HTProtect – Documentation
HTProtect n’est pas un verrou rigide, c’est une protection qui réfléchit avec vous pour votre site Joomla : multicouche, toujours à jour – et qui ne vous bloque jamais l’accès. Ce guide montre, chapitre après chapitre, ce qui se passe exactement, quand cela se passe et pourquoi cela vous protège.
Qu’est-ce que HTProtect ?
HTProtect est un « bouclier serveur » pour Joomla qui surveille plusieurs points à la fois. Trois éléments le distinguent :
- Un mini-pare-feu qui se met à jour en direct. Dès qu’une nouvelle méthode d’attaque ou une faille de sécurité récente dans une extension répandue est connue, HTProtect bloque automatiquement la voie d’attaque – sans que vous ayez à attendre le correctif de l’éditeur. Les spécialistes appellent cela le correctif virtuel.
- Il se tient lui-même à jour. HTProtect installe ses propres mises à jour automatiquement, en général sous trois heures environ – sans la moindre intervention de votre part, la protection reste toujours au dernier niveau.
- Il ne vous bloque jamais l’accès. Chaque règle de protection est testée sur le serveur réel une fois écrite et, si besoin, retirée automatiquement.
S’y ajoutent le durcissement du serveur, un mot de passe supplémentaire devant l’administration, un scanner anti-malware et des mises à jour automatiques avec sauvegarde. HTProtect rafraîchit ses données de protection comme un antivirus rafraîchit ses définitions de virus : il télécharge régulièrement des données publiques et signées – il n’envoie aucune donnée relative à votre site ou à des personnes sans qu’on le lui demande.
Vue d’ensemble
La vue d’ensemble est votre poste de pilotage. Un indicateur de sécurité tricolore montre d’un coup d’œil où vous en êtes : le vert signifie que tout va bien, l’orange est une simple remarque, le rouge appelle une action. Les points orange ou rouges sont cliquables – ils vous mènent directement à la solution. Le grand bouton « Sécuriser maintenant » règle l’essentiel en un seul clic.
Pour que cet indicateur reste juste, le gardien travaille en arrière-plan. Il s’exécute en tout premier à chaque chargement de page – sans délai perceptible –, maintient le mini-pare-feu à jour et veille à l’intégrité du bouclier de protection. En lecture seule, il repère aussi le code injecté dans les fichiers du noyau et du template actif, et le signale.
Tout ce qui est suspect sur vos comptes lui saute également aux yeux : un nouveau Super Utilisateur, un mot de passe modifié en douce. Les alertes arrivent par e-mail, regroupées et dans la langue de votre administration, et uniquement s’il se passe vraiment quelque chose. Donc pas de spam.
Ce qui se passe, et quand
La protection suit un rythme fixe – la plupart du temps sans que vous ayez quoi que ce soit à faire :
- À l’installation
HTProtect se met en place, mais n’active encore aucune protection. C’est vous qui décidez du moment du démarrage.
- Un clic sur « Sécuriser maintenant »
Le bouclier est écrit, les dossiers de téléversement sont verrouillés, tout est testé sur le serveur réel et vos téléchargements sûrs sont réautorisés automatiquement.
- À chaque chargement de page
Le gardien vérifie le pare-feu et l’intégrité – d’une rapidité imperceptible.
- Régulièrement en arrière-plan (environ toutes les 6 heures)
HTProtect récupère le flux signé et maintient à jour le mini-pare-feu ainsi que sa connaissance des failles de sécurité. Les entrées critiques prennent effet immédiatement.
- Environ toutes les 3 heures
HTProtect vérifie s’il existe une mise à jour de lui-même et l’installe automatiquement.
- À l’heure programmée
Mises à jour automatiques facultatives de vos extensions – avec sauvegarde, contrôle de santé et retour en arrière automatique.
Protection de l’administration par mot de passe
Devant la connexion Joomla, HTProtect place une seconde demande de mot de passe – juste devant l’adresse de l’administration (celle qui se termine par /administrator). Les attaquants et les robots n’atteignent même plus la page de connexion. C’est un obstacle supplémentaire, qui protège même contre des failles de la connexion elle-même que personne ne connaît encore.
