HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Failles de sécurité & guides de mise à jour
Nouveau htprotect.app - Gestion centralisée de plusieurs sites Joomla
Documentation

HTProtect – Documentation

HTProtect n’est pas un verrou rigide, c’est une protection qui réfléchit avec vous pour votre site Joomla : multicouche, toujours à jour – et qui ne vous bloque jamais l’accès. Ce guide montre, chapitre après chapitre, ce qui se passe exactement, quand cela se passe et pourquoi cela vous protège.

Qu’est-ce que HTProtect ?

HTProtect est un « bouclier serveur » pour Joomla qui surveille plusieurs points à la fois. Trois éléments le distinguent :

  • Un mini-pare-feu qui se met à jour en direct. Dès qu’une nouvelle méthode d’attaque ou une faille de sécurité récente dans une extension répandue est connue, HTProtect bloque automatiquement la voie d’attaque – sans que vous ayez à attendre le correctif de l’éditeur. Les spécialistes appellent cela le correctif virtuel.
  • Il se tient lui-même à jour. HTProtect installe ses propres mises à jour automatiquement, en général sous trois heures environ – sans la moindre intervention de votre part, la protection reste toujours au dernier niveau.
  • Il ne vous bloque jamais l’accès. Chaque règle de protection est testée sur le serveur réel une fois écrite et, si besoin, retirée automatiquement.

S’y ajoutent le durcissement du serveur, un mot de passe supplémentaire devant l’administration, un scanner anti-malware et des mises à jour automatiques avec sauvegarde. HTProtect rafraîchit ses données de protection comme un antivirus rafraîchit ses définitions de virus : il télécharge régulièrement des données publiques et signées – il n’envoie aucune donnée relative à votre site ou à des personnes sans qu’on le lui demande.

Pour la plupart des utilisateurs, un clic suffit
Le cas normal, c’est un seul clic sur « Sécuriser maintenant » dans la vue d’ensemble – tout le reste se fait automatiquement. Et rassurez-vous : HTProtect ne casse rien. Avant chaque modification, une sauvegarde est créée, tout est vérifié par l’extension elle-même et, en cas de problème, tout revient automatiquement en arrière.

Vue d’ensemble

La vue d’ensemble est votre poste de pilotage. Un indicateur de sécurité tricolore montre d’un coup d’œil où vous en êtes : le vert signifie que tout va bien, l’orange est une simple remarque, le rouge appelle une action. Les points orange ou rouges sont cliquables – ils vous mènent directement à la solution. Le grand bouton « Sécuriser maintenant » règle l’essentiel en un seul clic.

Pour que cet indicateur reste juste, le gardien travaille en arrière-plan. Il s’exécute en tout premier à chaque chargement de page – sans délai perceptible –, maintient le mini-pare-feu à jour et veille à l’intégrité du bouclier de protection. En lecture seule, il repère aussi le code injecté dans les fichiers du noyau et du template actif, et le signale.

Tout ce qui est suspect sur vos comptes lui saute également aux yeux : un nouveau Super Utilisateur, un mot de passe modifié en douce. Les alertes arrivent par e-mail, regroupées et dans la langue de votre administration, et uniquement s’il se passe vraiment quelque chose. Donc pas de spam.

Ce qui se passe, et quand

La protection suit un rythme fixe – la plupart du temps sans que vous ayez quoi que ce soit à faire :

  1. À l’installation

    HTProtect se met en place, mais n’active encore aucune protection. C’est vous qui décidez du moment du démarrage.

  2. Un clic sur « Sécuriser maintenant »

    Le bouclier est écrit, les dossiers de téléversement sont verrouillés, tout est testé sur le serveur réel et vos téléchargements sûrs sont réautorisés automatiquement.

  3. À chaque chargement de page

    Le gardien vérifie le pare-feu et l’intégrité – d’une rapidité imperceptible.

  4. Régulièrement en arrière-plan (environ toutes les 6 heures)

    HTProtect récupère le flux signé et maintient à jour le mini-pare-feu ainsi que sa connaissance des failles de sécurité. Les entrées critiques prennent effet immédiatement.

