HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Beveiligingslekken & updatehandleidingen
Nieuw htprotect.app - Centraal sitebeheer voor meerdere Joomla-websites
Documentatie

HTProtect – Documentatie

HTProtect is geen star slot, maar bescherming die met je meedenkt voor je Joomla-website: gelaagd, altijd actueel – en het sluit je nooit buiten. Deze handleiding laat hoofdstuk voor hoofdstuk zien wat er precies gebeurt, wanneer dat gebeurt en waarom dat jou beschermt.

Wat is HTProtect?

HTProtect is een “serverschild” voor Joomla dat op meerdere plekken tegelijk oplet. Drie dingen maken het bijzonder:

  • Een mini-firewall die zichzelf live bijwerkt. Zodra er een nieuwe aanvalsmethode of een vers beveiligingslek in een veelgebruikte extensie bekend wordt, blokkeert HTProtect die aanvalsroute automatisch – je hoeft niet eerst op een update van de ontwikkelaar te wachten. Experts noemen dat virtuele patching.
  • Het houdt zichzelf actueel. HTProtect installeert zijn eigen updates automatisch, meestal binnen zo’n drie uur – zonder dat jij iets doet, is de bescherming altijd bij de tijd.
  • Het sluit je nooit buiten. Elke beveiligingsregel wordt na het schrijven op de echte server getest en zo nodig automatisch teruggedraaid.

Daar komen nog bij: serverhardening, een extra wachtwoord vóór de backend, een malwarescanner en automatische updates met back-up. Zijn beschermingsgegevens ververst HTProtect zoals een virusscanner zijn virusdefinities: het downloadt regelmatig openbare, ondertekende gegevens – site- of persoonsgegevens stuurt het niet ongevraagd naar buiten.

Voor de meesten is één klik genoeg
Normaal gesproken is één klik op “Nu beveiligen” in het overzicht genoeg – de rest gebeurt automatisch. En geen zorgen: HTProtect maakt niets stuk. Vóór elke wijziging maakt het een back-up, controleert het zichzelf en draait het alles automatisch terug als er iets misgaat.

Overzicht

Het overzicht is je cockpit. Een veiligheidsstoplicht laat in één oogopslag zien hoe je ervoor staat: groen betekent alles in orde, oranje is een aandachtspunt, rood betekent dat er actie nodig is. Oranje en rode punten kun je aanklikken – ze brengen je meteen naar de oplossing. De grote knop “Nu beveiligen” regelt het belangrijkste in één klik.

Zodat het stoplicht klopt, werkt de wachter op de achtergrond. Hij draait bij elke paginaweergave als eerste – vrijwel zonder merkbare vertraging – houdt de mini-firewall actueel en bewaakt dat het beschermschild ongeschonden blijft. Alleen lezend herkent hij bovendien ingeslopen code in de kernbestanden en de actieve templatebestanden, en meldt die.

Ook verdachte dingen rond je accounts vallen hem op – een nieuwe Super User, een stiekem gewijzigd wachtwoord. Melden doet hij per e-mail, gebundeld en in de taal van je backend, en alleen als er echt iets aan de hand is. Dus geen spam.

Wat gebeurt er wanneer

De bescherming volgt een vast ritme – het meeste daarvan zonder dat jij ooit iets hoeft te doen:

  1. Bij de installatie

    HTProtect richt zichzelf in, maar activeert nog niets. Jij bepaalt wanneer het begint.

  2. Eén klik op “Nu beveiligen”

    Het schild wordt geschreven, de uploadmappen gaan op slot, alles wordt op de echte server getest en je veilige downloads worden automatisch vrijgegeven.

  3. Bij elke paginaweergave

    De wachter controleert de firewall en de integriteit – onmerkbaar snel.

  4. Regelmatig op de achtergrond (ongeveer elke 6 uur)

    HTProtect haalt de ondertekende feed op en houdt de mini-firewall en zijn kennis van kwetsbaarheden actueel. Beveiligingskritische items zijn meteen actief.

