HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Sikkerhedssårbarheder & opdateringsguider
Nyt htprotect.app - Central administration af flere Joomla-hjemmesider
Dokumentation

HTProtect – dokumentation

HTProtect er ikke en stiv lås, men en beskyttelse, der tænker med på din Joomla-hjemmeside: den arbejder i flere lag, er altid opdateret – og den låser dig aldrig ude. Denne vejledning viser kapitel for kapitel, hvad der præcis sker, hvornår det sker, og hvorfor det beskytter dig.

Hvad er HTProtect?

HTProtect er et »serverskjold« til Joomla, der holder vagt flere steder på én gang. Tre ting gør forskellen:

  • En mini-firewall, der opdaterer sig selv live. Når en ny angrebsmetode eller en frisk sårbarhed i en udbredt udvidelse bliver kendt, blokerer HTProtect angrebsvejen automatisk – du behøver ikke først at vente på en opdatering fra producenten. Fagfolk kalder det virtuel patching.
  • Den holder sig selv opdateret. HTProtect installerer sine egne opdateringer automatisk, som regel inden for cirka tre timer – du skal ikke gøre noget, og beskyttelsen er altid helt aktuel.
  • Den låser dig aldrig ude. Hver eneste beskyttelsesregel bliver testet på den rigtige server, efter at den er skrevet, og rullet automatisk tilbage, hvis det er nødvendigt.

Oveni kommer serverhærdning, en ekstra adgangskode foran backend, en malware-scanner og automatiske opdateringer med sikkerhedskopi. HTProtect opdaterer sine beskyttelsesdata på samme måde, som et antivirusprogram opdaterer sine virusdefinitioner: den henter jævnligt offentlige, signerede data – den sender ikke hjemmeside- eller persondata ud uden at spørge.

For de fleste er ét klik nok
I langt de fleste tilfælde er et enkelt klik på »Sikr nu« i overblikket nok – alt andet sker automatisk. Og du behøver ikke være nervøs: HTProtect ødelægger ingenting. Før hver ændring bliver der taget en sikkerhedskopi, alt bliver kontrolleret, og går noget galt, rulles det automatisk tilbage.

Overblik

Overblikket er dit cockpit. Et sikkerhedstrafiklys viser med det samme, hvor du står: grønt betyder alt i orden, orange er et opmærksomhedspunkt, rødt betyder, at du skal gøre noget. Orange og røde punkter kan klikkes – de fører dig direkte hen til løsningen. Den store knap »Sikr nu« klarer det vigtigste med ét eneste klik.

For at trafiklyset altid viser det rigtige, arbejder vagten i baggrunden. Den kører allerførst ved hver sidevisning – praktisk talt uden mærkbar forsinkelse – holder mini-firewallen opdateret og våger over, at beskyttelsesskjoldet forbliver intakt. Den læser kun og ændrer intet, men opdager på den måde også indsprøjtet kode i kernefilerne og i de aktive skabelonfiler og melder den.

Mistænkelig aktivitet på dine konti fanger den også – en ny Super User, en adgangskode, der er ændret i det skjulte. Du får besked på e-mail, samlet og på dit backends sprog, og kun når der virkelig er noget. Altså ingen spam.

Hvad sker der hvornår

Beskyttelsen følger en fast rytme – og det meste sker, uden at du behøver at løfte en finger:

  1. Ved installationen

    HTProtect sætter sig selv op, men aktiverer endnu ingenting. Du bestemmer, hvornår det går i gang.

  2. Ét klik på »Sikr nu«

    Skjoldet bliver skrevet, upload-mapperne bliver lukket af, alt bliver testet på den rigtige server, og dine egne, sikre downloads bliver frigivet automatisk.

  3. Ved hver sidevisning

    Vagten tjekker firewallen og integriteten – umærkeligt hurtigt.

