HTProtect – dokumentáció
A HTProtect nem merev lakat, hanem együttgondolkodó védelem a Joomla-weboldalhoz: több rétegben dolgozik, mindig naprakész – és soha nem zárja ki Önt a saját oldaláról. Ez az útmutató fejezetről fejezetre bemutatja, mi történik pontosan, mikor történik, és miért jelent ez védelmet.
Mi az a HTProtect?
A HTProtect egy „szerveroldali pajzs” a Joomlához, amely egyszerre több ponton figyel. Három dolog teszi különlegessé:
- Élőben frissülő minitűzfal. Ha új támadási módszer vagy friss biztonsági rés válik ismertté egy elterjedt bővítményben, a HTProtect automatikusan lezárja a támadási utat – nem kell megvárni a fejlesztő javítását. A szakma ezt virtuális patchelésnek nevezi.
- Magát is naprakészen tartja. A HTProtect automatikusan telepíti a saját frissítéseit, jellemzően körülbelül három órán belül – így a védelem minden beavatkozás nélkül mindig a legfrissebb.
- Soha nem zárja ki Önt. Minden védelmi szabályt a kiírása után a valódi szerveren tesztel, és ha kell, automatikusan vissza is vonja.
Ehhez jön még a szerver megerősítése, egy extra jelszó az adminisztrációs felület elé, egy kártevőkereső, valamint az automatikus frissítés biztonsági mentéssel. Védelmi adatait a HTProtect úgy frissíti, ahogy a víruskereső a vírusdefinícióit: rendszeresen letölt nyilvános, digitálisan aláírt adatokat – oldalra vagy személyre vonatkozó adatokat viszont nem küld ki kérdés nélkül.
Áttekintés
Az áttekintés az Ön vezérlőpultja. Egy biztonsági jelzőlámpa mutatja egy pillantásra, hol áll a védelem: a zöld azt jelenti, hogy minden rendben, a narancssárga figyelmeztetés, a piros pedig teendőt jelez. A narancssárga és a piros pontok kattinthatók – egyenesen a megoldáshoz vezetnek. A nagy „Védelem bekapcsolása” gomb egyetlen kattintással elvégzi a legfontosabbakat.
Hogy a jelzés pontos maradjon, a háttérben az őrszem dolgozik. Minden oldalbetöltéskor elsőként fut le – gyakorlatilag érzékelhető késleltetés nélkül –, naprakészen tartja a minitűzfalat, és őrködik a védőpajzs sértetlensége felett. Csak olvasási módban a rendszerfájlokba és az aktív sablonfájlokba beültetett kódot is felismeri, és jelzi.
A felhasználói fiókok körüli gyanús jelek sem kerülik el a figyelmét – egy új szuperfelhasználó, egy csendben megváltoztatott jelszó. Az értesítés e-mailben érkezik, összevontan és az adminisztrációs felület nyelvén, és csak akkor, ha tényleg történt valami. Vagyis semmi fölösleges levél.
Mi mikor történik
A védelem kötött ritmus szerint dolgozik – nagyrészt anélkül, hogy bármit is tenni kellene:
- A telepítéskor
A HTProtect beállítja magát, de még semmit nem élesít. Ön dönti el, mikor induljon.
- Egyetlen kattintás a „Védelem bekapcsolása” gombra
Elkészül a pajzs, lezárulnak a feltöltési mappák, minden ellenőrzés a valódi szerveren történik, a biztonságos letöltéseket pedig automatikusan engedélyezi a rendszer.
- Minden oldalbetöltéskor
Az őrszem ellenőrzi a tűzfalat és a sértetlenséget – észrevehetetlenül gyorsan.
- Rendszeresen a háttérben (nagyjából 6 óránként)
A HTProtect letölti az aláírt adatcsatornát, és naprakészen tartja a minitűzfalat, valamint a biztonsági résekre vonatkozó ismereteit. A biztonsági szempontból kritikus bejegyzések azonnal életbe lépnek.
- Nagyjából 3 óránként
A HTProtect megnézi, van-e saját frissítése, és automatikusan telepíti.
- A beállított időpontban
A bővítmények opcionális automatikus frissítése – biztonsági mentéssel, állapotellenőrzéssel és automatikus visszaállással.
Az adminisztrációs felület jelszavas védelme
A Joomla-bejelentkezés elé a HTProtect egy második jelszókérést helyez – közvetlenül az adminisztrációs felület címe elé (amely /administrator végződésű). A támadók és a botok így el sem jutnak a bejelentkezési oldalig. Ez egy plusz akadály, és még azok ellen a bejelentkezési biztonsági rések ellen is véd, amelyekről egyelőre senki nem tud.
