HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilidades & guías de actualización
Nuevo htprotect.app - Gestión centralizada de varios sitios Joomla
Documentación

HTProtect – Documentación

HTProtect no es un candado rígido, sino una protección que piensa por ti para tu web Joomla: por capas, siempre al día – y sin dejarte nunca fuera. Esta guía explica capítulo a capítulo qué ocurre exactamente, cuándo ocurre y por qué eso te protege.

¿Qué es HTProtect?

HTProtect es un «escudo de servidor» para Joomla que vigila varios frentes a la vez. Hay tres cosas que lo distinguen:

  • Un minifirewall que se actualiza en directo. Cuando se conoce un nuevo método de ataque o una vulnerabilidad de seguridad reciente en una extensión muy utilizada, HTProtect bloquea la vía de entrada de forma automática: no tienes que esperar a que el desarrollador publique su actualización. Los expertos lo llaman parcheo virtual.
  • Se mantiene actualizado solo. HTProtect instala sus propias actualizaciones automáticamente, por lo general en unas tres horas: sin que hagas nada, la protección siempre está al día.
  • Nunca te deja fuera. Después de escribirla, cada regla de protección se prueba en el servidor real y, si hace falta, se revierte automáticamente.

A esto se suman el endurecimiento del servidor, una contraseña adicional delante del backend, un escáner de malware y las actualizaciones automáticas con copia de seguridad. HTProtect renueva sus datos de protección igual que un antivirus renueva sus definiciones de virus: descarga con regularidad datos públicos y firmados, y no envía hacia fuera datos del sitio ni datos personales sin que se lo pidas.

A la mayoría le basta un clic
Lo normal es un único clic en «Proteger ahora» desde la vista general: todo lo demás ocurre solo. Y no te preocupes, HTProtect no rompe nada. Antes de cada cambio hace una copia de seguridad, se comprueba a sí mismo y, si algo falla, lo deja todo como estaba.

Vista general

La vista general es tu centro de mando. Un semáforo de seguridad muestra de un vistazo cómo estás: verde significa que todo va bien, naranja es un aviso y rojo indica que hay que actuar. Los puntos naranjas o rojos se pueden pulsar: te llevan directamente a la solución. El botón grande «Proteger ahora» resuelve lo importante con un solo clic.

Para que ese semáforo sea fiable, el guardián trabaja en segundo plano. Se ejecuta el primero en cada carga de página —sin retraso apreciable—, mantiene el minifirewall al día y vigila que el escudo de protección siga intacto. Además, solo en modo lectura, detecta el código inyectado en los archivos del núcleo y de la plantilla activa, y lo notifica.

También le llama la atención cualquier cosa rara en tus cuentas: un Superusuario nuevo, una contraseña cambiada a escondidas. Te avisa por correo electrónico, de forma agrupada y en el idioma de tu backend, y solo cuando de verdad ocurre algo. Es decir, nada de spam.

Qué ocurre y cuándo

La protección sigue un ritmo fijo y, en su mayor parte, sin que tengas que mover un dedo:

  1. Al instalarlo

    HTProtect se configura, pero todavía no activa nada. Tú decides cuándo empieza.

  2. Un clic en «Proteger ahora»

    Se escribe el escudo, se blindan las carpetas de subida, todo se prueba en el servidor real y tus descargas seguras se autorizan automáticamente.

  3. En cada carga de página

    El guardián comprueba el firewall y la integridad, a una velocidad imperceptible.

  4. Con regularidad en segundo plano (cada 6 horas aproximadamente)

    HTProtect descarga el feed firmado y mantiene al día el minifirewall y su conocimiento de las vulnerabilidades. Lo crítico para la seguridad se aplica al instante.

  5. Cada 3 horas aproximadamente

    HTProtect busca sus propias actualizaciones y las instala automáticamente.

  6. A la hora programada

    Actualizaciones automáticas opcionales de tus extensiones, con copia de seguridad, comprobación de estado y vuelta atrás automática.

Protección con contraseña del backend

Delante del inicio de sesión de Joomla, HTProtect coloca una segunda petición de contraseña, justo antes de la dirección del backend (la que termina en /administrator). Así, atacantes y bots ni siquiera llegan a la página de acceso. Es una barrera adicional y protege incluso frente a vulnerabilidades del propio inicio de sesión que todavía nadie conoce.

  1. Define un usuario y una contraseña
  2. Activa la protección y listo

Y esa duda tan razonable de «¿y si me quedo fuera yo?» te la quita HTProtect: prueba el bloqueo en el servidor real y lo revierte automáticamente si algo no encaja. Si ya tenías una protección por contraseña, simplemente la conserva.