  4. Jævnligt i baggrunden (cirka hver 6. time)

    HTProtect henter det signerede feed og holder mini-firewallen og sin viden om sårbarheder opdateret. Sikkerhedskritiske poster træder i kraft med det samme.

  5. Cirka hver 3. time

    HTProtect tjekker efter sine egne opdateringer og installerer dem automatisk.

  6. På det planlagte tidspunkt

    Valgfrie automatiske opdateringer af dine udvidelser – med sikkerhedskopi, sundhedstjek og automatisk tilbagerulning.

Adgangskodebeskyttelse af backend

Foran Joomla-loginnet sætter HTProtect endnu en adgangskode – lige foran backend-adressen (den, der ender på /administrator). Angribere og bots når dermed slet ikke frem til login-siden. Det er en ekstra forhindring, og den beskytter endda mod sårbarheder i selve loginnet, som endnu ingen kender.

  1. Vælg brugernavn og adgangskode
  2. Slå beskyttelsen til – færdig

Og den helt rimelige bekymring »hvad nu, hvis jeg låser mig selv ude?« tager HTProtect fra dig: den tester spærringen på den rigtige server og slår automatisk fra igen, hvis noget ikke stemmer. En adgangskodebeskyttelse, du allerede har, overtager den bare.

Glemt adgangskoden? Intet problem: slet filen administrator/.htaccess via FTP – så er den ekstra adgangskode væk, og du kan komme ind i backend igen.

Og har du flere Super Users i teamet, kan du skjule HTProtect for enkelte af dem: de fravalgte ser hverken menupunktet eller statusfeltet og kan ikke åbne komponenten – din egen konto er altid synlig (ingen risiko for at låse dig selv ude), og beskyttelsen kører uændret videre for alle. Det handler kun om synlighed; teknisk set har en Super User alligevel fuld adgang til systemet.

Beskyttelsesskjold

Beskyttelsesskjoldet er serverlaget i din sikring: en hærdet .htaccess efter princippet »alt er forbudt undtagen det nødvendige«. Ét klik på »Sikr nu« er nok – de anbefalede indstillinger er allerede sat. Alt andet ligger foldet sammen under »Avancerede indstillinger« (for professionelle; er du i tvivl, så lad det bare stå).

Bagved griber flere lag ind i hinanden:

  • Upload-mapper lukket af. I de mapper, man kan uploade filer til (uploads, medier, cache, tmp), er kørsel af PHP slået helt fra. Den mest almindelige vej ind – en uploadet web shell – ender dermed blindt (403).
  • Følsomme filer skjult. Direkte adgang til configuration.php, sikkerhedskopier, logfiler og lignende bliver blokeret.
  • Sikkerhedsheaders & HTTPS. Sikkerhedsheaders bliver sat; kører din hjemmeside på HTTPS, sender HTProtect automatisk ukrypterede kald videre til den sikre forbindelse (kan slås fra).
  • Web Application Firewall. Kendte angrebsmønstre fanger HTProtect allerede før Joomla – angrebet når slet ikke frem til din hjemmeside.

Mini-firewallen: beskyttelse, der ikke bliver forældet

Det smarte er, at mønstrene ikke er hugget i sten. HTProtect synkroniserer jævnligt – cirka hver 6. time – med et signeret feed, præcis som et antivirusprogram opdaterer sine virusdefinitioner. Når en ny angrebsmetode eller en frisk sårbarhed i en udbredt udvidelse bliver kendt, kommer den tilsvarende blokeringsregel automatisk til – angrebsvejen er lukket, før der overhovedet findes en officiel opdatering til den sårbare udvidelse. Sikkerhedskritiske poster træder i kraft med det samme og ikke først ved næste synkronisering.

Og for at ingen skal kunne misbruge den kanal, bliver feedets signatur kontrolleret direkte på din hjemmeside – kun uændrede data bliver taget i brug.

