virusdefinitioner. Når en ny angrebsmetode eller en frisk sårbarhed i en udbredt udvidelse bliver kendt, kommer den tilsvarende blokeringsregel automatisk til – angrebsvejen er lukket, før der overhovedet findes en officiel opdatering til den sårbare udvidelse. Sikkerhedskritiske poster træder i kraft med det samme og ikke først ved næste synkronisering.
Og for at ingen skal kunne misbruge den kanal, bliver feedets signatur kontrolleret direkte på din hjemmeside – kun uændrede data bliver taget i brug.
HTProtect låser dig aldrig ude
Nye beskyttelsesregler rummer i teorien en risiko: hvad nu, hvis en af dem låser dig ude? Netop her har HTProtect tænkt sig om. Hver regel bliver testet på den rigtige server, efter at den er skrevet (om det er Apache, LiteSpeed eller nginx, finder den selv ud af). Ville reglen låse dig ude, ruller HTProtect den automatisk tilbage. Skjoldet går først i drift, når det beviseligt virker.
Efter serverflytning eller domæneskift? Driller noget bagefter, så slet hoved-.htaccess i Joomlas rodmappe via FTP, og lad »Sikr nu« skrive en ny – det fjerner gamle regler, der ikke passer længere.
Almindeligt problem: din egen fil bliver blokeret (403)
Skjoldet lukker kun det kendte igennem og afviser resten med 403 (forbudt) – og det er præcis det, der beskytter dig. Men lægger du selv noget ind (dit eget script, et forum, en webshop), kender skjoldet det endnu ikke → 403. Det er ikke en fejl: et 403 på en fil, som du bevidst har lagt ind, betyder blot »giv mig lige lov én gang«.
Sådan finder du den blokerede fil – direkte i browseren, uden adgang til serveren (30 sekunder, og du kan ikke ødelægge noget):
- Åbn den side eller funktion, der ikke virker.
- Tryk på F12-tasten
Det åbner de udviklerværktøjer, der er indbygget i alle browsere. Klik på fanen Netværk øverst.
- Udløs handlingen igen
Genindlæs siden eller send formularen, og klik så på den røde »403«-linje – der står stien til den blokerede fil (f.eks.
custom-form.php). Den skal du huske.
Sådan frigiver du den – under HTProtect›Beskyttelsesskjold›Avancerede indstillinger, og klik derefter altid på Gem + skriv .htaccess (først da træder det i kraft):
- En enkelt fil: feltet »Frigiv enkelte filer direkte« – én pr. linje, f.eks.
custom-form.php(i en undermappe:tools/specialtool.php). - En mappe med din egen software (forum, webshop …, kører PHP): feltet »Frigiv hele mapper, inklusive PHP-udførelse« – f.eks.
forum. - En mappe kun med filer til download (PDF-filer, billeder – ingen PHP): feltet »Frigiv alle filtyper i en mappe, uden PHP« – f.eks.
downloads. Det sikreste valg, når der ikke er brug for PHP. - En hel, eksotisk filtype: feltet »Tilladte filendelser (kommasepareret)« – til usædvanlige endelser, der endnu ikke er frigivet, f.eks. 3D-/CAD-filer (
stl, dwg, step). - Nødløsning, hvis intet af det ovenstående rækker: feltet »Betroede stier (slip igennem overalt)« – for disse stier ophæver den også mappespærringer og exploit-signaturer. Kun til stier, du selv har kontrolleret og ved er harmløse, aldrig i flæng.
Tommelfingerregel: frigiv så snævert som muligt – hellere den ene fil end hele mappen, hellere »uden PHP« end med. Er 403-fejlen væk i fanen Netværk, er problemet løst.
En side kan ikke indlejres som iframe
Problem: En side kan ikke længere indlejres via <iframe> på et andet domæne (f.eks. en kontaktformular, der ligger på side B og er lagt ind på side A). Browserens konsol melder: Refused to display … X-Frame-Options: SAMEORIGIN.
Årsag: Clickjacking-beskyttelsen »Forbyd indlejring på fremmede sider (X-Frame-Options)« på den indlejrede side B forbyder indlejring hos tredjepart.
Løsning (på side B, ikke på A!): under HTProtect›Beskyttelsesskjold›Avancerede indstillinger slår du kontakten »Forbyd indlejring på fremmede sider« fra → Gem + skriv .htaccess. Uproblematisk for offentlige formularer.
Site-scanning
Skulle noget alligevel slippe igennem, sporer site-scanningen det. Den gennemsøger hele din hjemmeside for skadelig kode, indsmuglede filer og skjulte bagdøre (såkaldte web shells) – og kan fjerne fundene med det samme. Den startes kun af dig, aldrig af sig selv, og belaster ikke din server varigt.
Meget store hjemmesider bliver scannet i mindre bidder, så ingen tidsgrænse afbryder processen; en ny kørsel tjekker derefter kun det, der har ændret sig. Den kan desuden teste, om dine linkede filer og downloads overhovedet kan hentes.