  5. Environ toutes les 3 heures

    HTProtect vérifie s’il existe une mise à jour de lui-même et l’installe automatiquement.

  6. À l’heure programmée

    Mises à jour automatiques facultatives de vos extensions – avec sauvegarde, contrôle de santé et retour en arrière automatique.

Protection de l’administration par mot de passe

Devant la connexion Joomla, HTProtect place une seconde demande de mot de passe – juste devant l’adresse de l’administration (celle qui se termine par /administrator). Les attaquants et les robots n’atteignent même plus la page de connexion. C’est un obstacle supplémentaire, qui protège même contre des failles de la connexion elle-même que personne ne connaît encore.

  1. Définissez un nom d’utilisateur et un mot de passe
  2. Activez la protection – c’est terminé

Quant à l’inquiétude bien légitime « et si je me bloquais moi-même l’accès ? », HTProtect vous l’enlève : il teste le verrouillage sur le serveur réel et le désactive automatiquement si quelque chose ne va pas. Une protection par mot de passe déjà en place est tout simplement reprise.

Mot de passe oublié ? Pas de problème : supprimez par FTP le fichier administrator/.htaccess – la demande supplémentaire disparaît et vous retrouvez l’accès à l’administration.

Et si plusieurs Super Utilisateurs travaillent dans votre équipe, vous pouvez masquer HTProtect à certains d’entre eux : ceux que vous décochez ne voient ni le menu ni la tuile d’état et ne peuvent pas ouvrir le composant – votre propre compte, lui, reste toujours visible (aucun risque de blocage) et la protection continue de fonctionner à l’identique pour tout le monde. Cela ne concerne que la visibilité ; techniquement, un Super Utilisateur dispose de toute façon d’un accès complet au système.

Bouclier de protection

Le bouclier de protection est la couche serveur de votre défense : un fichier .htaccess durci selon le principe « tout est interdit, sauf le strict nécessaire ». Un clic sur « Sécuriser maintenant » suffit – les réglages recommandés sont déjà en place. Tout le reste est replié sous « Paramètres avancés » (pour les spécialistes ; dans le doute, n’y touchez pas).

Derrière, plusieurs couches s’emboîtent :

  • Dossiers de téléversement verrouillés. Dans les dossiers où l’on peut déposer des fichiers (uploads, media, cache, tmp), l’exécution de PHP est totalement désactivée. La porte d’entrée la plus courante – un web shell téléversé – se retrouve alors dans une impasse (403).
  • Fichiers sensibles masqués. L’accès direct à configuration.php, aux sauvegardes, aux fichiers journaux et autres éléments du même ordre est bloqué.
  • En-têtes de sécurité & HTTPS. Les en-têtes de sécurité sont définis ; si votre site fonctionne en HTTPS, HTProtect redirige automatiquement les appels non chiffrés vers la connexion sécurisée (désactivable).
  • Pare-feu applicatif web. Les schémas d’attaque connus sont interceptés avant Joomla – l’attaque n’atteint même pas votre site.

Le mini-pare-feu : une protection qui ne vieillit pas

Le point fort : ces schémas ne sont pas gravés dans le marbre. HTProtect se synchronise régulièrement – environ toutes les 6 heures – avec un flux signé, exactement comme un antivirus rafraîchit ses définitions de virus. Dès qu’une nouvelle méthode d’attaque ou une faille de sécurité récente dans une extension répandue est connue, la règle de blocage correspondante s’ajoute automatiquement – la voie d’attaque est fermée avant même qu’une mise à jour officielle de l’extension vulnérable n’existe. Les entrées critiques prennent effet immédiatement, et pas seulement à la synchronisation suivante.

Pour que personne ne détourne ce canal, la signature du flux est vérifiée directement sur votre site – seules des données intactes sont acceptées.