- Felhasználónév és jelszó megadása
- A védelem bekapcsolása – kész
A jogos aggodalmat – „mi lesz, ha kizárom magam?” – leveszi a válláról a HTProtect: a zárat a valódi szerveren próbálja ki, és ha valami nem stimmel, magától visszakapcsol. A már meglévő jelszavas védelmet pedig egyszerűen átveszi.
Elfelejtette a jelszót? Nem gond: törölje FTP-n keresztül az administrator/.htaccess fájlt – ezzel az extra kérdés eltűnik, és újra bejut az adminisztrációs felületre.
Ha pedig több szuperfelhasználó dolgozik a csapatban, a HTProtect egyesek elől elrejthető: akiket kivesz a listából, azok sem a menüt, sem az állapotjelző csempét nem látják, és a komponenst sem tudják megnyitni – a saját fiókja mindig látható marad (nincs kizárás), a védelem pedig mindenki számára változatlanul fut tovább. Ez csak a láthatóságra vonatkozik; egy szuperfelhasználónak technikailag amúgy is teljes hozzáférése van a rendszerhez.
Védőpajzs
A védőpajzs a védelem szerveroldali rétege: egy megerősített .htaccess a „minden tilos, ami nem szükséges” elv szerint. Egyetlen kattintás a „Védelem bekapcsolása” gombra elegendő – az ajánlott beállítások eleve készen állnak. Minden más összecsukva, a „Speciális beállítások” alatt található (profiknak; kétség esetén nyugodtan maradhat úgy, ahogy van).
A háttérben több réteg kapcsolódik egymásba:
- Lezárt feltöltési mappák. Azokban a mappákban, ahová fájlt lehet feltölteni (uploads, media, cache, tmp), a PHP futtatása teljesen tiltott. A leggyakoribb behatolási pont – egy feltöltött webshell – így zsákutcába fut (403).
- Elrejtett érzékeny fájlok. A configuration.php, a mentések, a naplófájlok és a hasonlók közvetlen elérése blokkolva van.
- Védelmi fejlécek & HTTPS. Beállítja a biztonsági fejléceket; ha a weboldal HTTPS-en fut, a HTProtect a titkosítatlan kéréseket automatikusan a biztonságos kapcsolatra irányítja át (kikapcsolható).
- Web Application Firewall. Az ismert támadási mintákat már a Joomla előtt elfogja – a támadás el sem jut a weboldalig.
A minitűzfal: védelem, amely nem avul el
A lényeg: ezek a minták nincsenek kőbe vésve. A HTProtect rendszeresen – nagyjából 6 óránként – szinkronizál egy aláírt adatcsatornával, pontosan úgy, ahogy a víruskereső frissíti a vírusdefinícióit. Ha új támadási módszer vagy friss biztonsági rés válik ismertté egy elterjedt bővítményben, a hozzá tartozó tiltószabály automatikusan bekerül – a támadási út tehát már azelőtt lezárul, hogy a sérülékeny bővítményhez egyáltalán megjelenne a hivatalos frissítés. A biztonsági szempontból kritikus bejegyzések azonnal életbe lépnek, nem csak a következő szinkronizálásnál.
Hogy ezzel a csatornával senki ne élhessen vissza, az adatcsatorna aláírását a rendszer közvetlenül a weboldalon ellenőrzi – csak a sértetlen adatokat veszi át.
A HTProtect soha nem zárja ki Önt
Az új védelmi szabályokban elvi kockázat rejlik: mi van, ha valamelyik éppen Önt zárja ki? A HTProtect pontosan erre gondolt előre. Minden szabályt a kiírása után a valódi szerveren tesztel (hogy Apache, LiteSpeed vagy nginx fut-e, azt magától felismeri). Ha a szabály kizárná Önt, a HTProtect automatikusan visszavonja. A pajzs csak akkor lép élesbe, ha bizonyítottan működik.
Szerverköltözés vagy domainváltás után? Ha ezután akadozik valami, törölje FTP-n keresztül a Joomla gyökérkönyvtárában lévő fő .htaccess fájlt, és írassa meg újra a „Védelem bekapcsolása” gombbal – ez eltávolítja a régi, már nem illeszkedő szabályokat.
Gyakori probléma: a pajzs blokkolja a saját fájlt (403)
A pajzs csak az ismert dolgokat engedi át, a többit 403-mal (tiltott) utasítja el – és pontosan ez védi meg a weboldalt. Ha viszont Ön épít be valamit (saját szkriptet, fórumot, webáruházat), azt a pajzs még nem ismeri → 403. Ez nem hiba: a 403 egy olyan fájlon, amelyet Ön szándékosan épített be, csak annyit jelent: „engedélyezni kellene”.