¿Has olvidado la contraseña? No hay problema: borra por FTP el archivo administrator/.htaccess y la petición adicional desaparece, con lo que vuelves a entrar en el backend.

Y si en tu equipo hay varios Superusuarios, puedes ocultar HTProtect a algunos de ellos: quien quede desmarcado no verá ni el menú ni el panel de estado y no podrá abrir el componente; tu propia cuenta permanece siempre visible (nadie se queda fuera) y la protección sigue funcionando igual para todos. Esto solo afecta a la visibilidad: técnicamente, un Superusuario tiene acceso total al sistema de todas formas.

Escudo de protección

El escudo de protección es la capa de servidor de tu defensa: un .htaccess reforzado que sigue el principio de «prohibido todo salvo lo necesario». Basta con un clic en «Proteger ahora», porque los ajustes recomendados ya vienen puestos. Todo lo demás está plegado en «Ajustes avanzados» (para expertos; en caso de duda, déjalo tal cual).

Por detrás encajan varias capas:

  • Carpetas de subida blindadas. En las carpetas donde se pueden subir archivos (uploads, media, cache, tmp) se impide por completo la ejecución de PHP. La vía de entrada más habitual —una webshell subida al servidor— se queda en nada (403).
  • Archivos sensibles ocultos. Se bloquea el acceso directo a configuration.php, a las copias de seguridad, a los archivos de registro y similares.
  • Cabeceras de protección & HTTPS. Se establecen cabeceras de seguridad y, si tu web funciona con HTTPS, HTProtect redirige automáticamente las peticiones sin cifrar a la conexión segura (se puede desactivar).
  • Web Application Firewall. Los patrones de ataque conocidos se interceptan antes de Joomla: el ataque ni siquiera llega a tu web.

El minifirewall: una protección que no envejece

Lo interesante es que esos patrones no están grabados en piedra. HTProtect se sincroniza con regularidad —cada 6 horas aproximadamente— con un feed firmado, exactamente igual que un antivirus renueva sus definiciones de virus. Cuando se conoce un nuevo método de ataque o una vulnerabilidad reciente en una extensión muy utilizada, la regla de bloqueo correspondiente se añade sola: la vía de entrada queda cerrada antes de que exista siquiera una actualización oficial de la extensión vulnerable. Las entradas críticas para la seguridad se aplican al instante, no en la siguiente sincronización.

Para que nadie pueda abusar de ese canal, la firma del feed se verifica en tu propia web: solo se aceptan datos sin manipular.

HTProtect nunca te deja fuera

Cada regla de protección nueva conlleva un riesgo teórico: ¿y si una de ellas te deja fuera a ti? Justo en eso pensó HTProtect. Después de escribirla, cada regla se prueba en el servidor real (ya sea Apache, LiteSpeed o nginx, lo detecta él mismo). Si fuera a dejarte fuera, HTProtect la revierte automáticamente. El escudo solo entra en vigor cuando está demostrado que funciona.

Tus propias descargas siguen funcionando
Después de proteger la web, HTProtect la visita él mismo y vuelve a autorizar automáticamente las descargas y los formularios legítimos que estén enlazados. Es decir, proteger la web nunca rompe tus propias descargas. Solo te avisa con nombre y apellidos de lo que es realmente arriesgado —por ejemplo, un archivo de programa PHP en la carpeta de imágenes—, para que decidas tú a conciencia.

¿Has cambiado de servidor o de dominio? Si después algo falla, borra por FTP el .htaccess principal del directorio raíz de Joomla y deja que «Proteger ahora» lo escriba de nuevo: así se eliminan las reglas antiguas que ya no encajan.

Problema frecuente: un archivo tuyo queda bloqueado (403)

El escudo solo deja pasar lo que conoce y rechaza el resto con un 403 (prohibido) – y eso es justo lo que te protege. Pero si añades algo por tu cuenta (un script propio, un foro, una tienda), el escudo todavía no lo conoce → 403. No es una avería: un 403 en un archivo que has añadido a propósito solo significa «autorízame una vez».

Así encuentras el archivo bloqueado – directamente en el navegador, sin acceso al servidor (30 segundos, y no puedes romper nada):

  1. Abre la página o la función que no funciona.
  2. Pulsa la tecla F12

    Se abren las herramientas para desarrolladores que trae cualquier navegador. Arriba, haz clic en la pestaña Red.

  3. Vuelve a lanzar la acción

    Recarga la página o envía el formulario y luego haz clic en la entrada roja «403» – ahí verás la ruta del archivo bloqueado (por ejemplo, custom-form.php). Apúntala.

NombreEstado
index.php200
custom-form.php403
La pestaña «Red»: el 403 rojo es el archivo bloqueado.