HTProtect ne vous bloque jamais l’accès

Les nouvelles règles de protection comportent un risque théorique : et si l’une d’elles bloquait l’accès à vous ? C’est exactement là que HTProtect a anticipé. Chaque règle est testée sur le serveur réel une fois écrite (Apache, LiteSpeed ou nginx : il le reconnaît tout seul). Si elle risquait de vous bloquer l’accès, HTProtect la retire automatiquement. Le bouclier n’est activé que lorsqu’il est prouvé qu’il fonctionne.

Vos propres téléchargements restent intacts
Après la sécurisation, HTProtect visite lui-même votre site et réautorise automatiquement les téléchargements et les formulaires légitimes auxquels vos pages renvoient. Sécuriser ne casse donc jamais vos propres téléchargements. Seuls les éléments réellement risqués – un fichier programme PHP dans le dossier des images, par exemple – vous sont signalés nommément, pour que vous puissiez décider en connaissance de cause.

Après un changement de serveur ou de domaine ? Si quelque chose coince ensuite, supprimez par FTP le .htaccess principal situé à la racine de Joomla et laissez « Sécuriser maintenant » le réécrire – cela supprime les anciennes règles devenues inadaptées.

Problème fréquent : un de vos fichiers est bloqué (403)

Le bouclier ne laisse passer que ce qu’il connaît et rejette le reste avec un 403 (interdit) – et c’est précisément ce qui vous protège. Mais si vous ajoutez quelque chose vous-même (script maison, forum, boutique), le bouclier ne le connaît pas encore → 403. Ce n’est pas une panne : un 403 sur un fichier que vous avez ajouté volontairement signifie simplement « merci de m’autoriser une fois ».

Comment trouver le fichier bloqué – directement dans le navigateur, sans accès au serveur (30 secondes, vous ne risquez rien) :

  1. Ouvrez la page ou la fonction qui ne marche pas.
  2. Appuyez sur la touche F12

    Cela ouvre les outils de développement intégrés à tous les navigateurs. En haut, cliquez sur l’onglet Réseau.

  3. Relancez l’action

    Rechargez la page ou envoyez le formulaire, puis cliquez sur l’entrée rouge « 403 » – le chemin du fichier bloqué y est indiqué (par exemple custom-form.php). Retenez-le.

NomStatut
index.php200
custom-form.php403
Onglet « Réseau » : la ligne 403 en rouge correspond au fichier bloqué.

Comment l’autoriser – sous HTProtectBouclier de protectionParamètres avancés, puis toujours Enregistrer + écrire le .htaccess (ce n’est qu’à ce moment-là que le réglage prend effet) :

  • Un fichier isolé : champ « Autoriser directement des fichiers individuels » – un par ligne, par exemple custom-form.php (dans un sous-dossier : tools/specialtool.php).
  • Un dossier contenant votre propre logiciel (forum, boutique…, qui exécute du PHP) : champ « Autoriser entièrement un dossier, exécution PHP comprise » – par exemple forum.
  • Un dossier ne contenant que des fichiers à télécharger (PDF, images – pas de PHP) : champ « Autoriser tous les types de fichiers d’un dossier, sans PHP » – par exemple downloads. Le choix le plus sûr lorsque PHP n’est pas nécessaire.
  • Tout un type de fichier inhabituel : champ « Extensions de fichiers autorisées (séparées par des virgules) » – pour les extensions rares qui ne sont pas encore autorisées, par exemple les fichiers 3D/CAO (stl, dwg, step).
  • En dernier recours, si rien de tout cela ne suffit : champ « Chemins de confiance (autoriser partout) » – pour ces chemins, les verrous de répertoire et les signatures d’exploit sont eux aussi levés. Uniquement pour des chemins que vous avez vérifiés vous-même et que vous savez inoffensifs, jamais de façon globale.

Règle d’or : autorisez le plus étroitement possible – plutôt le seul fichier que le dossier entier, plutôt « sans PHP » qu’avec. Dès que le 403 a disparu de l’onglet Réseau, c’est réglé.

Une page ne s’intègre plus en iframe

Problème : une page ne peut plus être intégrée via <iframe> sur un autre domaine (par exemple un formulaire de contact hébergé sur le site B et intégré sur le site A). La console du navigateur signale : Refused to display … X-Frame-Options: SAMEORIGIN.