Így találja meg a blokkolt fájlt – közvetlenül a böngészőben, szerverhozzáférés nélkül (30 másodperc, elrontani nem lehet vele semmit):
- Nyissa meg azt az oldalt vagy funkciót, amelyik nem működik.
- Nyomja meg az F12 billentyűt
Ezzel megnyílik a minden böngészőbe beépített fejlesztői eszköztár. Fent kattintson a Hálózat fülre.
- Indítsa el újra a műveletet
Töltse újra az oldalt, vagy küldje el az űrlapot, majd kattintson a piros „403” bejegyzésre – ott látható a blokkolt fájl elérési útja (például
custom-form.php). Ezt jegyezze meg.
Így engedélyezhető – a HTProtect›Védőpajzs›Speciális beállítások alatt, majd mindig kattintson a Mentés + .htaccess írása gombra (csak ezután lép életbe):
- Egyetlen fájl: „Egyes fájlok közvetlen engedélyezése” mező – soronként egy, például
custom-form.php(almappában:tools/specialtool.php). - Saját szoftvert tartalmazó mappa (fórum, webáruház …, PHP-t futtat): „Mappa teljes engedélyezése, a PHP futtatásával együtt” mező – például
forum. - Csak letölthető fájlokat tartalmazó mappa (PDF-ek, képek – PHP nélkül): „Mappa engedélyezése minden fájltípusra, PHP nélkül” mező – például
downloads. Ez a biztonságosabb választás, ha nincs szükség PHP-ra. - Egy teljes, szokatlan fájltípus: „Engedélyezett fájlkiterjesztések (vesszővel elválasztva)” mező – a még nem engedélyezett, ritka kiterjesztésekhez, például 3D-/CAD-fájlokhoz (
stl, dwg, step). - Végszükség esetén, ha egyik sem elég: „Megbízható útvonalak (mindenhol átengedve)” mező – ezeknél az útvonalaknál a könyvtárzárakat és az exploitszignatúrákat is feloldja. Csak olyan útvonalakhoz, amelyeket Ön maga ellenőrzött és ártalmatlannak talált, soha nem általánosan.
Ökölszabály: a lehető legszűkebben engedélyezzen – inkább az egy fájlt, mint az egész mappát, és inkább „PHP nélkül”. Ha a 403 eltűnt a Hálózat fülről, megoldódott a dolog.
Az oldal nem ágyazható be iframe-ben
Probléma: Egy oldal már nem ágyazható be <iframe> elemmel egy másik domainen (például a B oldalon üzemelő kapcsolatfelvételi űrlap az A oldalba). A böngésző konzolja ezt írja ki: Refused to display … X-Frame-Options: SAMEORIGIN.
Ok: A beágyazott B oldalon a „Beágyazás tiltása idegen oldalakon (X-Frame-Options)” clickjacking-védelem tiltja az idegen oldalba ágyazást.
Megoldás (a B oldalon, nem az A-n!): a HTProtect›Védőpajzs›Speciális beállítások alatt kapcsolja ki a „Beágyazás tiltása idegen oldalakon” kapcsolót → Mentés + .htaccess írása. Nyilvános űrlapoknál ez veszélytelen.
Weboldalvizsgálat
Ha mégis átcsúszna valami, a weboldalvizsgálat felderíti. Átnézi a teljes weboldalt kártékony kód, becsempészett fájlok és rejtett hátsó ajtók (úgynevezett webshellek) után kutatva – a találatokat pedig rögtön el is tudja távolítani. Kizárólag Ön indítja el, magától soha, és tartósan nem terheli a szervert.
A nagyon nagy weboldalakat apró részletekben vizsgálja át, hogy időkorlát ne szakítsa meg a folyamatot; egy újbóli futtatás pedig már csak azt nézi meg, ami megváltozott. Emellett azt is le tudja tesztelni, hogy a hivatkozott fájlok és letöltések elérhetők-e.
Kicsiben is figyel: az újonnan telepített vagy frissített fájlokat átvizsgálja kártékony kód – például webshellek vagy becsempészett JavaScript – után. Ha talál valamit, elkülönítheti vagy eltávolíthatja, szigorú óvintézkedések mellett a véletlen téves törlés ellen. Egy gyakori mintára külön kezelés is van: a Helix-sablonokba beültetett JavaScriptet a HTProtect célzottan felismeri és eltávolítja – visszafordíthatóan, biztonsági mentéssel.
Biztonsági mentések & frissítések
Minden olyan módosítás előtt, amely a .htaccess fájlt érinti, a HTProtect automatikusan biztonsági mentést készít – egyetlen kattintás, és bármikor visszaáll a korábbi állapot. A frissítéseknél ugyanez az elv: soha nincs védőháló nélkül.