- Définissez un nom d’utilisateur et un mot de passe
- Activez la protection – c’est terminé
Quant à l’inquiétude bien légitime « et si je me bloquais moi-même l’accès ? », HTProtect vous l’enlève : il teste le verrouillage sur le serveur réel et le désactive automatiquement si quelque chose ne va pas. Une protection par mot de passe déjà en place est tout simplement reprise.
Mot de passe oublié ? Pas de problème : supprimez par FTP le fichier administrator/.htaccess – la demande supplémentaire disparaît et vous retrouvez l’accès à l’administration.
Et si plusieurs Super Utilisateurs travaillent dans votre équipe, vous pouvez masquer HTProtect à certains d’entre eux : ceux que vous décochez ne voient ni le menu ni la tuile d’état et ne peuvent pas ouvrir le composant – votre propre compte, lui, reste toujours visible (aucun risque de blocage) et la protection continue de fonctionner à l’identique pour tout le monde. Cela ne concerne que la visibilité ; techniquement, un Super Utilisateur dispose de toute façon d’un accès complet au système.
Bouclier de protection
Le bouclier de protection est la couche serveur de votre défense : un fichier .htaccess durci selon le principe « tout est interdit, sauf le strict nécessaire ». Un clic sur « Sécuriser maintenant » suffit – les réglages recommandés sont déjà en place. Tout le reste est replié sous « Paramètres avancés » (pour les spécialistes ; dans le doute, n’y touchez pas).
Derrière, plusieurs couches s’emboîtent :
- Dossiers de téléversement verrouillés. Dans les dossiers où l’on peut déposer des fichiers (uploads, media, cache, tmp), l’exécution de PHP est totalement désactivée. La porte d’entrée la plus courante – un web shell téléversé – se retrouve alors dans une impasse (403).
- Fichiers sensibles masqués. L’accès direct à configuration.php, aux sauvegardes, aux fichiers journaux et autres éléments du même ordre est bloqué.
- En-têtes de sécurité & HTTPS. Les en-têtes de sécurité sont définis ; si votre site fonctionne en HTTPS, HTProtect redirige automatiquement les appels non chiffrés vers la connexion sécurisée (désactivable).
- Pare-feu applicatif web. Les schémas d’attaque connus sont interceptés avant Joomla – l’attaque n’atteint même pas votre site.
Le mini-pare-feu : une protection qui ne vieillit pas
Le point fort : ces schémas ne sont pas gravés dans le marbre. HTProtect se synchronise régulièrement – environ toutes les 6 heures – avec un flux signé, exactement comme un antivirus rafraîchit ses définitions de virus. Dès qu’une nouvelle méthode d’attaque ou une faille de sécurité récente dans une extension répandue est connue, la règle de blocage correspondante s’ajoute automatiquement – la voie d’attaque est fermée avant même qu’une mise à jour officielle de l’extension vulnérable n’existe. Les entrées critiques prennent effet immédiatement, et pas seulement à la synchronisation suivante.
Pour que personne ne détourne ce canal, la signature du flux est vérifiée directement sur votre site – seules des données intactes sont acceptées.
HTProtect ne vous bloque jamais l’accès
Les nouvelles règles de protection comportent un risque théorique : et si l’une d’elles bloquait l’accès à vous ? C’est exactement là que HTProtect a anticipé. Chaque règle est testée sur le serveur réel une fois écrite (Apache, LiteSpeed ou nginx : il le reconnaît tout seul). Si elle risquait de vous bloquer l’accès, HTProtect la retire automatiquement. Le bouclier n’est activé que lorsqu’il est prouvé qu’il fonctionne.
Après un changement de serveur ou de domaine ? Si quelque chose coince ensuite, supprimez par FTP le .htaccess principal situé à la racine de Joomla et laissez « Sécuriser maintenant » le réécrire – cela supprime les anciennes règles devenues inadaptées.
Problème fréquent : un de vos fichiers est bloqué (403)
Le bouclier ne laisse passer que ce qu’il connaît et rejette le reste avec un 403 (interdit) – et c’est précisément ce qui vous protège. Mais si vous ajoutez quelque chose vous-même (script maison, forum, boutique), le bouclier ne le connaît pas encore → 403. Ce n’est pas une panne : un 403 sur un fichier que vous avez ajouté volontairement signifie simplement « merci de m’autoriser une fois ».