HTProtect låser dig aldrig ude

Nye beskyttelsesregler rummer i teorien en risiko: hvad nu, hvis en af dem låser dig ude? Netop her har HTProtect tænkt sig om. Hver regel bliver testet på den rigtige server, efter at den er skrevet (om det er Apache, LiteSpeed eller nginx, finder den selv ud af). Ville reglen låse dig ude, ruller HTProtect den automatisk tilbage. Skjoldet går først i drift, når det beviseligt virker.

Dine egne downloads bliver ved med at virke
Efter sikringen besøger HTProtect selv din hjemmeside og frigiver automatisk legitime, linkede downloads og formularer igen. Sikringen ødelægger altså aldrig dine egne downloads. Kun det, der reelt er risikabelt – for eksempel en PHP-programfil i billedmappen – bliver meldt til dig ved navn, så du bevidst kan tage stilling.

Efter serverflytning eller domæneskift? Driller noget bagefter, så slet hoved-.htaccess i Joomlas rodmappe via FTP, og lad »Sikr nu« skrive en ny – det fjerner gamle regler, der ikke passer længere.

Almindeligt problem: din egen fil bliver blokeret (403)

Skjoldet lukker kun det kendte igennem og afviser resten med 403 (forbudt) – og det er præcis det, der beskytter dig. Men lægger du selv noget ind (dit eget script, et forum, en webshop), kender skjoldet det endnu ikke → 403. Det er ikke en fejl: et 403 på en fil, som du bevidst har lagt ind, betyder blot »giv mig lige lov én gang«.

Sådan finder du den blokerede fil – direkte i browseren, uden adgang til serveren (30 sekunder, og du kan ikke ødelægge noget):

  1. Åbn den side eller funktion, der ikke virker.
  2. Tryk på F12-tasten

    Det åbner de udviklerværktøjer, der er indbygget i alle browsere. Klik på fanen Netværk øverst.

  3. Udløs handlingen igen

    Genindlæs siden eller send formularen, og klik så på den røde »403«-linje – der står stien til den blokerede fil (f.eks. custom-form.php). Den skal du huske.

NavnStatus
index.php200
custom-form.php403
Fanen »Netværk«: det røde 403 er den blokerede fil.

Sådan frigiver du den – under HTProtectBeskyttelsesskjoldAvancerede indstillinger, og klik derefter altid på Gem + skriv .htaccess (først da træder det i kraft):

  • En enkelt fil: feltet »Frigiv enkelte filer direkte« – én pr. linje, f.eks. custom-form.php (i en undermappe: tools/specialtool.php).
  • En mappe med din egen software (forum, webshop …, kører PHP): feltet »Frigiv hele mapper, inklusive PHP-udførelse« – f.eks. forum.
  • En mappe kun med filer til download (PDF-filer, billeder – ingen PHP): feltet »Frigiv alle filtyper i en mappe, uden PHP« – f.eks. downloads. Det sikreste valg, når der ikke er brug for PHP.
  • En hel, eksotisk filtype: feltet »Tilladte filendelser (kommasepareret)« – til usædvanlige endelser, der endnu ikke er frigivet, f.eks. 3D-/CAD-filer (stl, dwg, step).
  • Nødløsning, hvis intet af det ovenstående rækker: feltet »Betroede stier (slip igennem overalt)« – for disse stier ophæver den også mappespærringer og exploit-signaturer. Kun til stier, du selv har kontrolleret og ved er harmløse, aldrig i flæng.

Tommelfingerregel: frigiv så snævert som muligt – hellere den ene fil end hele mappen, hellere »uden PHP« end med. Er 403-fejlen væk i fanen Netværk, er problemet løst.

En side kan ikke indlejres som iframe

Problem: En side kan ikke længere indlejres via <iframe> på et andet domæne (f.eks. en kontaktformular, der ligger på side B og er lagt ind på side A). Browserens konsol melder: Refused to display … X-Frame-Options: SAMEORIGIN.

