HTProtect – Dokumentasi
HTProtect bukan gembok yang kaku, melainkan pelindung yang ikut berpikir untuk situs Joomla Anda: berlapis, selalu terkini – dan tidak pernah mengunci Anda di luar. Panduan ini menjelaskan bab demi bab apa persisnya yang terjadi, kapan hal itu terjadi, dan mengapa semua itu melindungi Anda.
Apa itu HTProtect?
HTProtect adalah “perisai server” untuk Joomla yang menjaga beberapa titik sekaligus. Tiga hal membuatnya berbeda:
- Mini-firewall yang memperbarui diri secara langsung. Begitu ada metode serangan baru atau celah keamanan baru pada ekstensi populer, HTProtect otomatis memblokir jalur serangannya – Anda tidak perlu menunggu pembaruan dari pengembangnya lebih dulu. Para pakar menyebutnya virtual patching.
- HTProtect memperbarui dirinya sendiri. Pembaruan untuk HTProtect dipasang otomatis, biasanya dalam waktu sekitar tiga jam – tanpa Anda perlu melakukan apa pun, perlindungannya selalu dalam kondisi terbaru.
- HTProtect tidak akan mengunci Anda di luar. Setiap aturan perlindungan diuji di server sungguhan setelah ditulis, dan otomatis ditarik kembali bila diperlukan.
Selain itu ada hardening server, kata sandi tambahan di depan backend, pemindai malware, serta pembaruan otomatis yang selalu disertai backup. HTProtect menyegarkan data perlindungannya seperti antivirus menyegarkan definisi virusnya: secara berkala ia mengunduh data publik yang bertanda tangan digital – dan tidak mengirim data situs maupun data pribadi ke luar tanpa diminta.
Ringkasan
Halaman Ringkasan adalah kokpit Anda. Lampu indikator keamanan menunjukkan posisi Anda dalam sekejap: hijau berarti aman, oranye berarti perlu diperhatikan, merah berarti perlu tindakan. Butir berwarna oranye atau merah bisa diklik – langsung membawa Anda ke solusinya. Tombol besar “Amankan Sekarang” menuntaskan hal-hal terpenting hanya dengan satu klik.
Agar indikator itu selalu tepat, penjaga bekerja di latar belakang. Ia berjalan paling awal pada setiap pemuatan halaman – praktis tanpa jeda yang terasa – menjaga mini-firewall tetap mutakhir dan mengawasi keutuhan perisai pelindung. Sebatas membaca saja, ia juga mengenali kode yang diselundupkan ke file inti dan file templat aktif, lalu melaporkannya.
Hal mencurigakan pada akun Anda pun tidak luput – Super User baru, kata sandi yang diam-diam diubah. Pemberitahuan dikirim lewat email, digabung dalam satu pesan dan dalam bahasa backend Anda, dan hanya jika memang ada yang perlu diketahui. Jadi, bukan spam.
Apa yang terjadi, dan kapan
Perlindungan ini mengikuti ritme yang tetap – sebagian besar berjalan tanpa Anda perlu melakukan apa pun:
- Saat instalasi
HTProtect memasang dirinya, tetapi belum mengaktifkan perlindungan apa pun. Anda yang menentukan kapan dimulai.
- Satu klik pada “Amankan Sekarang”
Perisai ditulis, folder unggahan ditutup rapat, semuanya diuji di server sungguhan, dan file unduhan Anda yang aman otomatis diizinkan kembali.
- Pada setiap pemuatan halaman
Penjaga memeriksa firewall dan keutuhan perisai – cepat tanpa terasa.
- Berkala di latar belakang (sekitar setiap 6 jam)
HTProtect mengambil feed bertanda tangan digital dan menjaga mini-firewall serta basis pengetahuan celah keamanannya tetap mutakhir. Entri yang kritis bagi keamanan langsung berlaku.
- Sekitar setiap 3 jam
HTProtect memeriksa pembaruan untuk dirinya sendiri dan memasangnya otomatis.
- Pada waktu yang dijadwalkan
Pembaruan otomatis opsional untuk ekstensi Anda – lengkap dengan backup, pemeriksaan kesehatan, dan pengembalian otomatis bila gagal.
Perlindungan Kata Sandi Backend
Di depan halaman login Joomla, HTProtect memasang permintaan kata sandi kedua – tepat sebelum alamat backend (yang berakhiran /administrator). Dengan begitu, penyerang dan bot bahkan tidak pernah sampai ke halaman login. Ini rintangan tambahan yang bahkan melindungi dari celah keamanan pada proses login itu sendiri yang belum diketahui siapa pun.