  5. Ongeveer elke 3 uur

    HTProtect controleert op eigen updates en installeert die automatisch.

  6. Op het ingestelde tijdstip

    Optionele automatische updates van je extensies – met back-up, gezondheidscontrole en automatisch terugvallen.

Backend-wachtwoordbeveiliging

Vóór de Joomla-login plaatst HTProtect een tweede wachtwoordvraag – direct vóór het backendadres (dat op /administrator eindigt). Aanvallers en bots komen zo niet eens op de inlogpagina terecht. Dat is een extra drempel, en het beschermt zelfs tegen lekken in de login zelf die nog niemand kent.

  1. Kies een gebruikersnaam en een wachtwoord
  2. Zet de beveiliging aan – klaar

En die terechte zorg “wat als ik mezelf buitensluit?” neemt HTProtect je uit handen: het test het slot op de echte server en schakelt automatisch terug als er iets niet klopt. Een bestaande wachtwoordbeveiliging neemt het gewoon over.

Wachtwoord vergeten? Geen probleem: verwijder via FTP het bestand administrator/.htaccess – daarmee is de extra vraag weg en kom je weer in de backend.

En heb je meerdere Super Users in je team, dan kun je HTProtect voor sommigen van hen verbergen: wie je uitvinkt, ziet noch het menu noch de statustegel en kan de component niet openen – je eigen account blijft daarbij altijd zichtbaar (geen buitensluiting), en de bescherming loopt voor iedereen ongewijzigd door. Dit gaat alleen over zichtbaarheid; technisch heeft een Super User sowieso volledige toegang tot het systeem.

Beschermschild

Het beschermschild is de serverlaag van je beveiliging: een geharde .htaccess volgens het principe “alles verboden, behalve wat nodig is”. Eén klik op “Nu beveiligen” is genoeg – de aanbevolen instellingen staan al goed. De rest zit ingeklapt onder “Geavanceerde instellingen” (voor gevorderden; bij twijfel gewoon zo laten).

Daarachter grijpen meerdere lagen in elkaar:

  • Uploadmappen dicht. In mappen waarin je bestanden kunt uploaden (uploads, media, cache, tmp) is het uitvoeren van PHP volledig geblokkeerd. De meest gebruikte ingang – een geüploade webshell – loopt daarmee dood (403).
  • Gevoelige bestanden verborgen. Directe toegang tot configuration.php, back-ups, logbestanden en dergelijke wordt geblokkeerd.
  • Beveiligingsheaders & HTTPS. HTProtect zet de belangrijkste beveiligingsheaders; draait je site op HTTPS, dan stuurt HTProtect onversleutelde aanvragen automatisch door naar de beveiligde verbinding (uit te schakelen).
  • Web Application Firewall. Bekende aanvalspatronen worden vóór Joomla onderschept – de aanval bereikt je site niet eens.

De mini-firewall: bescherming die niet veroudert

Het slimme eraan: die patronen liggen niet vast. HTProtect synchroniseert regelmatig – ongeveer elke 6 uur – met een ondertekende feed, precies zoals een virusscanner zijn virusdefinities ververst. Wordt er een nieuwe aanvalsmethode of een vers lek in een veelgebruikte extensie bekend, dan komt de bijbehorende blokkeerregel er automatisch bij – de aanvalsroute is dicht voordat er überhaupt een officiële update van de kwetsbare extensie bestaat. Beveiligingskritische items zijn meteen actief, niet pas bij de volgende synchronisatie.

Om te voorkomen dat iemand dat kanaal misbruikt, wordt de handtekening van de feed direct op je eigen site gecontroleerd – alleen onvervalste gegevens worden overgenomen.