Así lo autorizas – en HTProtectEscudo de protecciónAjustes avanzados y, después, siempre Guardar + escribir .htaccess (solo entonces surte efecto):

  • Un archivo suelto: campo «Autorizar archivos sueltos directamente» – uno por línea, por ejemplo custom-form.php (en una subcarpeta: tools/specialtool.php).
  • Una carpeta con software propio (foro, tienda …, que ejecuta PHP): campo «Autorizar carpetas por completo, incluida la ejecución de PHP» – por ejemplo forum.
  • Una carpeta solo con archivos descargables (PDF, imágenes – sin PHP): campo «Autorizar todos los tipos de archivo de una carpeta, sin PHP» – por ejemplo downloads. Es la opción más segura cuando no hace falta PHP.
  • Un tipo de archivo entero y poco común: campo «Extensiones de archivo autorizadas (separadas por comas)» – para extensiones inusuales que todavía no están autorizadas, por ejemplo archivos 3D/CAD (stl, dwg, step).
  • Último recurso, si nada de lo anterior basta: campo «Rutas de confianza (permitir en todas partes)» – para esas rutas levanta también los bloqueos de directorio y las firmas de exploits. Solo para rutas que hayas revisado tú y sepas que son inofensivas, nunca de forma general.

Regla de oro: autoriza lo mínimo posible – mejor el archivo concreto que la carpeta entera, y mejor «sin PHP» que con PHP. Cuando el 403 desaparezca de la pestaña Red, está resuelto.

Una página no se puede incrustar en un iframe

Problema: una página ya no se puede incrustar mediante <iframe> en otro dominio (por ejemplo, un formulario de contacto alojado en la web B e incrustado en la web A). La consola del navegador informa: Refused to display … X-Frame-Options: SAMEORIGIN.

Causa: la protección contra clickjacking «Prohibir la incrustación en webs ajenas (X-Frame-Options)» activa en la web B, la incrustada, impide que la incruste otro dominio.

Solución (en la web B, ¡no en la A!): en HTProtectEscudo de protecciónAjustes avanzados, desactiva el interruptor «Prohibir la incrustación en webs ajenas» → Guardar + escribir .htaccess. En formularios públicos no supone ningún riesgo.

Escaneo del sitio

Si aun así algo se cuela, el escaneo del sitio lo encuentra. Rastrea toda tu web en busca de código malicioso, archivos colados y puertas traseras ocultas (las llamadas webshells), y puede eliminar directamente lo que encuentre. Lo pones en marcha solo tú, nunca arranca por su cuenta, y no carga tu servidor de forma permanente.

Las webs muy grandes las escanea por partes, para que ningún límite de tiempo interrumpa el proceso; en la siguiente pasada solo revisa lo que haya cambiado. Además puede comprobar si los archivos y las descargas que tienes enlazados siguen accesibles.

El escáner también vigila en el día a día: revisa los archivos recién instalados o actualizados en busca de código malicioso, por ejemplo webshells o JavaScript inyectado. Si encuentra algo, puede aislarlo o eliminarlo, con medidas estrictas para evitar borrados por error. Hay un tratamiento especial para un patrón muy habitual: HTProtect detecta y elimina de forma selectiva el JavaScript inyectado en las plantillas Helix, de manera reversible y con copia de seguridad.

Copias de seguridad & actualizaciones

Antes de cada cambio en el .htaccess, HTProtect crea automáticamente una copia de seguridad: con un clic vuelves al estado anterior cuando quieras. Con las actualizaciones rige el mismo principio: nunca sin red.

Tu web se mantiene sola
Actualizaciones automáticas de las extensiones – según el calendario que tú marques.

Si quieres, HTProtect mantiene tus extensiones de Joomla al día de forma automática. Antes de cada actualización copia los archivos y la base de datos, después verifica con una comprobación de estado que la web sigue funcionando bien y, si surge algún problema, vuelve por sí solo al estado anterior. De serie da prioridad a las actualizaciones de seguridad, cada día a la hora que indiques.

Actualizaciones automáticas Comprobar ahora
ExtensiónVersiónEstadoAuto
Akeeba Backup for Joomla! package
pkg_akeebabackup
10.3.4 → 10.3.6Actualización disponible
Astroid Framework
astroid
3.4.2Al día
HTProtect
com_htprotect
2.4.4Al día
iCagenda Package
pkg_icagenda
4.0.10Al día
SP Page Builder
com_sppagebuilder
6.6.2Al día
La vista de actualizaciones automáticas en HTProtect

Y HTProtect sabe qué conviene actualizar: compara las extensiones que tienes instaladas con una lista de vulnerabilidades de seguridad conocidas y te señala las actualizaciones disponibles.

