HTProtect – Documentación
HTProtect no es un candado rígido, sino una protección que piensa por ti para tu web Joomla: por capas, siempre al día – y sin dejarte nunca fuera. Esta guía explica capítulo a capítulo qué ocurre exactamente, cuándo ocurre y por qué eso te protege.
¿Qué es HTProtect?
HTProtect es un «escudo de servidor» para Joomla que vigila varios frentes a la vez. Hay tres cosas que lo distinguen:
- Un minifirewall que se actualiza en directo. Cuando se conoce un nuevo método de ataque o una vulnerabilidad de seguridad reciente en una extensión muy utilizada, HTProtect bloquea la vía de entrada de forma automática: no tienes que esperar a que el desarrollador publique su actualización. Los expertos lo llaman parcheo virtual.
- Se mantiene actualizado solo. HTProtect instala sus propias actualizaciones automáticamente, por lo general en unas tres horas: sin que hagas nada, la protección siempre está al día.
- Nunca te deja fuera. Después de escribirla, cada regla de protección se prueba en el servidor real y, si hace falta, se revierte automáticamente.
A esto se suman el endurecimiento del servidor, una contraseña adicional delante del backend, un escáner de malware y las actualizaciones automáticas con copia de seguridad. HTProtect renueva sus datos de protección igual que un antivirus renueva sus definiciones de virus: descarga con regularidad datos públicos y firmados, y no envía hacia fuera datos del sitio ni datos personales sin que se lo pidas.
Vista general
La vista general es tu centro de mando. Un semáforo de seguridad muestra de un vistazo cómo estás: verde significa que todo va bien, naranja es un aviso y rojo indica que hay que actuar. Los puntos naranjas o rojos se pueden pulsar: te llevan directamente a la solución. El botón grande «Proteger ahora» resuelve lo importante con un solo clic.
Para que ese semáforo sea fiable, el guardián trabaja en segundo plano. Se ejecuta el primero en cada carga de página —sin retraso apreciable—, mantiene el minifirewall al día y vigila que el escudo de protección siga intacto. Además, solo en modo lectura, detecta el código inyectado en los archivos del núcleo y de la plantilla activa, y lo notifica.
También le llama la atención cualquier cosa rara en tus cuentas: un Superusuario nuevo, una contraseña cambiada a escondidas. Te avisa por correo electrónico, de forma agrupada y en el idioma de tu backend, y solo cuando de verdad ocurre algo. Es decir, nada de spam.
Qué ocurre y cuándo
La protección sigue un ritmo fijo y, en su mayor parte, sin que tengas que mover un dedo:
- Al instalarlo
HTProtect se configura, pero todavía no activa nada. Tú decides cuándo empieza.
- Un clic en «Proteger ahora»
Se escribe el escudo, se blindan las carpetas de subida, todo se prueba en el servidor real y tus descargas seguras se autorizan automáticamente.
- En cada carga de página
El guardián comprueba el firewall y la integridad, a una velocidad imperceptible.
- Con regularidad en segundo plano (cada 6 horas aproximadamente)
HTProtect descarga el feed firmado y mantiene al día el minifirewall y su conocimiento de las vulnerabilidades. Lo crítico para la seguridad se aplica al instante.
- Cada 3 horas aproximadamente
HTProtect busca sus propias actualizaciones y las instala automáticamente.
- A la hora programada
Actualizaciones automáticas opcionales de tus extensiones, con copia de seguridad, comprobación de estado y vuelta atrás automática.
Protección con contraseña del backend
Delante del inicio de sesión de Joomla, HTProtect coloca una segunda petición de contraseña, justo antes de la dirección del backend (la que termina en /administrator). Así, atacantes y bots ni siquiera llegan a la página de acceso. Es una barrera adicional y protege incluso frente a vulnerabilidades del propio inicio de sesión que todavía nadie conoce.
