HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Biztonsági rések & frissítési útmutatók
Új htprotect.app - Központi Joomla oldalkezelés több weboldalhoz
Dokumentáció

HTProtect – dokumentáció

A HTProtect nem merev lakat, hanem együttgondolkodó védelem a Joomla-weboldalhoz: több rétegben dolgozik, mindig naprakész – és soha nem zárja ki Önt a saját oldaláról. Ez az útmutató fejezetről fejezetre bemutatja, mi történik pontosan, mikor történik, és miért jelent ez védelmet.

Mi az a HTProtect?

A HTProtect egy „szerveroldali pajzs” a Joomlához, amely egyszerre több ponton figyel. Három dolog teszi különlegessé:

  • Élőben frissülő minitűzfal. Ha új támadási módszer vagy friss biztonsági rés válik ismertté egy elterjedt bővítményben, a HTProtect automatikusan lezárja a támadási utat – nem kell megvárni a fejlesztő javítását. A szakma ezt virtuális patchelésnek nevezi.
  • Magát is naprakészen tartja. A HTProtect automatikusan telepíti a saját frissítéseit, jellemzően körülbelül három órán belül – így a védelem minden beavatkozás nélkül mindig a legfrissebb.
  • Soha nem zárja ki Önt. Minden védelmi szabályt a kiírása után a valódi szerveren tesztel, és ha kell, automatikusan vissza is vonja.

Ehhez jön még a szerver megerősítése, egy extra jelszó az adminisztrációs felület elé, egy kártevőkereső, valamint az automatikus frissítés biztonsági mentéssel. Védelmi adatait a HTProtect úgy frissíti, ahogy a víruskereső a vírusdefinícióit: rendszeresen letölt nyilvános, digitálisan aláírt adatokat – oldalra vagy személyre vonatkozó adatokat viszont nem küld ki kérdés nélkül.

A legtöbb esetben egyetlen kattintás elég
A szokásos eset egyetlen kattintás az áttekintésben a „Védelem bekapcsolása” gombra – minden más automatikusan történik. És nincs miért aggódni: a HTProtect nem tesz tönkre semmit. Minden változtatás előtt biztonsági mentést készít, magát is ellenőrzi, és hiba esetén automatikusan visszaáll a korábbi állapotra.

Áttekintés

Az áttekintés az Ön vezérlőpultja. Egy biztonsági jelzőlámpa mutatja egy pillantásra, hol áll a védelem: a zöld azt jelenti, hogy minden rendben, a narancssárga figyelmeztetés, a piros pedig teendőt jelez. A narancssárga és a piros pontok kattinthatók – egyenesen a megoldáshoz vezetnek. A nagy „Védelem bekapcsolása” gomb egyetlen kattintással elvégzi a legfontosabbakat.

Hogy a jelzés pontos maradjon, a háttérben az őrszem dolgozik. Minden oldalbetöltéskor elsőként fut le – gyakorlatilag érzékelhető késleltetés nélkül –, naprakészen tartja a minitűzfalat, és őrködik a védőpajzs sértetlensége felett. Csak olvasási módban a rendszerfájlokba és az aktív sablonfájlokba beültetett kódot is felismeri, és jelzi.

A felhasználói fiókok körüli gyanús jelek sem kerülik el a figyelmét – egy új szuperfelhasználó, egy csendben megváltoztatott jelszó. Az értesítés e-mailben érkezik, összevontan és az adminisztrációs felület nyelvén, és csak akkor, ha tényleg történt valami. Vagyis semmi fölösleges levél.

Mi mikor történik

A védelem kötött ritmus szerint dolgozik – nagyrészt anélkül, hogy bármit is tenni kellene:

  1. A telepítéskor

    A HTProtect beállítja magát, de még semmit nem élesít. Ön dönti el, mikor induljon.

  2. Egyetlen kattintás a „Védelem bekapcsolása” gombra

    Elkészül a pajzs, lezárulnak a feltöltési mappák, minden ellenőrzés a valódi szerveren történik, a biztonságos letöltéseket pedig automatikusan engedélyezi a rendszer.

  3. Minden oldalbetöltéskor

    Az őrszem ellenőrzi a tűzfalat és a sértetlenséget – észrevehetetlenül gyorsan.

  4. Rendszeresen a háttérben (nagyjából 6 óránként)

    A HTProtect letölti az aláírt adatcsatornát, és naprakészen tartja a minitűzfalat, valamint a biztonsági résekre vonatkozó ismereteit. A biztonsági szempontból kritikus bejegyzések azonnal életbe lépnek.