HTProtect sluit je nooit buiten

Nieuwe beveiligingsregels brengen theoretisch een risico met zich mee: wat als er eentje jou buitensluit? Juist daar heeft HTProtect over nagedacht. Elke regel wordt na het schrijven op de echte server getest (of dat nu Apache, LiteSpeed of nginx is, herkent het zelf). Zou de regel je buitensluiten, dan draait HTProtect hem automatisch terug. Het schild wordt pas actief als aangetoond is dat het werkt.

Je eigen downloads blijven werken
Na het beveiligen bezoekt HTProtect je site zelf en geeft legitieme, gelinkte downloads en formulieren automatisch weer vrij. Beveiligen maakt je eigen downloads dus nooit stuk. Alleen echt riskante dingen – zoals een PHP-programmabestand in de afbeeldingenmap – meldt het bij naam, zodat jij daar bewust over kunt beslissen.

Na een serververhuizing of domeinwissel? Hapert er daarna iets, verwijder dan via FTP de hoofd-.htaccess in de Joomla-hoofdmap en laat er met “Nu beveiligen” een nieuwe schrijven – dat haalt oude regels weg die niet meer passen.

Veelvoorkomend probleem: je eigen bestand wordt geblokkeerd (403)

Het schild laat alleen bekende zaken door en wijst de rest af met 403 (verboden) – en juist dat beschermt je. Bouw je zelf iets in (een eigen script, een forum, een webshop), dan kent het schild dat nog niet → 403. Geen defect: een 403 op een bestand dat jij bewust hebt toegevoegd, betekent alleen “geef mij even vrij”.

Zo vind je het geblokkeerde bestand – gewoon in je browser, zonder servertoegang (30 seconden, je kunt niets stukmaken):

  1. Open de pagina of functie die niet werkt.
  2. Druk op de toets F12

    Dat opent de ontwikkelaarstools die in elke browser zitten. Klik bovenaan op het tabblad Netwerk.

  3. Voer de actie opnieuw uit

    Laad de pagina opnieuw of verstuur het formulier en klik dan op de rode regel “403” – daar staat het pad van het geblokkeerde bestand (bijv. custom-form.php). Onthoud dat pad.

NaamStatus
index.php200
custom-form.php403
Het tabblad “Netwerk”: de rode 403 is het geblokkeerde bestand.

Zo geef je het vrij – onder HTProtectBeschermschildGeavanceerde instellingen, daarna altijd klikken op Opslaan + .htaccess schrijven (pas dan werkt het):

  • Eén los bestand: veld “Losse bestanden rechtstreeks vrijgeven” – één per regel, bijv. custom-form.php (in een submap: tools/specialtool.php).
  • Een map met eigen software (forum, webshop …, voert PHP uit): veld “Mappen volledig vrijgeven, inclusief PHP-uitvoering” – bijv. forum.
  • Een map met alleen downloadbestanden (pdf-bestanden, afbeeldingen – geen PHP): veld “Alle bestandstypen in een map vrijgeven, zonder PHP” – bijv. downloads. De veiligere keuze als PHP niet nodig is.
  • Een heel, exotisch bestandstype: veld “Toegestane bestandsextensies (kommagescheiden)” – voor ongebruikelijke extensies die nog niet zijn vrijgegeven, bijv. 3D-/CAD-bestanden (stl, dwg, step).
  • Laatste redmiddel, als niets anders helpt: veld “Vertrouwde paden (overal doorlaten)” – voor die paden vervallen ook mapblokkades en exploitsignaturen. Alleen voor paden die je zelf hebt gecontroleerd en waarvan je weet dat ze onschadelijk zijn, nooit zomaar breed.

Vuistregel: geef zo krap mogelijk vrij – liever dat ene bestand dan de hele map, liever “zonder PHP” dan met. Is de 403 uit het tabblad Netwerk verdwenen, dan is het opgelost.

Een pagina laat zich niet als iframe insluiten

Probleem: Een pagina kan niet meer via <iframe> op een ander domein worden ingesloten (bijvoorbeeld een contactformulier dat op site B staat en op site A wordt getoond). De browserconsole meldt: Refused to display … X-Frame-Options: SAMEORIGIN.