- Define un usuario y una contraseña
- Activa la protección y listo
Y esa duda tan razonable de «¿y si me quedo fuera yo?» te la quita HTProtect: prueba el bloqueo en el servidor real y lo revierte automáticamente si algo no encaja. Si ya tenías una protección por contraseña, simplemente la conserva.
¿Has olvidado la contraseña? No hay problema: borra por FTP el archivo administrator/.htaccess y la petición adicional desaparece, con lo que vuelves a entrar en el backend.
Y si en tu equipo hay varios Superusuarios, puedes ocultar HTProtect a algunos de ellos: quien quede desmarcado no verá ni el menú ni el panel de estado y no podrá abrir el componente; tu propia cuenta permanece siempre visible (nadie se queda fuera) y la protección sigue funcionando igual para todos. Esto solo afecta a la visibilidad: técnicamente, un Superusuario tiene acceso total al sistema de todas formas.
Escudo de protección
El escudo de protección es la capa de servidor de tu defensa: un .htaccess reforzado que sigue el principio de «prohibido todo salvo lo necesario». Basta con un clic en «Proteger ahora», porque los ajustes recomendados ya vienen puestos. Todo lo demás está plegado en «Ajustes avanzados» (para expertos; en caso de duda, déjalo tal cual).
Por detrás encajan varias capas:
- Carpetas de subida blindadas. En las carpetas donde se pueden subir archivos (uploads, media, cache, tmp) se impide por completo la ejecución de PHP. La vía de entrada más habitual —una webshell subida al servidor— se queda en nada (403).
- Archivos sensibles ocultos. Se bloquea el acceso directo a configuration.php, a las copias de seguridad, a los archivos de registro y similares.
- Cabeceras de protección & HTTPS. Se establecen cabeceras de seguridad y, si tu web funciona con HTTPS, HTProtect redirige automáticamente las peticiones sin cifrar a la conexión segura (se puede desactivar).
- Web Application Firewall. Los patrones de ataque conocidos se interceptan antes de Joomla: el ataque ni siquiera llega a tu web.
El minifirewall: una protección que no envejece
Lo interesante es que esos patrones no están grabados en piedra. HTProtect se sincroniza con regularidad —cada 6 horas aproximadamente— con un feed firmado, exactamente igual que un antivirus renueva sus definiciones de virus. Cuando se conoce un nuevo método de ataque o una vulnerabilidad reciente en una extensión muy utilizada, la regla de bloqueo correspondiente se añade sola: la vía de entrada queda cerrada antes de que exista siquiera una actualización oficial de la extensión vulnerable. Las entradas críticas para la seguridad se aplican al instante, no en la siguiente sincronización.
Para que nadie pueda abusar de ese canal, la firma del feed se verifica en tu propia web: solo se aceptan datos sin manipular.
HTProtect nunca te deja fuera
Cada regla de protección nueva conlleva un riesgo teórico: ¿y si una de ellas te deja fuera a ti? Justo en eso pensó HTProtect. Después de escribirla, cada regla se prueba en el servidor real (ya sea Apache, LiteSpeed o nginx, lo detecta él mismo). Si fuera a dejarte fuera, HTProtect la revierte automáticamente. El escudo solo entra en vigor cuando está demostrado que funciona.
¿Has cambiado de servidor o de dominio? Si después algo falla, borra por FTP el .htaccess principal del directorio raíz de Joomla y deja que «Proteger ahora» lo escriba de nuevo: así se eliminan las reglas antiguas que ya no encajan.
Problema frecuente: un archivo tuyo queda bloqueado (403)
El escudo solo deja pasar lo que conoce y rechaza el resto con un 403 (prohibido) – y eso es justo lo que te protege. Pero si añades algo por tu cuenta (un script propio, un foro, una tienda), el escudo todavía no lo conoce → 403. No es una avería: un 403 en un archivo que tú has añadido a propósito solo significa «autorízame una vez».
Así encuentras el archivo bloqueado – directamente en el navegador, sin acceso al servidor (30 segundos, y no puedes romper nada):
- Abre la página o la función que no funciona.