Comment trouver le fichier bloqué – directement dans le navigateur, sans accès au serveur (30 secondes, vous ne risquez rien) :
- Ouvrez la page ou la fonction qui ne marche pas.
- Appuyez sur la touche F12
Cela ouvre les outils de développement intégrés à tous les navigateurs. En haut, cliquez sur l’onglet Réseau.
- Relancez l’action
Rechargez la page ou envoyez le formulaire, puis cliquez sur l’entrée rouge « 403 » – le chemin du fichier bloqué y est indiqué (par exemple
custom-form.php). Retenez-le.
Comment l’autoriser – sous HTProtect›Bouclier de protection›Paramètres avancés, puis toujours Enregistrer + écrire le .htaccess (ce n’est qu’à ce moment-là que le réglage prend effet) :
- Un fichier isolé : champ « Autoriser directement des fichiers individuels » – un par ligne, par exemple
custom-form.php(dans un sous-dossier :tools/specialtool.php). - Un dossier contenant votre propre logiciel (forum, boutique…, qui exécute du PHP) : champ « Autoriser entièrement un dossier, exécution PHP comprise » – par exemple
forum. - Un dossier ne contenant que des fichiers à télécharger (PDF, images – pas de PHP) : champ « Autoriser tous les types de fichiers d’un dossier, sans PHP » – par exemple
downloads. Le choix le plus sûr lorsque PHP n’est pas nécessaire. - Tout un type de fichier inhabituel : champ « Extensions de fichiers autorisées (séparées par des virgules) » – pour les extensions rares qui ne sont pas encore autorisées, par exemple les fichiers 3D/CAO (
stl, dwg, step). - En dernier recours, si rien de tout cela ne suffit : champ « Chemins de confiance (autoriser partout) » – pour ces chemins, les verrous de répertoire et les signatures d’exploit sont eux aussi levés. Uniquement pour des chemins que vous avez vérifiés vous-même et que vous savez inoffensifs, jamais de façon globale.
Règle d’or : autorisez le plus étroitement possible – plutôt le seul fichier que le dossier entier, plutôt « sans PHP » qu’avec. Dès que le 403 a disparu de l’onglet Réseau, c’est réglé.
Une page ne s’intègre plus en iframe
Problème : une page ne peut plus être intégrée via <iframe> sur un autre domaine (par exemple un formulaire de contact hébergé sur le site B et intégré sur le site A). La console du navigateur signale : Refused to display … X-Frame-Options: SAMEORIGIN.
Cause : la protection anti-clickjacking « Interdire l’intégration sur des sites tiers (X-Frame-Options) » est active sur la page intégrée, c’est-à-dire sur le site B, et elle interdit l’intégration par un domaine tiers.
Solution (sur le site B, pas sur A !) : sous HTProtect›Bouclier de protection›Paramètres avancés, désactivez l’option « Interdire l’intégration sur des sites tiers » → Enregistrer + écrire le .htaccess. Sans risque pour des formulaires publics.
Scan du site
Si malgré tout quelque chose passait au travers, le scan du site le débusque. Il parcourt l’ensemble de votre site à la recherche de code malveillant, de fichiers déposés par un attaquant et de portes dérobées cachées (les fameux web shells) – et peut supprimer directement ce qu’il trouve. Il est lancé uniquement par vous, jamais de lui-même, et ne pèse pas durablement sur votre serveur.
Les très grands sites sont analysés par petits blocs, pour qu’aucune limite de temps n’interrompe l’opération ; une nouvelle analyse ne vérifie ensuite que ce qui a changé. Le scan peut aussi tester si vos fichiers et téléchargements liés sont bien accessibles.
Le scanner veille également à petite échelle : il contrôle les fichiers nouvellement installés ou mis à jour à la recherche de code malveillant – web shells ou JavaScript injecté, par exemple. S’il trouve quelque chose, il peut l’isoler ou le supprimer, avec des garde-fous stricts contre les suppressions accidentelles. Un cas fréquent bénéficie d’un traitement dédié : le JavaScript injecté dans les templates Helix est détecté et supprimé de façon ciblée – de manière réversible, avec sauvegarde.
Sauvegardes & mises à jour
Avant chaque modification du .htaccess, HTProtect crée automatiquement une sauvegarde – un clic vous ramène à tout moment à l’état précédent. Le même principe vaut pour les mises à jour : jamais sans filet.