Oorzaak: De clickjacking-bescherming “Insluiten op andere sites verbieden (X-Frame-Options)” op de ingesloten site B verbiedt insluiting door derden.

Oplossing (op site B, niet op A!): zet onder HTProtectBeschermschildGeavanceerde instellingen de schakelaar “Insluiten op andere sites verbieden” uit → Opslaan + .htaccess schrijven. Voor openbare formulieren is dat ongevaarlijk.

Sitescan

Mocht er toch iets doorheen glippen, dan spoort de sitescan het op. Hij doorzoekt je hele website op schadelijke code, ingeslopen bestanden en verborgen achterdeurtjes (zogenoemde webshells) – en kan wat hij vindt meteen verwijderen. Hij start alleen op jouw verzoek, nooit uit zichzelf, en belast je server niet blijvend.

Heel grote sites scant hij in kleine porties, zodat een tijdslimiet de scan niet afbreekt; een volgende ronde controleert dan alleen nog wat er is veranderd. Hij kan ook testen of je gelinkte bestanden en downloads bereikbaar zijn.

Ook in het klein let hij op: nieuw geïnstalleerde of bijgewerkte bestanden controleert hij op schadelijke code – bijvoorbeeld webshells of ingeslopen JavaScript. Vindt hij iets, dan kan hij het isoleren of verwijderen, met strenge waarborgen tegen per ongeluk verkeerd verwijderen. Voor één veelvoorkomend patroon is er een speciale aanpak: JavaScript dat in Helix-templates is ingeslopen, herkent en verwijdert HTProtect gericht – omkeerbaar, met back-up.

Back-ups & updates

Vóór elke wijziging aan de .htaccess maakt HTProtect automatisch een back-up – met één klik ga je altijd terug naar de vorige toestand. Voor updates geldt hetzelfde principe: nooit zonder vangnet.

Je website onderhoudt zichzelf
Automatische extensie-updates – volgens jouw eigen schema.

Als je dat wilt, houdt HTProtect je Joomla-extensies automatisch up-to-date. Vóór elke update maakt het een back-up van bestanden en database, controleert daarna met een gezondheidscontrole of de site nog netjes draait – en valt bij problemen automatisch terug op de vorige toestand. Standaard krijgen beveiligingsupdates voorrang, dagelijks op het tijdstip dat jij instelt.

Automatische updates Nu controleren
ExtensieVersieStatusAuto
Akeeba Backup for Joomla! package
pkg_akeebabackup
10.3.4 → 10.3.6Update beschikbaar
Astroid Framework
astroid
3.4.2Up-to-date
HTProtect
com_htprotect
2.4.4Up-to-date
iCagenda Package
pkg_icagenda
4.0.10Up-to-date
SP Page Builder
com_sppagebuilder
6.6.2Up-to-date
Het overzicht van automatische updates in HTProtect

En HTProtect weet wat er bijgewerkt moet worden: het vergelijkt je geïnstalleerde extensies met een lijst van bekende beveiligingslekken en wijst je gericht op beschikbare updates.

Aanbeveling: laat niet-beveiligingsupdates één keer per week lopen, met 3 dagen wachttijd – een goed midden.

Het vangnet daarachter:

  • Interval & tijdstip vrij te kiezen: wekelijks, dagelijks of “direct” (elke 15 minuten).
  • Beveiligingsupdates draaien meteen – helemaal zonder wachttijd.
  • Wachttijd instelbaar: geen, 1, 3, 7 of 14 dagen.
  • Malwarescan tijdens de update: wordt er iets gevonden, dan wordt de update meteen teruggedraaid (meestal een vals alarm – de signaturen worden centraal bijgewerkt, zonder site- of persoonsgegevens; de update draait dan bij de volgende ronde).
  • Rekening houdend met anderen: updatebronnen worden nooit uitgeschakeld; externe servers benadert HTProtect met een snelheidslimiet, om ze te ontzien.
  • Noodrem: blijkt een update erg problematisch, dan kan die centraal meteen voor iedereen worden geblokkeerd.