Årsag: Clickjacking-beskyttelsen »Forbyd indlejring på fremmede sider (X-Frame-Options)« på den indlejrede side B forbyder indlejring hos tredjepart.

Løsning (på side B, ikke på A!): under HTProtectBeskyttelsesskjoldAvancerede indstillinger slår du kontakten »Forbyd indlejring på fremmede sider« fra → Gem + skriv .htaccess. Uproblematisk for offentlige formularer.

Site-scanning

Skulle noget alligevel slippe igennem, sporer site-scanningen det. Den gennemsøger hele din hjemmeside for skadelig kode, indsmuglede filer og skjulte bagdøre (såkaldte web shells) – og kan fjerne fundene med det samme. Den startes kun af dig, aldrig af sig selv, og belaster ikke din server varigt.

Meget store hjemmesider bliver scannet i mindre bidder, så ingen tidsgrænse afbryder processen; en ny kørsel tjekker derefter kun det, der har ændret sig. Den kan desuden teste, om dine linkede filer og downloads overhovedet kan hentes.

Scanneren holder også øje i det små: nyinstallerede og opdaterede filer bliver tjekket for skadelig kode – for eksempel web shells eller indsprøjtet JavaScript. Finder den noget, kan den isolere eller fjerne det, og det sker med strenge forholdsregler mod at slette noget ved en fejl. Ét udbredt mønster får særbehandling: JavaScript, der er sprøjtet ind i Helix-skabeloner, opdager og fjerner HTProtect målrettet – det kan fortrydes, og der bliver taget sikkerhedskopi.

Sikkerhedskopier & opdateringer

Før hver eneste ændring af .htaccess laver HTProtect automatisk en sikkerhedskopi – ét klik bringer dig når som helst tilbage til den forrige tilstand. Det samme princip gælder for opdateringer: aldrig uden sikkerhedsnet.

Din hjemmeside vedligeholder sig selv
Automatiske opdateringer af udvidelser – efter din egen tidsplan.

Hvis du vil, holder HTProtect dine Joomla-udvidelser opdateret helt automatisk. Før hver opdatering tager den en sikkerhedskopi af filer og database, bagefter kontrollerer et sundhedstjek, at hjemmesiden stadig kører rent – og opstår der problemer, ruller den automatisk tilbage til den forrige tilstand. Som standard bliver sikkerhedsopdateringer prioriteret, dagligt på det tidspunkt, du har valgt.

Automatiske opdateringer Tjek nu
UdvidelseVersionStatusAuto
Akeeba Backup for Joomla! package
pkg_akeebabackup
10.3.4 → 10.3.6Opdatering klar
Astroid Framework
astroid
3.4.2Opdateret
HTProtect
com_htprotect
2.4.4Opdateret
iCagenda Package
pkg_icagenda
4.0.10Opdateret
SP Page Builder
com_sppagebuilder
6.6.2Opdateret
Oversigten over automatiske opdateringer i HTProtect

Og HTProtect ved, hvad der bør opdateres: den sammenholder dine installerede udvidelser med en liste over kendte sikkerhedssårbarheder og peger målrettet på de opdateringer, der er tilgængelige.

Anbefaling: lad de opdateringer, der ikke er sikkerhedsrettelser, køre én gang om ugen med 3 dages karensperiode – et fornuftigt kompromis.

Sikkerhedsnettet bagved:

  • Interval & klokkeslæt frit valgbart: ugentligt, dagligt eller »med det samme« (hvert 15. minut).
  • Sikkerhedsopdateringer kører straks – helt uden ventetid.
  • Karensperiode efter eget valg: ingen, 1, 3, 7 eller 14 dage.
  • Malware-scanning under opdateringen: bliver der fundet noget, ruller den tilbage med det samme (som regel er det falsk alarm – signaturerne bliver vedligeholdt centralt, uden hjemmeside- eller persondata; opdateringen kører så ved næste kørsel).
  • Hensynsfuld: opdateringskilderne bliver aldrig slået fra; HTProtect spørger fremmede servere i et dæmpet tempo for at skåne dem.
  • Nødbremse: viser en opdatering sig at være stærkt problematisk, kan den spærres centralt for alle med det samme.