Cause : la protection anti-clickjacking « Interdire l’intégration sur des sites tiers (X-Frame-Options) » est active sur la page intégrée, c’est-à-dire sur le site B, et elle interdit l’intégration par un domaine tiers.

Solution (sur le site B, pas sur A !) : sous HTProtectBouclier de protectionParamètres avancés, désactivez l’option « Interdire l’intégration sur des sites tiers » → Enregistrer + écrire le .htaccess. Sans risque pour des formulaires publics.

Scan du site

Si malgré tout quelque chose passait au travers, le scan du site le débusque. Il parcourt l’ensemble de votre site à la recherche de code malveillant, de fichiers déposés par un attaquant et de portes dérobées cachées (les fameux web shells) – et peut supprimer directement ce qu’il trouve. Il est lancé uniquement par vous, jamais de lui-même, et ne pèse pas durablement sur votre serveur.

Les très grands sites sont analysés par petits blocs, pour qu’aucune limite de temps n’interrompe l’opération ; une nouvelle analyse ne vérifie ensuite que ce qui a changé. Le scan peut aussi tester si vos fichiers et téléchargements liés sont bien accessibles.

Le scanner veille également à petite échelle : il contrôle les fichiers nouvellement installés ou mis à jour à la recherche de code malveillant – web shells ou JavaScript injecté, par exemple. S’il trouve quelque chose, il peut l’isoler ou le supprimer, avec des garde-fous stricts contre les suppressions accidentelles. Un cas fréquent bénéficie d’un traitement dédié : le JavaScript injecté dans les templates Helix est détecté et supprimé de façon ciblée – de manière réversible, avec sauvegarde.

Sauvegardes & mises à jour

Avant chaque modification du .htaccess, HTProtect crée automatiquement une sauvegarde – un clic vous ramène à tout moment à l’état précédent. Le même principe vaut pour les mises à jour : jamais sans filet.

Votre site s’entretient tout seul
Mises à jour automatiques des extensions – selon le calendrier que vous choisissez.

Si vous le souhaitez, HTProtect maintient vos extensions Joomla à jour automatiquement. Avant chaque mise à jour, il sauvegarde les fichiers et la base de données, vérifie ensuite par un contrôle de santé que le site tourne toujours correctement – et revient automatiquement à l’état précédent en cas de problème. Par défaut, les mises à jour de sécurité sont prioritaires, chaque jour à l’heure que vous avez définie.

Mises à jour automatiques Vérifier maintenant
ExtensionVersionStatutAuto
Akeeba Backup for Joomla! package
pkg_akeebabackup
10.3.4 → 10.3.6Mise à jour disponible
Astroid Framework
astroid
3.4.2À jour
HTProtect
com_htprotect
2.4.4À jour
iCagenda Package
pkg_icagenda
4.0.10À jour
SP Page Builder
com_sppagebuilder
6.6.2À jour
L’aperçu des mises à jour automatiques dans HTProtect

Et HTProtect sait ce qui doit être mis à jour : il compare vos extensions installées à une liste de failles de sécurité connues et vous signale précisément les mises à jour disponibles.

Recommandation : lancez les mises à jour non liées à la sécurité une fois par semaine, avec un délai de carence de 3 jours – un bon compromis.

Le filet de sécurité derrière tout cela :

  • Intervalle & heure au choix : hebdomadaire, quotidien ou « immédiat » (toutes les 15 minutes).
  • Les mises à jour de sécurité s’installent aussitôt – sans aucun délai d’attente.
  • Délai de carence au choix : aucun, 1, 3, 7 ou 14 jours.
  • Analyse anti-malware pendant la mise à jour : en cas de détection, tout est immédiatement annulé (il s’agit le plus souvent d’un faux positif – les signatures sont corrigées de façon centralisée, sans aucune donnée relative au site ou à des personnes ; la mise à jour repart alors au passage suivant).
  • Respectueux : les sources de mise à jour ne sont jamais désactivées ; HTProtect interroge les serveurs tiers à débit limité, pour les ménager.
  • Frein d’urgence : si une mise à jour se révèle très problématique, elle peut être bloquée immédiatement et de façon centralisée pour tout le monde.