- Tentukan nama pengguna dan kata sandi
- Aktifkan perlindungannya – selesai
Kekhawatiran yang wajar, “bagaimana kalau saya sendiri yang terkunci di luar?”, sudah diantisipasi HTProtect: penguncian itu diuji di server sungguhan dan otomatis dinonaktifkan kembali bila ada yang tidak beres. Jika sudah ada perlindungan kata sandi sebelumnya, HTProtect tinggal mengambil alihnya.
Lupa kata sandinya? Tidak masalah: hapus file administrator/.htaccess lewat FTP – permintaan kata sandi tambahan itu hilang dan Anda bisa masuk lagi ke backend.
Jika di tim Anda ada beberapa Super User, HTProtect bisa disembunyikan dari sebagian di antara mereka: yang tidak dipilih tidak melihat menu maupun kotak status dan tidak dapat membuka komponennya – akun Anda sendiri selalu tetap terlihat (jadi Anda tidak akan terkunci), dan perlindungannya tetap berjalan sama untuk semua orang. Ini semata soal tampilan; secara teknis, seorang Super User tetap punya akses penuh ke sistem.
Perisai Pelindung
Perisai pelindung adalah lapisan server dari pertahanan Anda: sebuah .htaccess yang diperkuat dengan prinsip “semua dilarang kecuali yang memang diperlukan”. Satu klik pada “Amankan Sekarang” sudah cukup – pengaturan yang direkomendasikan sudah aktif sejak awal. Selebihnya tersimpan terlipat di bawah “Pengaturan Lanjutan” (untuk pengguna berpengalaman; kalau ragu, biarkan saja apa adanya).
Di baliknya, beberapa lapisan saling mengunci:
- Folder unggahan ditutup rapat. Di folder tempat file bisa diunggah (uploads, media, cache, tmp), eksekusi PHP dimatikan sepenuhnya. Jalan masuk yang paling sering dipakai – web shell hasil unggahan – langsung menemui jalan buntu (403).
- File sensitif disembunyikan. Akses langsung ke configuration.php, file backup, file log, dan sejenisnya diblokir.
- Header keamanan & HTTPS. Header keamanan dipasang; jika situs Anda berjalan di HTTPS, HTProtect otomatis mengalihkan permintaan tanpa enkripsi ke koneksi yang aman (bisa dimatikan).
- Web Application Firewall. Pola serangan yang sudah dikenal dicegat sebelum mencapai Joomla – serangannya bahkan tidak sampai ke situs Anda.
Mini-firewall: perlindungan yang tidak pernah usang
Inilah bagian cerdasnya: pola-pola itu tidak dipahat di batu. Secara berkala – sekitar setiap 6 jam – HTProtect menyelaraskan diri dengan sebuah feed bertanda tangan digital, persis seperti antivirus menyegarkan definisi virusnya. Begitu ada metode serangan baru atau celah keamanan baru pada ekstensi populer, aturan pemblokiran yang sesuai ditambahkan otomatis – jalur serangannya sudah tertutup sebelum pembaruan resmi untuk ekstensi yang rentan itu tersedia. Entri yang kritis bagi keamanan langsung berlaku, bukan menunggu penyelarasan berikutnya.
Agar saluran ini tidak bisa disalahgunakan siapa pun, tanda tangan feed diperiksa langsung di situs Anda – hanya data yang tidak dimanipulasi yang diterima.
HTProtect tidak akan mengunci Anda di luar
Aturan perlindungan baru secara teori membawa risiko: bagaimana jika salah satunya justru mengunci Anda di luar? Justru di titik inilah HTProtect sudah berpikir lebih dulu. Setiap aturan diuji di server sungguhan setelah ditulis (Apache, LiteSpeed, atau nginx – jenis servernya dikenali sendiri). Jika aturan itu akan mengunci Anda di luar, HTProtect otomatis menariknya kembali. Perisai hanya benar-benar aktif setelah terbukti berfungsi.
Setelah pindah server atau ganti domain? Jika setelah itu ada yang tersendat, hapus file .htaccess utama di direktori root Joomla lewat FTP, lalu biarkan “Amankan Sekarang” menuliskannya ulang – langkah ini membuang aturan lama yang sudah tidak cocok.
Masalah umum: file Anda sendiri diblokir (403)
Perisai hanya meloloskan yang sudah dikenal dan menolak sisanya dengan 403 (terlarang) – dan justru itulah yang melindungi Anda. Namun jika Anda menambahkan sesuatu sendiri (skrip buatan Anda, forum, toko online), perisai belum mengenalinya → 403. Ini bukan kerusakan: kode 403 pada file yang Anda pasang dengan sengaja hanya berarti “tolong izinkan sekali saja”.
Cara menemukan file yang diblokir – langsung di browser, tanpa perlu akses server (30 detik, dan Anda tidak bisa merusak apa pun):
- Buka halaman atau fitur yang tidak berfungsi.