Recomendación: ejecuta las actualizaciones que no son de seguridad una vez por semana, con un periodo de gracia de 3 días – es un buen término medio.

La red de seguridad que hay detrás:

  • Intervalo & hora a tu elección: semanal, diario o «inmediato» (cada 15 minutos).
  • Las actualizaciones de seguridad se aplican al momento – sin ninguna espera.
  • Periodo de gracia configurable: ninguno, 1, 3, 7 o 14 días.
  • Escaneo de malware durante la actualización: si aparece algo, se revierte al instante (suele ser un falso positivo – las firmas se mantienen de forma centralizada, sin datos del sitio ni datos personales; la actualización se aplica entonces en la siguiente pasada).
  • Respetuoso: las fuentes de actualización nunca se desconectan y HTProtect consulta los servidores ajenos a un ritmo contenido para no sobrecargarlos.
  • Freno de emergencia: si una actualización resulta ser muy problemática, se puede bloquear al momento y de forma centralizada para todo el mundo.

Ayuda & soporte

Aquí tienes el acceso al soporte (si quieres, con datos de diagnóstico útiles), al chat en directo, a esta documentación y al bote del café.

HTProtect está pensado para ceder con suavidad en caso de duda, en lugar de fallar de golpe. Si, por ejemplo, un antivirus del servidor demasiado celoso daña un archivo de HTProtect, tu web sigue accesible: la parte afectada se desactiva en silencio, HTProtect se restaura solo mediante su autoactualización y una página de aviso comprensible explica qué está pasando. Convive sin problemas con las herramientas de seguridad que ya tengas (modo hands-off) y mantiene la carga del servidor al mínimo.

¿Y si quieres deshacerte de HTProtect? Al desinstalarlo, un asistente te ofrece eliminar limpiamente los archivos de protección y restaurar tu .htaccess original: sin dejar rastro. Honesto y reversible, como todo lo demás aquí.

Todas tus webs bajo control – con HTProtect.app
HTProtect protege cada web por su cuenta, sin necesidad de crear ninguna cuenta. Si te apetece, puedes conectar además tu web (o varias) al panel gratuito HTProtect.app: estado de seguridad, escaneos de malware, copias de seguridad, actualizaciones automáticas e inicio de sesión con un clic, todo en el mismo sitio y también cómodamente desde el móvil. Gratis para un máximo de 5 webs y sin compromiso.Ver HTProtect.app
Añádela a la pantalla de inicio
HTProtect.app se instala como una app, sin pasar por ninguna tienda. Ábrela en el navegador y elige «Añadir a pantalla de inicio» (en el iPhone, desde el icono de Compartir; en Android/Chrome y en el escritorio, con «Instalar aplicación» o el icono de la barra de direcciones). A partir de ahí abres tu panel con un toque, como cualquier otra app.
Colaboradores

Colaboradores de esta web

htprotect.org es un servicio de información gratuito e independiente de cualquier fabricante. Cuenta con el apoyo de:

Hosting & comunidad
FC-Hosting

Hosting alemán especializado en Joomla, con soporte activo de la comunidad – detectó el primer ataque contra la vulnerabilidad de JCE.

fc-hosting.de
Impulsor & responsable
Website-Bereinigung.de

Especialistas en la limpieza, el mantenimiento y la protección de webs Joomla y WordPress.

website-bereinigung.de

Apoya este proyecto

¿Tienes un servicio de hosting o de Joomla y te gustaría apoyar htprotect.org – y aparecer aquí como colaborador? Cualquier aportación ayuda a avisar y a proteger antes a quienes se ven afectados.

¿Prefieres colaborar en privado, sin aparecer en la lista? Una pequeña aportación al bote del café nos hace la misma ilusión.

Apoyar HTProtect ahora
Bauschild & Service

Fabricación y montaje de vallas publicitarias de obra, vallados y soluciones de fachada – con diseño y visualización 3D incluidos.

bauschildundservice.de
IT Specialista

Soporte informático profesional desde Chequia – gestión de Windows, administración de dominios y alojamiento web.

defendersoft.cz
onlineweg.de

Portal de viajes alemán – paquetes vacacionales, hoteles y vuelos online, con asesoramiento personal de agencia de viajes.

onlineweg.de
Criadero

Agencia creativa de Brandeburgo – diseño web, medios impresos, fotografía y panorámicas de 360° con un único interlocutor.

criadero.de
Jahn EDV-Dienst GmbH

Proveedor de servicios informáticos de Wächtersbach – webs Joomla, servicio técnico de PC, hardware y software.

jahnedv.de
IsariConsult

Consultoría de seguridad de la información desde Berlín – análisis de seguridad, gestión de riesgos e ISO 27001 para pymes.

isari-consult.de