  5. Nagyjából 3 óránként

    A HTProtect megnézi, van-e saját frissítése, és automatikusan telepíti.

  6. A beállított időpontban

    A bővítmények opcionális automatikus frissítése – biztonsági mentéssel, állapotellenőrzéssel és automatikus visszaállással.

Az adminisztrációs felület jelszavas védelme

A Joomla-bejelentkezés elé a HTProtect egy második jelszókérést helyez – közvetlenül az adminisztrációs felület címe elé (amely /administrator végződésű). A támadók és a botok így el sem jutnak a bejelentkezési oldalig. Ez egy plusz akadály, és még azok ellen a bejelentkezési biztonsági rések ellen is véd, amelyekről egyelőre senki nem tud.

  1. Felhasználónév és jelszó megadása
  2. A védelem bekapcsolása – kész

A jogos aggodalmat – „mi lesz, ha kizárom magam?” – leveszi a válláról a HTProtect: a zárat a valódi szerveren próbálja ki, és ha valami nem stimmel, magától visszakapcsol. A már meglévő jelszavas védelmet pedig egyszerűen átveszi.

Elfelejtette a jelszót? Nem gond: törölje FTP-n keresztül az administrator/.htaccess fájlt – ezzel az extra kérdés eltűnik, és újra bejut az adminisztrációs felületre.

Ha pedig több szuperfelhasználó dolgozik a csapatban, a HTProtect egyesek elől elrejthető: akiket kivesz a listából, azok sem a menüt, sem az állapotjelző csempét nem látják, és a komponenst sem tudják megnyitni – a saját fiókja mindig látható marad (nincs kizárás), a védelem pedig mindenki számára változatlanul fut tovább. Ez csak a láthatóságra vonatkozik; egy szuperfelhasználónak technikailag amúgy is teljes hozzáférése van a rendszerhez.

Védőpajzs

A védőpajzs a védelem szerveroldali rétege: egy megerősített .htaccess a „minden tilos, ami nem szükséges” elv szerint. Egyetlen kattintás a „Védelem bekapcsolása” gombra elegendő – az ajánlott beállítások eleve készen állnak. Minden más összecsukva, a „Speciális beállítások” alatt található (profiknak; kétség esetén nyugodtan maradhat úgy, ahogy van).

A háttérben több réteg kapcsolódik egymásba:

  • Lezárt feltöltési mappák. Azokban a mappákban, ahová fájlt lehet feltölteni (uploads, media, cache, tmp), a PHP futtatása teljesen tiltott. A leggyakoribb behatolási pont – egy feltöltött webshell – így zsákutcába fut (403).
  • Elrejtett érzékeny fájlok. A configuration.php, a mentések, a naplófájlok és a hasonlók közvetlen elérése blokkolva van.
  • Védelmi fejlécek & HTTPS. Beállítja a biztonsági fejléceket; ha a weboldal HTTPS-en fut, a HTProtect a titkosítatlan kéréseket automatikusan a biztonságos kapcsolatra irányítja át (kikapcsolható).
  • Web Application Firewall. Az ismert támadási mintákat már a Joomla előtt elfogja – a támadás el sem jut a weboldalig.

A minitűzfal: védelem, amely nem avul el

A lényeg: ezek a minták nincsenek kőbe vésve. A HTProtect rendszeresen – nagyjából 6 óránként – szinkronizál egy aláírt adatcsatornával, pontosan úgy, ahogy a víruskereső frissíti a vírusdefinícióit. Ha új támadási módszer vagy friss biztonsági rés válik ismertté egy elterjedt bővítményben, a hozzá tartozó tiltószabály automatikusan bekerül – a támadási út tehát már azelőtt lezárul, hogy a sérülékeny bővítményhez egyáltalán megjelenne a hivatalos frissítés. A biztonsági szempontból kritikus bejegyzések azonnal életbe lépnek, nem csak a következő szinkronizálásnál.

Hogy ezzel a csatornával senki ne élhessen vissza, az adatcsatorna aláírását a rendszer közvetlenül a weboldalon ellenőrzi – csak a sértetlen adatokat veszi át.