Hulp & support

Hier bereik je de support (desgewenst met handige diagnosegegevens), de livechat, deze documentatie en de fooienpot.

HTProtect is zo gebouwd dat het bij twijfel zacht meegeeft in plaats van hard te falen. Beschadigt bijvoorbeeld een overijverige virusscanner op de server een HTProtect-bestand, dan blijft je site gewoon bereikbaar: het betreffende onderdeel schakelt zichzelf stil uit, HTProtect herstelt zichzelf via zijn zelfupdate, en een begrijpelijke meldingspagina legt uit wat er aan de hand is. Met bestaande beveiligingstools gaat het goed samen (hands-off-modus) en de serverbelasting blijft minimaal.

En wil je HTProtect weer kwijt? Bij het verwijderen biedt een assistent aan om de beschermingsbestanden netjes mee op te ruimen en je oorspronkelijke .htaccess terug te zetten – spoorloos. Eerlijk en omkeerbaar, zoals alles hier.

Al je websites in één overzicht – met HTProtect.app
HTProtect beschermt elke site op zichzelf – helemaal zonder account. Wil je meer, dan kun je je website (of meerdere) daarnaast gratis koppelen aan het dashboard HTProtect.app: beveiligingsstatus, malwarescans, back-ups, auto-updates en 1-klik-login op één plek, ook gewoon vanaf je telefoon. Gratis voor maximaal 5 websites en zonder verplichtingen.Bekijk HTProtect.app
Zet hem op je beginscherm
HTProtect.app installeer je als een app – helemaal zonder appstore. Open de site in je browser en kies “Zet op beginscherm” (op de iPhone via het deelicoon; op Android/Chrome en op de desktop via “App installeren” of het icoon in de adresbalk). Daarna open je je dashboard met één tik, net als elke andere app.
Ondersteuners

Ondersteuners van deze site

htprotect.org is een gratis, leveranciersonafhankelijke informatiesite. De site wordt ondersteund door:

Hoster & community
FC-Hosting

Joomla-hoster uit Duitsland met actieve communitysupport – ontdekte de eerste aanval op het JCE-beveiligingslek.

fc-hosting.de
Initiatiefnemer & beheerder
Website-Bereinigung.de

Gespecialiseerd in het opschonen, onderhouden en beveiligen van Joomla- en WordPress-websites.

website-bereinigung.de

Steun dit project

Heb je een hosting- of Joomla-dienst en wil je htprotect.org steunen – en hier als ondersteuner vermeld worden? Elke bijdrage helpt om getroffenen sneller te waarschuwen en sneller te beschermen.

Liever privé, zonder vermelding? Een kleine bijdrage aan de fooienpot is net zo welkom.

Steun HTProtect nu
Bauschild & Service

Maakt en plaatst bouwborden, bouwhekken en geveloplossingen – inclusief ontwerp en 3D-visualisatie.

bauschildundservice.de
IT Specialista

Professionele IT-support uit Tsjechië – Windows-beheer, domeinbeheer en webhosting.

defendersoft.cz
onlineweg.de

Reisportaal uit Duitsland – pakketreizen, hotels en vluchten online, met persoonlijk advies van een reisbureau.

onlineweg.de
Criadero

Creatief bureau uit Brandenburg – webdesign, drukwerk, fotografie en 360°-panorama’s uit één hand.

criadero.de
Jahn EDV-Dienst GmbH

IT-dienstverlener uit Wächtersbach – Joomla-websites, pc-service, hard- en software.

jahnedv.de
IsariConsult

Advies over informatiebeveiliging uit Berlijn – beveiligingsanalyses, risicomanagement en ISO 27001 voor het mkb.

isari-consult.de