- Tekan tombol F12 pada keyboard
Ini membuka developer tools yang sudah tersedia di setiap browser. Klik tab Network di bagian atas.
- Ulangi tindakan tersebut
Muat ulang halaman atau kirim formulirnya, lalu klik entri merah “403” – di situ tertera path file yang diblokir (misalnya
custom-form.php). Catat path tersebut.
Cara mengizinkannya – di HTProtect›Perisai Pelindung›Pengaturan Lanjutan, lalu selalu klik Simpan + tulis .htaccess (baru setelah itu pengaturannya berlaku):
- Satu file saja: kolom “Izinkan file tertentu secara langsung” – satu per baris, misalnya
custom-form.php(jika berada di subfolder:tools/specialtool.php). - Folder berisi perangkat lunak sendiri (forum, toko online …, yang menjalankan PHP): kolom “Izinkan folder sepenuhnya, termasuk eksekusi PHP” – misalnya
forum. - Folder yang hanya berisi file unduhan (PDF, gambar – tanpa PHP): kolom “Izinkan semua jenis file dalam folder, tanpa PHP” – misalnya
downloads. Ini pilihan yang lebih aman bila PHP memang tidak diperlukan. - Seluruh jenis file yang tidak lazim: kolom “Ekstensi file yang diizinkan (dipisahkan koma)” – untuk akhiran file tidak lazim yang belum diizinkan, misalnya file 3D/CAD (
stl, dwg, step). - Jalan terakhir, bila semua cara di atas belum cukup: kolom “Path tepercaya (izinkan di mana saja)” – untuk path ini, kunci direktori dan tanda tangan eksploit pun ikut dibuka. Hanya untuk path yang sudah Anda periksa sendiri dan Anda yakini aman, jangan pernah diterapkan secara luas.
Aturan praktisnya: izinkan sesempit mungkin – lebih baik satu file daripada seluruh folder, lebih baik “tanpa PHP” daripada dengan PHP. Begitu 403 hilang dari tab Network, masalahnya selesai.
Halaman tidak bisa disematkan lewat iframe
Masalah: Sebuah halaman tidak lagi bisa disematkan lewat <iframe> di domain lain (misalnya formulir kontak yang di-hosting di situs B, lalu disematkan di situs A). Konsol browser menampilkan pesan: Refused to display … X-Frame-Options: SAMEORIGIN.
Penyebab: Perlindungan clickjacking “Larang penyematan di situs lain (X-Frame-Options)” pada situs B yang disematkan itulah yang melarang penyematan oleh pihak lain.
Solusi (di situs B, bukan di A!): di HTProtect›Perisai Pelindung›Pengaturan Lanjutan, matikan sakelar “Larang penyematan di situs lain” → Simpan + tulis .htaccess. Untuk formulir publik, hal ini tidak berisiko.
Pemindaian Situs
Kalau ternyata ada juga yang lolos, pemindaian situs akan melacaknya. Fitur ini menelusuri seluruh situs Anda untuk mencari kode berbahaya, file selundupan, dan pintu belakang tersembunyi (yang dikenal sebagai web shell) – dan bisa langsung menghapus temuannya. Pemindaian hanya dijalankan oleh Anda sendiri, tidak pernah berjalan otomatis dengan sendirinya, dan tidak membebani server Anda secara terus-menerus.
Situs yang sangat besar dipindai sepotong demi sepotong agar prosesnya tidak terputus oleh batas waktu; pemindaian berikutnya hanya memeriksa bagian yang berubah. Selain itu, HTProtect dapat menguji apakah file dan unduhan yang Anda tautkan masih bisa diakses.
Dalam skala kecil pun pemindai ini ikut mengawasi: file yang baru dipasang atau baru diperbarui dipindai untuk mencari kode berbahaya – misalnya web shell atau JavaScript yang diselundupkan. Bila menemukan sesuatu, HTProtect bisa mengisolasi atau menghapusnya, dengan pengaman ketat agar tidak terjadi penghapusan yang keliru. Untuk satu pola yang sering muncul ada penanganan khusus: JavaScript yang diselundupkan ke dalam templat Helix dikenali dan dihapus secara terarah – bisa dibatalkan, dan selalu disertai backup.
Backup & Pembaruan
Sebelum setiap perubahan pada .htaccess, HTProtect otomatis membuat backup – satu klik mengembalikan Anda ke kondisi sebelumnya kapan saja. Prinsip yang sama berlaku untuk pembaruan: tidak pernah tanpa jaring pengaman.