A HTProtect soha nem zárja ki Önt

Az új védelmi szabályokban elvi kockázat rejlik: mi van, ha valamelyik éppen Önt zárja ki? A HTProtect pontosan erre gondolt előre. Minden szabályt a kiírása után a valódi szerveren tesztel (hogy Apache, LiteSpeed vagy nginx fut-e, azt magától felismeri). Ha a szabály kizárná Önt, a HTProtect automatikusan visszavonja. A pajzs csak akkor lép élesbe, ha bizonyítottan működik.

A saját letöltései sértetlenek maradnak
A védelem bekapcsolása után a HTProtect maga is végigjárja a weboldalt, és a jogos, hivatkozott letöltéseket és űrlapokat automatikusan újra engedélyezi. A védelem bekapcsolása tehát soha nem teszi tönkre a saját letöltéseit. Csak a valóban kockázatos dolgokat – például egy PHP-programfájlt a képek mappájában – jelzi név szerint, hogy tudatosan lehessen dönteni róluk.

Szerverköltözés vagy domainváltás után? Ha ezután akadozik valami, törölje FTP-n keresztül a Joomla gyökérkönyvtárában lévő fő .htaccess fájlt, és írassa meg újra a „Védelem bekapcsolása” gombbal – ez eltávolítja a régi, már nem illeszkedő szabályokat.

Gyakori probléma: a pajzs blokkolja a saját fájlt (403)

A pajzs csak az ismert dolgokat engedi át, a többit 403-mal (tiltott) utasítja el – és pontosan ez védi meg a weboldalt. Ha viszont Ön épít be valamit (saját szkriptet, fórumot, webáruházat), azt a pajzs még nem ismeri → 403. Ez nem hiba: a 403 egy olyan fájlon, amelyet Ön szándékosan épített be, csak annyit jelent: „engedélyezni kellene”.

Így találja meg a blokkolt fájlt – közvetlenül a böngészőben, szerverhozzáférés nélkül (30 másodperc, elrontani nem lehet vele semmit):

  1. Nyissa meg azt az oldalt vagy funkciót, amelyik nem működik.
  2. Nyomja meg az F12 billentyűt

    Ezzel megnyílik a minden böngészőbe beépített fejlesztői eszköztár. Fent kattintson a Hálózat fülre.

  3. Indítsa el újra a műveletet

    Töltse újra az oldalt, vagy küldje el az űrlapot, majd kattintson a piros „403” bejegyzésre – ott látható a blokkolt fájl elérési útja (például custom-form.php). Ezt jegyezze meg.

NévÁllapot
index.php200
custom-form.php403
A „Hálózat” fül: a piros 403 a blokkolt fájl.

Így engedélyezhető – a HTProtectVédőpajzsSpeciális beállítások alatt, majd mindig kattintson a Mentés + .htaccess írása gombra (csak ezután lép életbe):

  • Egyetlen fájl: „Egyes fájlok közvetlen engedélyezése” mező – soronként egy, például custom-form.php (almappában: tools/specialtool.php).
  • Saját szoftvert tartalmazó mappa (fórum, webáruház …, PHP-t futtat): „Mappa teljes engedélyezése, a PHP futtatásával együtt” mező – például forum.
  • Csak letölthető fájlokat tartalmazó mappa (PDF-ek, képek – PHP nélkül): „Mappa engedélyezése minden fájltípusra, PHP nélkül” mező – például downloads. Ez a biztonságosabb választás, ha nincs szükség PHP-ra.
  • Egy teljes, szokatlan fájltípus: „Engedélyezett fájlkiterjesztések (vesszővel elválasztva)” mező – a még nem engedélyezett, ritka kiterjesztésekhez, például 3D-/CAD-fájlokhoz (stl, dwg, step).
  • Végszükség esetén, ha egyik sem elég: „Megbízható útvonalak (mindenhol átengedve)” mező – ezeknél az útvonalaknál a könyvtárzárakat és az exploitszignatúrákat is feloldja. Csak olyan útvonalakhoz, amelyeket Ön maga ellenőrzött és ártalmatlannak talált, soha nem általánosan.

Ökölszabály: a lehető legszűkebben engedélyezzen – inkább az egy fájlt, mint az egész mappát, és inkább „PHP nélkül”. Ha a 403 eltűnt a Hálózat fülről, megoldódott a dolog.

Az oldal nem ágyazható be iframe-ben

Probléma: Egy oldal már nem ágyazható be <iframe> elemmel egy másik domainen (például a B oldalon üzemelő kapcsolatfelvételi űrlap az A oldalba). A böngésző konzolja ezt írja ki: Refused to display … X-Frame-Options: SAMEORIGIN.