Scanneren holder også øje i det små: nyinstallerede og opdaterede filer bliver tjekket for skadelig kode – for eksempel web shells eller indsprøjtet JavaScript. Finder den noget, kan den isolere eller fjerne det, og det sker med strenge forholdsregler mod at slette noget ved en fejl. Ét udbredt mønster får særbehandling: JavaScript, der er sprøjtet ind i Helix-skabeloner, opdager og fjerner HTProtect målrettet – det kan fortrydes, og der bliver taget sikkerhedskopi.
Sikkerhedskopier & opdateringer
Før hver eneste ændring af .htaccess laver HTProtect automatisk en sikkerhedskopi – ét klik bringer dig når som helst tilbage til den forrige tilstand. Det samme princip gælder for opdateringer: aldrig uden sikkerhedsnet.
Hvis du vil, holder HTProtect dine Joomla-udvidelser opdateret helt automatisk. Før hver opdatering tager den en sikkerhedskopi af filer og database, bagefter kontrollerer et sundhedstjek, at hjemmesiden stadig kører rent – og opstår der problemer, ruller den automatisk tilbage til den forrige tilstand. Som standard bliver sikkerhedsopdateringer prioriteret, dagligt på det tidspunkt, du har valgt.
Og HTProtect ved, hvad der bør opdateres: den sammenholder dine installerede udvidelser med en liste over kendte sikkerhedssårbarheder og peger målrettet på de opdateringer, der er tilgængelige.
Anbefaling: lad de opdateringer, der ikke er sikkerhedsrettelser, køre én gang om ugen med 3 dages karensperiode – et fornuftigt kompromis.
Sikkerhedsnettet bagved:
- Interval & klokkeslæt frit valgbart: ugentligt, dagligt eller »med det samme« (hvert 15. minut).
- Sikkerhedsopdateringer kører straks – helt uden ventetid.
- Karensperiode efter eget valg: ingen, 1, 3, 7 eller 14 dage.
- Malware-scanning under opdateringen: bliver der fundet noget, ruller den tilbage med det samme (som regel er det falsk alarm – signaturerne bliver vedligeholdt centralt, uden hjemmeside- eller persondata; opdateringen kører så ved næste kørsel).
- Hensynsfuld: opdateringskilderne bliver aldrig slået fra; HTProtect spørger fremmede servere i et dæmpet tempo for at skåne dem.
- Nødbremse: viser en opdatering sig at være stærkt problematisk, kan den spærres centralt for alle med det samme.
Hjælp & support
Her kommer du i kontakt med supporten (hvis du vil, med nyttige diagnosedata), livechatten, denne dokumentation og kaffekassen.
HTProtect er bygget til at give blidt efter frem for at fejle hårdt. Ødelægger en overivrig virusscanner på serveren for eksempel en HTProtect-fil, kan din hjemmeside stadig nås: den berørte del slår stille sig selv fra, HTProtect genopretter sig selv via sin egen selvopdatering, og en letforståelig infoside forklarer, hvad der er sket. Den fungerer sammen med de sikkerhedsværktøjer, du har i forvejen (hands-off-tilstand), og holder belastningen af serveren minimal.
Og vil du af med HTProtect igen? Ved afinstallationen tilbyder en guide at fjerne beskyttelsesfilerne pænt og gendanne din oprindelige .htaccess – sporløst. Ærligt og til at fortryde, ligesom alt andet her.
- Sådan sikrer du Joomlas .htaccess med HTProtectBaggrundsartikel
Støtter af denne side
htprotect.org er et gratis, producentuafhængigt informationstilbud. Det bliver støttet af:

Joomla-hostingudbyder fra Tyskland med aktiv community-support – opdagede det første angreb på JCE-sårbarheden.
fc-hosting.deSpecialiseret i oprydning, vedligeholdelse og sikring af Joomla- og WordPress-hjemmesider.
website-bereinigung.deStøt dette projekt
Driver du en hosting- eller Joomla-tjeneste og vil gerne støtte htprotect.org – og være synlig her som støtte? Hvert bidrag er med til at advare og beskytte de ramte hurtigere.
Vil du hellere give privat og uden omtale? Et lille bidrag til kaffekassen er lige så velkomment.
Fremstiller og monterer byggeskilte, byggehegn og facadeløsninger – inklusive design og 3D-visualisering.
bauschildundservice.deProfessionel it-support fra Tjekkiet – Windows-administration, domæneadministration og webhosting.
defendersoft.czRejseportal fra Tyskland – pakkerejser, hoteller og flybilletter online, med personlig rådgivning fra rejsebureau.
onlineweg.deKreativt bureau fra Brandenburg – webdesign, trykte medier, fotografi og 360°-panoramaer fra én leverandør.
criadero.deIt-leverandør fra Wächtersbach – Joomla-hjemmesider, pc-service, hardware og software.
jahnedv.deRådgivning om informationssikkerhed fra Berlin – sikkerhedsanalyser, risikostyring og ISO 27001 til små og mellemstore virksomheder.
isari-consult.de