Jika Anda mau, HTProtect menjaga ekstensi Joomla Anda tetap mutakhir secara otomatis. Sebelum setiap pembaruan, HTProtect membuat backup file dan database, lalu memastikan lewat pemeriksaan kesehatan bahwa situs masih berjalan normal – dan bila ada masalah, otomatis kembali ke kondisi sebelumnya. Secara bawaan, pembaruan keamanan didahulukan, setiap hari pada waktu yang Anda tentukan.
HTProtect juga tahu apa yang perlu diperbarui: ekstensi yang terpasang di situs Anda dibandingkan dengan daftar celah keamanan yang sudah diketahui, lalu HTProtect menunjukkan pembaruan mana yang tersedia.
Rekomendasi: jalankan pembaruan non-keamanan sekali seminggu dengan masa tunggu 3 hari – titik tengah yang pas.
Jaring pengaman di baliknya:
- Interval & waktu bebas ditentukan: mingguan, harian, atau “langsung” (setiap 15 menit).
- Pembaruan keamanan langsung dijalankan – tanpa waktu tunggu sama sekali.
- Masa tunggu bisa dipilih: tanpa masa tunggu, 1, 3, 7, atau 14 hari.
- Pemindaian malware saat pembaruan: bila ada temuan, prosesnya langsung dikembalikan (biasanya ini alarm palsu – definisi deteksinya dikelola secara terpusat, tanpa data situs maupun data pribadi; pembaruannya kemudian berjalan pada putaran berikutnya).
- Tidak mengganggu pihak lain: sumber pembaruan tidak pernah dimatikan; server pihak lain hanya diakses secara terbatas (throttled) agar tidak terbebani.
- Rem darurat: jika sebuah pembaruan ternyata sangat bermasalah, pembaruan itu bisa langsung diblokir secara terpusat untuk semua pengguna.
Bantuan & Dukungan
Di sini Anda bisa menghubungi dukungan teknis (bila mau, disertai data diagnostik yang membantu), membuka live chat, membaca dokumentasi ini, dan menemukan kotak donasi.
HTProtect dirancang untuk mengalah dengan lembut alih-alih gagal total. Misalnya, jika pemindai virus di server terlalu bersemangat dan merusak salah satu file HTProtect, situs Anda tetap bisa diakses: bagian yang terdampak menonaktifkan diri tanpa keributan, HTProtect memulihkan dirinya lewat pembaruan mandiri, dan sebuah halaman pemberitahuan yang mudah dipahami menjelaskan apa yang sedang terjadi. HTProtect juga dapat berdampingan dengan perangkat keamanan lain yang sudah ada (mode hands-off) dan menjaga beban server tetap minimal.
Dan kalau Anda ingin melepas HTProtect? Saat penghapusan instalasi, sebuah asisten menawarkan untuk ikut membersihkan file perlindungan dan mengembalikan .htaccess Anda yang asli – tanpa meninggalkan jejak. Jujur dan bisa dibatalkan, seperti semua hal di sini.
- Mengamankan .htaccess Joomla dengan HTProtectArtikel latar belakang
Pendukung Situs Ini
htprotect.org adalah layanan informasi gratis yang tidak terikat pada vendor mana pun. Situs ini didukung oleh:

Penyedia hosting Joomla dari Jerman dengan dukungan komunitas yang aktif – menemukan serangan pertama terhadap celah keamanan JCE.
fc-hosting.deSpesialis pembersihan, pemeliharaan, dan pengamanan situs Joomla dan WordPress.
website-bereinigung.deDukung Proyek Ini
Anda menjalankan layanan hosting atau layanan Joomla dan ingin mendukung htprotect.org – sekaligus tampil di sini sebagai pendukung? Setiap kontribusi membantu kami memperingatkan dan melindungi pihak yang terdampak lebih cepat.
Lebih suka memberi secara pribadi tanpa dicantumkan? Sedikit sumbangan untuk kotak donasi pun sama berharganya bagi kami.
Memproduksi dan memasang papan proyek, pagar proyek, dan solusi fasad – termasuk desain dan visualisasi 3D.
bauschildundservice.deDukungan TI profesional dari Ceko – manajemen Windows, administrasi domain, dan web hosting.
defendersoft.czPortal perjalanan dari Jerman – paket wisata, hotel, dan tiket pesawat secara online, dengan layanan konsultasi biro perjalanan.
onlineweg.deAgensi kreatif dari Brandenburg – desain web, media cetak, fotografi, dan panorama 360° dalam satu layanan terpadu.
criadero.dePenyedia layanan TI dari Wächtersbach – situs web Joomla, servis PC, perangkat keras, dan perangkat lunak.
jahnedv.deKonsultan keamanan informasi dari Berlin – analisis keamanan, manajemen risiko, dan ISO 27001 untuk UKM.
isari-consult.de