Ok: A beágyazott B oldalon a „Beágyazás tiltása idegen oldalakon (X-Frame-Options)” clickjacking-védelem tiltja az idegen oldalba ágyazást.

Megoldás (a B oldalon, nem az A-n!): a HTProtectVédőpajzsSpeciális beállítások alatt kapcsolja ki a „Beágyazás tiltása idegen oldalakon” kapcsolót → Mentés + .htaccess írása. Nyilvános űrlapoknál ez veszélytelen.

Weboldalvizsgálat

Ha mégis átcsúszna valami, a weboldalvizsgálat felderíti. Átnézi a teljes weboldalt kártékony kód, becsempészett fájlok és rejtett hátsó ajtók (úgynevezett webshellek) után kutatva – a találatokat pedig rögtön el is tudja távolítani. Kizárólag Ön indítja el, magától soha, és tartósan nem terheli a szervert.

A nagyon nagy weboldalakat apró részletekben vizsgálja át, hogy időkorlát ne szakítsa meg a folyamatot; egy újbóli futtatás pedig már csak azt nézi meg, ami megváltozott. Emellett azt is le tudja tesztelni, hogy a hivatkozott fájlok és letöltések elérhetők-e.

Kicsiben is figyel: az újonnan telepített vagy frissített fájlokat átvizsgálja kártékony kód – például webshellek vagy becsempészett JavaScript – után. Ha talál valamit, elkülönítheti vagy eltávolíthatja, szigorú óvintézkedések mellett a véletlen téves törlés ellen. Egy gyakori mintára külön kezelés is van: a Helix-sablonokba beültetett JavaScriptet a HTProtect célzottan felismeri és eltávolítja – visszafordíthatóan, biztonsági mentéssel.

Biztonsági mentések & frissítések

Minden olyan módosítás előtt, amely a .htaccess fájlt érinti, a HTProtect automatikusan biztonsági mentést készít – egyetlen kattintás, és bármikor visszaáll a korábbi állapot. A frissítéseknél ugyanez az elv: soha nincs védőháló nélkül.

A weboldal karbantartja magát
A bővítmények automatikus frissítése – saját időzítés szerint.

Ha szeretné, a HTProtect automatikusan naprakészen tartja a Joomla-bővítményeket. Minden frissítés előtt menti a fájlokat és az adatbázist, utána pedig állapotellenőrzéssel nézi meg, hogy az oldal továbbra is rendben fut-e – probléma esetén pedig automatikusan visszaáll a korábbi állapotra. Alapértelmezés szerint a biztonsági frissítések élveznek elsőbbséget, naponta a beállított időpontban.

Automatikus frissítések Ellenőrzés most
BővítményVerzióÁllapotAuto
Akeeba Backup for Joomla! package
pkg_akeebabackup
10.3.4 → 10.3.6Elérhető frissítés
Astroid Framework
astroid
3.4.2Naprakész
HTProtect
com_htprotect
2.4.4Naprakész
iCagenda Package
pkg_icagenda
4.0.10Naprakész
SP Page Builder
com_sppagebuilder
6.6.2Naprakész
Az automatikus frissítések áttekintése a HTProtectben

A HTProtect azt is tudja, mit érdemes frissíteni: összeveti a telepített bővítményeket az ismert biztonsági rések listájával, és célzottan jelzi az elérhető frissítéseket.

Ajánlás: a nem biztonsági frissítések fussanak hetente egyszer, 3 napos türelmi idővel – ez jó középút.

A mögötte álló védőháló:

  • Szabadon választható időköz & időpont: hetente, naponta vagy „azonnal” (15 percenként).
  • A biztonsági frissítések azonnal lefutnak – mindenféle várakozás nélkül.
  • Választható türelmi idő: nincs, 1, 3, 7 vagy 14 nap.
  • Kártevőkeresés a frissítés közben: találat esetén azonnal visszaáll a korábbi állapot (ez többnyire téves riasztás – a szignatúrákat központilag pontosítják, oldalra vagy személyre vonatkozó adatok nélkül; a frissítés ilyenkor a következő körben fut le).
  • Kíméletes működés: a frissítési forrásokat soha nem kapcsolja ki; az idegen szervereket a HTProtect visszafogottan, korlátozott ütemben kérdezi le, hogy kímélje őket.
  • Vészfék: ha egy frissítés súlyosan problémásnak bizonyul, központilag azonnal letiltható mindenki számára.