Si vous le souhaitez, HTProtect maintient vos extensions Joomla à jour automatiquement. Avant chaque mise à jour, il sauvegarde les fichiers et la base de données, vérifie ensuite par un contrôle de santé que le site tourne toujours correctement – et revient automatiquement à l’état précédent en cas de problème. Par défaut, les mises à jour de sécurité sont prioritaires, chaque jour à l’heure que vous avez définie.
Et HTProtect sait ce qui doit être mis à jour : il compare vos extensions installées à une liste de failles de sécurité connues et vous signale précisément les mises à jour disponibles.
Recommandation : lancez les mises à jour non liées à la sécurité une fois par semaine, avec un délai de carence de 3 jours – un bon compromis.
Le filet de sécurité derrière tout cela :
- Intervalle & heure au choix : hebdomadaire, quotidien ou « immédiat » (toutes les 15 minutes).
- Les mises à jour de sécurité s’installent aussitôt – sans aucun délai d’attente.
- Délai de carence au choix : aucun, 1, 3, 7 ou 14 jours.
- Analyse anti-malware pendant la mise à jour : en cas de détection, tout est immédiatement annulé (il s’agit le plus souvent d’un faux positif – les signatures sont corrigées de façon centralisée, sans aucune donnée relative au site ou à des personnes ; la mise à jour repart alors au passage suivant).
- Respectueux : les sources de mise à jour ne sont jamais désactivées ; HTProtect interroge les serveurs tiers à débit limité, pour les ménager.
- Frein d’urgence : si une mise à jour se révèle très problématique, elle peut être bloquée immédiatement et de façon centralisée pour tout le monde.
Aide & assistance
C’est ici que vous joignez le support (avec, si vous le souhaitez, des données de diagnostic utiles) et le chat en direct, et que vous retrouvez cette documentation ainsi que la cagnotte.
HTProtect est conçu pour céder en douceur plutôt que d’échouer brutalement. Si un antivirus serveur trop zélé endommage par exemple un fichier de HTProtect, votre site reste accessible : la partie concernée se désactive silencieusement, HTProtect se rétablit de lui-même grâce à sa mise à jour automatique, et une page d’information claire explique ce qui se passe. Il cohabite avec les outils de sécurité déjà en place (mode hands-off) et maintient la charge serveur au minimum.
Et si vous souhaitez vous séparer de HTProtect ? À la désinstallation, un assistant vous propose de retirer proprement les fichiers de protection et de restaurer votre .htaccess d’origine – sans laisser de trace. Honnête et réversible, comme tout le reste ici.
- Sécuriser le .htaccess de Joomla avec HTProtectArticle de fond
Ils soutiennent ce site
htprotect.org est un service d’information gratuit et indépendant des éditeurs. Il est soutenu par :

Hébergeur Joomla allemand doté d’un support communautaire actif – il a détecté la première attaque exploitant la faille de sécurité JCE.
fc-hosting.deSpécialiste du nettoyage, de la maintenance et de la sécurisation des sites Joomla et WordPress.
website-bereinigung.deSoutenir ce projet
Vous proposez un service d’hébergement ou des prestations Joomla et vous aimeriez soutenir htprotect.org – tout en apparaissant ici parmi les soutiens ? Chaque contribution permet d’alerter et de protéger plus vite les personnes concernées.
Vous préférez donner discrètement, sans être cité ? Une petite contribution à la cagnotte nous fait tout autant plaisir.
Fabrication et pose de panneaux de chantier, de clôtures de chantier et de solutions de façade – conception et visualisation 3D comprises.
bauschildundservice.deSupport informatique professionnel depuis la Tchéquie – gestion Windows, administration de domaines et hébergement web.
defendersoft.czPortail de voyages allemand – séjours à forfait, hôtels et vols en ligne, avec les conseils personnalisés d’une agence de voyages.
onlineweg.deAgence créative du Brandebourg – création de sites web, supports imprimés, photographie et panoramas à 360°, en un seul point de contact.
criadero.dePrestataire informatique de Wächtersbach – sites Joomla, service PC, matériel et logiciels.
jahnedv.deConseil en sécurité de l’information à Berlin – analyses de sécurité, gestion des risques et ISO 27001 pour les PME.
isari-consult.de