Aide & assistance

C’est ici que vous joignez le support (avec, si vous le souhaitez, des données de diagnostic utiles) et le chat en direct, et que vous retrouvez cette documentation ainsi que la cagnotte.

HTProtect est conçu pour céder en douceur plutôt que d’échouer brutalement. Si un antivirus serveur trop zélé endommage par exemple un fichier de HTProtect, votre site reste accessible : la partie concernée se désactive silencieusement, HTProtect se rétablit de lui-même grâce à sa mise à jour automatique, et une page d’information claire explique ce qui se passe. Il cohabite avec les outils de sécurité déjà en place (mode hands-off) et maintient la charge serveur au minimum.

Et si vous souhaitez vous séparer de HTProtect ? À la désinstallation, un assistant vous propose de retirer proprement les fichiers de protection et de restaurer votre .htaccess d’origine – sans laisser de trace. Honnête et réversible, comme tout le reste ici.

Tous vos sites d’un coup d’œil – avec HTProtect.app
HTProtect protège chaque site de façon autonome – sans aucun compte. Si vous le souhaitez, vous pouvez en plus connecter gratuitement votre site (ou plusieurs) au tableau de bord HTProtect.app : état de sécurité, analyses anti-malware, sauvegardes, mises à jour automatiques et connexion en un clic, le tout au même endroit et même depuis votre téléphone. Gratuit jusqu’à 5 sites et sans engagement.Découvrir HTProtect.app
Comme une application sur votre écran d’accueil
HTProtect.app s’installe comme une application – sans passer par un store. Ouvrez le site dans votre navigateur et choisissez « Sur l’écran d’accueil » (sur iPhone via l’icône Partager ; sous Android/Chrome et sur ordinateur via « Installer l’application » ou l’icône dans la barre d’adresse). Ensuite, vous ouvrez votre tableau de bord d’une simple pression, comme n’importe quelle autre application.
Soutiens

Ils soutiennent ce site

htprotect.org est un service d’information gratuit et indépendant des éditeurs. Il est soutenu par :

Hébergeur & communauté
FC-Hosting

Hébergeur Joomla allemand doté d’un support communautaire actif – il a détecté la première attaque exploitant la faille de sécurité JCE.

fc-hosting.de
Initiateur & éditeur
Website-Bereinigung.de

Spécialiste du nettoyage, de la maintenance et de la sécurisation des sites Joomla et WordPress.

website-bereinigung.de

Soutenir ce projet

Vous proposez un service d’hébergement ou des prestations Joomla et vous aimeriez soutenir htprotect.org – tout en apparaissant ici parmi les soutiens ? Chaque contribution permet d’alerter et de protéger plus vite les personnes concernées.

Vous préférez donner discrètement, sans être cité ? Une petite contribution à la cagnotte nous fait tout autant plaisir.

Soutenir HTProtect
Bauschild & Service

Fabrication et pose de panneaux de chantier, de clôtures de chantier et de solutions de façade – conception et visualisation 3D comprises.

bauschildundservice.de
IT Specialista

Support informatique professionnel depuis la Tchéquie – gestion Windows, administration de domaines et hébergement web.

defendersoft.cz
onlineweg.de

Portail de voyages allemand – séjours à forfait, hôtels et vols en ligne, avec les conseils personnalisés d’une agence de voyages.

onlineweg.de
Criadero

Agence créative du Brandebourg – création de sites web, supports imprimés, photographie et panoramas à 360°, en un seul point de contact.

criadero.de
Jahn EDV-Dienst GmbH

Prestataire informatique de Wächtersbach – sites Joomla, service PC, matériel et logiciels.

jahnedv.de
IsariConsult

Conseil en sécurité de l’information à Berlin – analyses de sécurité, gestion des risques et ISO 27001 pour les PME.

isari-consult.de