Hjælp & support

Her kommer du i kontakt med supporten (hvis du vil, med nyttige diagnosedata), livechatten, denne dokumentation og kaffekassen.

HTProtect er bygget til at give blidt efter frem for at fejle hårdt. Ødelægger en overivrig virusscanner på serveren for eksempel en HTProtect-fil, kan din hjemmeside stadig nås: den berørte del slår stille sig selv fra, HTProtect genopretter sig selv via sin egen selvopdatering, og en letforståelig infoside forklarer, hvad der er sket. Den fungerer sammen med de sikkerhedsværktøjer, du har i forvejen (hands-off-tilstand), og holder belastningen af serveren minimal.

Og vil du af med HTProtect igen? Ved afinstallationen tilbyder en guide at fjerne beskyttelsesfilerne pænt og gendanne din oprindelige .htaccess – sporløst. Ærligt og til at fortryde, ligesom alt andet her.

Hold øje med alle dine hjemmesider ét sted – med HTProtect.app
HTProtect beskytter hver hjemmeside for sig – helt uden konto. Har du lyst, kan du derudover forbinde din hjemmeside (eller flere) gratis med dashboardet HTProtect.app: sikkerhedsstatus, malware-scanninger, sikkerhedskopier, automatiske opdateringer og login med ét klik samlet ét sted – også nemt fra mobilen. Gratis til op til 5 hjemmesider og helt uforpligtende.Se HTProtect.app
Læg den på hjemmeskærmen som en app
HTProtect.app kan installeres som en app – helt uden app-butik. Åbn siden i browseren, og vælg »Føj til hjemmeskærm« (på iPhone via del-ikonet; på Android/Chrome og på computeren via »Installer app« eller ikonet i adresselinjen). Derefter åbner du dit dashboard med ét tryk som enhver anden app.
Støtter

Støtter af denne side

htprotect.org er et gratis, producentuafhængigt informationstilbud. Det bliver støttet af:

Hostingudbyder & community
FC-Hosting

Joomla-hostingudbyder fra Tyskland med aktiv community-support – opdagede det første angreb på JCE-sårbarheden.

fc-hosting.de
Initiativtager & drift
Website-Bereinigung.de

Specialiseret i oprydning, vedligeholdelse og sikring af Joomla- og WordPress-hjemmesider.

website-bereinigung.de

Støt dette projekt

Driver du en hosting- eller Joomla-tjeneste og vil gerne støtte htprotect.org – og være synlig her som støtte? Hvert bidrag er med til at advare og beskytte de ramte hurtigere.

Vil du hellere give privat og uden omtale? Et lille bidrag til kaffekassen er lige så velkomment.

Støt HTProtect nu
Bauschild & Service

Fremstiller og monterer byggeskilte, byggehegn og facadeløsninger – inklusive design og 3D-visualisering.

bauschildundservice.de
IT Specialista

Professionel it-support fra Tjekkiet – Windows-administration, domæneadministration og webhosting.

defendersoft.cz
onlineweg.de

Rejseportal fra Tyskland – pakkerejser, hoteller og flybilletter online, med personlig rådgivning fra rejsebureau.

onlineweg.de
Criadero

Kreativt bureau fra Brandenburg – webdesign, trykte medier, fotografi og 360°-panoramaer fra én leverandør.

criadero.de
Jahn EDV-Dienst GmbH

It-leverandør fra Wächtersbach – Joomla-hjemmesider, pc-service, hardware og software.

jahnedv.de
IsariConsult

Rådgivning om informationssikkerhed fra Berlin – sikkerhedsanalyser, risikostyring og ISO 27001 til små og mellemstore virksomheder.

isari-consult.de