Segítség & támogatás

Itt érhető el a támogatás (kívánság szerint hasznos diagnosztikai adatokkal együtt), az élő csevegés, ez a dokumentáció és a kávékassza.

A HTProtect úgy készült, hogy kétes helyzetben inkább finoman engedjen, mintsem keményen hibázzon. Ha például egy túlbuzgó szerveroldali víruskereső megsérti valamelyik HTProtect-fájlt, a weboldal attól még elérhető marad: az érintett rész csendben kikapcsolja magát, a HTProtect a saját frissítésén keresztül helyreállítja önmagát, egy közérthető tájékoztató oldal pedig elmagyarázza, mi történt. A meglévő biztonsági eszközökkel jól megfér (hands-off mód), és a szerver terhelését minimálisan tartja.

És ha valaki meg szeretne válni a HTProtecttől? Az eltávolításkor egy varázsló felajánlja, hogy a védelmi fájlokat rendesen eltakarítja, és visszaállítja az eredeti .htaccess fájlt – nyomtalanul. Őszintén és visszafordíthatóan, ahogy itt minden.

Tartsa szemmel az összes weboldalát – a HTProtect.app segítségével
A HTProtect minden weboldalt önállóan véd – fiók nélkül is. Ha szeretné, a weboldalát (vagy akár többet is) ingyenesen összekapcsolhatja a HTProtect.app vezérlőpulttal: biztonsági állapot, kártevőkeresés, mentések, automatikus frissítések és egykattintásos bejelentkezés egy helyen, akár kényelmesen mobilról is. Legfeljebb 5 weboldalhoz ingyenes, kötelezettség nélkül.A HTProtect.app megtekintése
Alkalmazásként a kezdőképernyőn
A HTProtect.app alkalmazásként is telepíthető – áruház nélkül. Nyissa meg a böngészőben, és válassza a „Hozzáadás a kezdőképernyőhöz” lehetőséget (iPhone-on a megosztás ikonon keresztül; Androidon/Chrome-ban és asztali gépen az „Alkalmazás telepítése” lehetőséggel, illetve a címsorban lévő ikonnal). Ezután a vezérlőpult egyetlen koppintással indul, mint bármelyik másik alkalmazás.
Támogatók

Az oldal támogatói

A htprotect.org ingyenes, gyártófüggetlen információs szolgáltatás. Támogatóink:

Tárhelyszolgáltató & közösség
FC-Hosting

Németországi Joomla-tárhelyszolgáltató aktív közösségi támogatással – ők észlelték a JCE biztonsági rése elleni első támadást.

fc-hosting.de
Kezdeményező & üzemeltető
Website-Bereinigung.de

Szakterülete: Joomla- és WordPress-weboldalak megtisztítása, karbantartása és védelme.

website-bereinigung.de

Támogassa ezt a projektet

Tárhely- vagy Joomla-szolgáltatást üzemeltet, és szívesen támogatná a htprotect.org működését – hogy itt támogatóként is megjelenjen? Minden hozzájárulás segít abban, hogy az érintettek gyorsabban értesüljenek a veszélyről, és gyorsabban védetté váljanak.

Inkább csendben, említés nélkül támogatna? Egy kisebb összegnek a kávékasszába ugyanúgy örülünk.

Támogassa most a HTProtectet
Bauschild & Service

Építési táblák, építési kerítések és homlokzati megoldások gyártása és szerelése – tervezéssel és 3D-vizualizációval együtt.

bauschildundservice.de
IT Specialista

Professzionális IT-támogatás Csehországból – Windows-felügyelet, tartományi adminisztráció és webtárhely.

defendersoft.cz
onlineweg.de

Németországi utazási portál – csomagos utak, szállodák és repülőjegyek online, személyes utazásirodai tanácsadással.

onlineweg.de
Criadero

Brandenburgi kreatívügynökség – webdesign, nyomdai anyagok, fotózás és 360°-os panorámák egy kézből.

criadero.de
Jahn EDV-Dienst GmbH

Wächtersbachi IT-szolgáltató – Joomla-weboldalak, PC-szerviz, hardver és szoftver.

jahnedv.de
IsariConsult

Berlini információbiztonsági tanácsadás – biztonsági elemzések, kockázatkezelés és ISO 27001 kkv-knak.

isari-consult.de