- Pulsa la tecla F12
Se abren las herramientas para desarrolladores que trae cualquier navegador. Arriba, haz clic en la pestaña Red.
- Vuelve a lanzar la acción
Recarga la página o envía el formulario y luego haz clic en la entrada roja «403» – ahí verás la ruta del archivo bloqueado (por ejemplo,
custom-form.php). Apúntala.
Así lo autorizas – en HTProtect›Escudo de protección›Ajustes avanzados y, después, siempre Guardar + escribir .htaccess (solo entonces surte efecto):
- Un archivo suelto: campo «Autorizar archivos sueltos directamente» – uno por línea, por ejemplo
custom-form.php(en una subcarpeta:tools/specialtool.php). - Una carpeta con software propio (foro, tienda …, que ejecuta PHP): campo «Autorizar carpetas por completo, incluida la ejecución de PHP» – por ejemplo
forum. - Una carpeta solo con archivos descargables (PDF, imágenes – sin PHP): campo «Autorizar todos los tipos de archivo de una carpeta, sin PHP» – por ejemplo
downloads. Es la opción más segura cuando no hace falta PHP. - Un tipo de archivo entero y poco común: campo «Extensiones de archivo autorizadas (separadas por comas)» – para extensiones inusuales que todavía no están autorizadas, por ejemplo archivos 3D/CAD (
stl, dwg, step). - Último recurso, si nada de lo anterior basta: campo «Rutas de confianza (permitir en todas partes)» – para esas rutas levanta también los bloqueos de directorio y las firmas de exploits. Solo para rutas que hayas revisado tú y sepas que son inofensivas, nunca de forma general.
Regla de oro: autoriza lo mínimo posible – mejor el archivo concreto que la carpeta entera, y mejor «sin PHP» que con PHP. Cuando el 403 desaparezca de la pestaña Red, está resuelto.
Una página no se puede incrustar en un iframe
Problema: una página ya no se puede incrustar mediante <iframe> en otro dominio (por ejemplo, un formulario de contacto alojado en la web B e incrustado en la web A). La consola del navegador informa: Refused to display … X-Frame-Options: SAMEORIGIN.
Causa: la protección contra clickjacking «Prohibir la incrustación en webs ajenas (X-Frame-Options)» activa en la web B, la incrustada, impide que la incruste otro dominio.
Solución (en la web B, ¡no en la A!): en HTProtect›Escudo de protección›Ajustes avanzados, desactiva el interruptor «Prohibir la incrustación en webs ajenas» → Guardar + escribir .htaccess. En formularios públicos no supone ningún riesgo.
Escaneo del sitio
Si aun así algo se cuela, el escaneo del sitio lo encuentra. Rastrea toda tu web en busca de código malicioso, archivos colados y puertas traseras ocultas (las llamadas webshells), y puede eliminar directamente lo que encuentre. Lo pones en marcha solo tú, nunca arranca por su cuenta, y no carga tu servidor de forma permanente.
Las webs muy grandes las escanea por partes, para que ningún límite de tiempo interrumpa el proceso; en la siguiente pasada solo revisa lo que haya cambiado. Además puede comprobar si los archivos y las descargas que tienes enlazados siguen accesibles.
El escáner también vigila en el día a día: revisa los archivos recién instalados o actualizados en busca de código malicioso, por ejemplo webshells o JavaScript inyectado. Si encuentra algo, puede aislarlo o eliminarlo, con medidas estrictas para evitar borrados por error. Hay un tratamiento especial para un patrón muy habitual: HTProtect detecta y elimina de forma selectiva el JavaScript inyectado en las plantillas Helix, de manera reversible y con copia de seguridad.
Copias de seguridad & actualizaciones
Antes de cada cambio en el .htaccess, HTProtect crea automáticamente una copia de seguridad: con un clic vuelves al estado anterior cuando quieras. Con las actualizaciones rige el mismo principio: nunca sin red.