Ha szeretné, a HTProtect automatikusan naprakészen tartja a Joomla-bővítményeket. Minden frissítés előtt menti a fájlokat és az adatbázist, utána pedig állapotellenőrzéssel nézi meg, hogy az oldal továbbra is rendben fut-e – probléma esetén pedig automatikusan visszaáll a korábbi állapotra. Alapértelmezés szerint a biztonsági frissítések élveznek elsőbbséget, naponta a beállított időpontban.
A HTProtect azt is tudja, mit érdemes frissíteni: összeveti a telepített bővítményeket az ismert biztonsági rések listájával, és célzottan jelzi az elérhető frissítéseket.
Ajánlás: a nem biztonsági frissítések fussanak hetente egyszer, 3 napos türelmi idővel – ez jó középút.
A mögötte álló védőháló:
- Szabadon választható időköz & időpont: hetente, naponta vagy „azonnal” (15 percenként).
- A biztonsági frissítések azonnal lefutnak – mindenféle várakozás nélkül.
- Választható türelmi idő: nincs, 1, 3, 7 vagy 14 nap.
- Kártevőkeresés a frissítés közben: találat esetén azonnal visszaáll a korábbi állapot (ez többnyire téves riasztás – a szignatúrákat központilag pontosítják, oldalra vagy személyre vonatkozó adatok nélkül; a frissítés ilyenkor a következő körben fut le).
- Kíméletes működés: a frissítési forrásokat soha nem kapcsolja ki; az idegen szervereket a HTProtect visszafogottan, korlátozott ütemben kérdezi le, hogy kímélje őket.
- Vészfék: ha egy frissítés súlyosan problémásnak bizonyul, központilag azonnal letiltható mindenki számára.
Segítség & támogatás
Itt érhető el a támogatás (kívánság szerint hasznos diagnosztikai adatokkal együtt), az élő csevegés, ez a dokumentáció és a kávékassza.
A HTProtect úgy készült, hogy kétes helyzetben inkább finoman engedjen, mintsem keményen hibázzon. Ha például egy túlbuzgó szerveroldali víruskereső megsérti valamelyik HTProtect-fájlt, a weboldal attól még elérhető marad: az érintett rész csendben kikapcsolja magát, a HTProtect a saját frissítésén keresztül helyreállítja önmagát, egy közérthető tájékoztató oldal pedig elmagyarázza, mi történt. A meglévő biztonsági eszközökkel jól megfér (hands-off mód), és a szerver terhelését minimálisan tartja.
És ha valaki meg szeretne válni a HTProtecttől? Az eltávolításkor egy varázsló felajánlja, hogy a védelmi fájlokat rendesen eltakarítja, és visszaállítja az eredeti .htaccess fájlt – nyomtalanul. Őszintén és visszafordíthatóan, ahogy itt minden.
Az oldal támogatói
A htprotect.org ingyenes, gyártófüggetlen információs szolgáltatás. Támogatóink:

Németországi Joomla-tárhelyszolgáltató aktív közösségi támogatással – ők észlelték a JCE biztonsági rése elleni első támadást.
fc-hosting.deSzakterülete: Joomla- és WordPress-weboldalak megtisztítása, karbantartása és védelme.
website-bereinigung.deTámogassa ezt a projektet
Tárhely- vagy Joomla-szolgáltatást üzemeltet, és szívesen támogatná a htprotect.org működését – hogy itt támogatóként is megjelenjen? Minden hozzájárulás segít abban, hogy az érintettek gyorsabban értesüljenek a veszélyről, és gyorsabban védetté váljanak.
Inkább csendben, említés nélkül támogatna? Egy kisebb összegnek a kávékasszába ugyanúgy örülünk.
Építési táblák, építési kerítések és homlokzati megoldások gyártása és szerelése – tervezéssel és 3D-vizualizációval együtt.
bauschildundservice.deProfesszionális IT-támogatás Csehországból – Windows-felügyelet, tartományi adminisztráció és webtárhely.
defendersoft.czNémetországi utazási portál – csomagos utak, szállodák és repülőjegyek online, személyes utazásirodai tanácsadással.
onlineweg.deBrandenburgi kreatívügynökség – webdesign, nyomdai anyagok, fotózás és 360°-os panorámák egy kézből.
criadero.deWächtersbachi IT-szolgáltató – Joomla-weboldalak, PC-szerviz, hardver és szoftver.
jahnedv.deBerlini információbiztonsági tanácsadás – biztonsági elemzések, kockázatkezelés és ISO 27001 kkv-knak.
isari-consult.de