Si quieres, HTProtect mantiene tus extensiones de Joomla al día de forma automática. Antes de cada actualización copia los archivos y la base de datos, después verifica con una comprobación de estado que la web sigue funcionando bien y, si surge algún problema, vuelve por sí solo al estado anterior. De serie da prioridad a las actualizaciones de seguridad, cada día a la hora que indiques.
Y HTProtect sabe qué conviene actualizar: compara las extensiones que tienes instaladas con una lista de vulnerabilidades de seguridad conocidas y te señala las actualizaciones disponibles.
Recomendación: ejecuta las actualizaciones que no son de seguridad una vez por semana, con un periodo de gracia de 3 días – es un buen término medio.
La red de seguridad que hay detrás:
- Intervalo & hora a tu elección: semanal, diario o «inmediato» (cada 15 minutos).
- Las actualizaciones de seguridad se aplican al momento – sin ninguna espera.
- Periodo de gracia configurable: ninguno, 1, 3, 7 o 14 días.
- Escaneo de malware durante la actualización: si aparece algo, se revierte al instante (suele ser un falso positivo – las firmas se mantienen de forma centralizada, sin datos del sitio ni datos personales; la actualización se aplica entonces en la siguiente pasada).
- Respetuoso: las fuentes de actualización nunca se desconectan y HTProtect consulta los servidores ajenos a un ritmo contenido para no sobrecargarlos.
- Freno de emergencia: si una actualización resulta ser muy problemática, se puede bloquear al momento y de forma centralizada para todo el mundo.
Ayuda & soporte
Aquí tienes el acceso al soporte (si quieres, con datos de diagnóstico útiles), al chat en directo, a esta documentación y al bote del café.
HTProtect está pensado para ceder con suavidad en caso de duda, en lugar de fallar de golpe. Si, por ejemplo, un antivirus del servidor demasiado celoso daña un archivo de HTProtect, tu web sigue accesible: la parte afectada se desactiva en silencio, HTProtect se restaura solo mediante su autoactualización y una página de aviso comprensible explica qué está pasando. Convive sin problemas con las herramientas de seguridad que ya tengas (modo hands-off) y mantiene la carga del servidor al mínimo.
¿Y si quieres deshacerte de HTProtect? Al desinstalarlo, un asistente te ofrece eliminar limpiamente los archivos de protección y restaurar tu .htaccess original: sin dejar rastro. Honesto y reversible, como todo lo demás aquí.
- Proteger el .htaccess de Joomla con HTProtectArtículo de contexto
Colaboradores de esta web
htprotect.org es un servicio de información gratuito e independiente de cualquier fabricante. Cuenta con el apoyo de:

Hosting alemán especializado en Joomla, con soporte activo de la comunidad – detectó el primer ataque contra la vulnerabilidad de JCE.
fc-hosting.deEspecialistas en la limpieza, el mantenimiento y la protección de webs Joomla y WordPress.
website-bereinigung.deApoya este proyecto
¿Tienes un servicio de hosting o de Joomla y te gustaría apoyar htprotect.org – y aparecer aquí como colaborador? Cualquier aportación ayuda a avisar y a proteger antes a quienes se ven afectados.
¿Prefieres colaborar en privado, sin aparecer en la lista? Una pequeña aportación al bote del café nos hace la misma ilusión.
Fabricación y montaje de vallas publicitarias de obra, vallados y soluciones de fachada – con diseño y visualización 3D incluidos.
bauschildundservice.deSoporte informático profesional desde Chequia – gestión de Windows, administración de dominios y alojamiento web.
defendersoft.czPortal de viajes alemán – paquetes vacacionales, hoteles y vuelos online, con asesoramiento personal de agencia de viajes.
onlineweg.deAgencia creativa de Brandeburgo – diseño web, medios impresos, fotografía y panorámicas de 360° con un único interlocutor.
criadero.deProveedor de servicios informáticos de Wächtersbach – webs Joomla, servicio técnico de PC, hardware y software.
jahnedv.deConsultoría de seguridad de la información desde Berlín – análisis de seguridad, gestión de riesgos e ISO 27001 para pymes.
isari-consult.de