HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Luki w zabezpieczeniach & instrukcje aktualizacji
Nowość htprotect.app - Centralne zarządzanie wieloma stronami Joomla
Dokumentacja

HTProtect – dokumentacja

HTProtect to nie sztywna kłódka, tylko ochrona Twojej strony Joomla, która myśli za Ciebie: wielowarstwowa, zawsze aktualna – i nigdy nie odcina Cię od własnej witryny. Ten przewodnik rozdział po rozdziale pokazuje, co dokładnie się dzieje, kiedy się dzieje i dlaczego to Cię chroni.

Czym jest HTProtect?

HTProtect to „tarcza serwerowa” dla Joomla, która pilnuje kilku miejsc naraz. Wyróżniają go trzy rzeczy:

  • Mini-firewall, który aktualizuje się na bieżąco. Gdy tylko pojawia się nowa metoda ataku albo świeża luka w popularnym rozszerzeniu, HTProtect automatycznie blokuje drogę ataku – nie musisz czekać na poprawkę producenta. Specjaliści nazywają to wirtualnym łataniem.
  • Sam dba o własną aktualność. HTProtect instaluje swoje aktualizacje automatycznie, zwykle w ciągu mniej więcej trzech godzin – ochrona jest stale na bieżąco, zupełnie bez Twojego udziału.
  • Nigdy nie odetnie Cię od strony. Każda reguła ochronna jest po zapisaniu testowana na prawdziwym serwerze, a w razie potrzeby automatycznie wycofywana.

Do tego dochodzą jeszcze: utwardzenie serwera, dodatkowe hasło przed zapleczem, skaner malware oraz automatyczne aktualizacje z kopiami zapasowymi. Dane ochronne HTProtect odświeża tak, jak antywirus odświeża sygnatury wirusów: regularnie pobiera publiczne, podpisane cyfrowo dane – i nie wysyła przy tym na zewnątrz danych o stronie ani danych osobowych bez pytania.

Większości wystarczy jedno kliknięcie
Standardowo wystarczy jedno kliknięcie przycisku „Zabezpiecz teraz” w przeglądzie – reszta dzieje się sama. I bez obaw: HTProtect niczego nie zepsuje. Przed każdą zmianą tworzy kopię zapasową, sam się kontroluje, a przy problemach automatycznie cofa zmiany.

Przegląd

Przegląd to Twój kokpit. Sygnalizator bezpieczeństwa od razu pokazuje, na czym stoisz: zielony oznacza, że wszystko gra, pomarańczowy to wskazówka, czerwony – konieczność działania. Pomarańczowe i czerwone punkty są klikalne i prowadzą prosto do rozwiązania. Duży przycisk „Zabezpiecz teraz” załatwia to, co najważniejsze, w jednym kliknięciu.

Żeby sygnalizator zawsze pokazywał prawdę, w tle pracuje strażnik. Uruchamia się jako pierwszy przy każdym otwarciu strony – praktycznie bez zauważalnego opóźnienia – utrzymuje mini-firewall w aktualnym stanie i czuwa nad nienaruszalnością tarczy ochronnej. Wyłącznie w trybie odczytu wykrywa też wstrzyknięty kod w plikach rdzenia i aktywnego szablonu, po czym go zgłasza.

Nie umknie mu również nic podejrzanego na kontach – nowy Super User czy po cichu zmienione hasło. Powiadomienie przychodzi mailem: zbiorczo, w języku ustawionym w Twoim zapleczu i tylko wtedy, gdy naprawdę coś jest na rzeczy. Czyli żadnego spamu.

Co i kiedy się dzieje

Ochrona działa w stałym rytmie – i w większości sama z siebie:

  1. Przy instalacji

    HTProtect się konfiguruje, ale niczego jeszcze nie uzbraja. To Ty decydujesz, kiedy ochrona ma ruszyć.

  2. Jedno kliknięcie „Zabezpiecz teraz”

    Powstaje tarcza, katalogi z wgrywanymi plikami zostają zamknięte, wszystko jest testowane na prawdziwym serwerze, a Twoje bezpieczne pliki do pobrania zostają automatycznie odblokowane.

  3. Przy każdym otwarciu strony

    Strażnik sprawdza firewall i nienaruszalność plików – niezauważalnie szybko.

  4. Regularnie w tle (mniej więcej co 6 godzin)

    HTProtect pobiera podpisany kanał danych i utrzymuje w aktualnym stanie mini-firewall oraz wiedzę o lukach. Wpisy krytyczne dla bezpieczeństwa działają natychmiast.

  5. Mniej więcej co 3 godziny

    HTProtect sprawdza własne aktualizacje i instaluje je automatycznie.

  6. O ustawionej godzinie

    Opcjonalne automatyczne aktualizacje Twoich rozszerzeń – z kopią zapasową, kontrolą stanu i automatycznym powrotem do poprzedniej wersji.

Ochrona zaplecza hasłem

Przed logowaniem do Joomla HTProtect stawia dodatkowe pytanie o hasło – dokładnie przed adresem zaplecza (tym zakończonym na /administrator). Atakujący i boty w ogóle nie docierają do strony logowania. To dodatkowa przeszkoda, która chroni nawet przed nieznanymi jeszcze nikomu lukami w samym logowaniu.

  1. Ustal nazwę użytkownika i hasło
  2. Włącz ochronę – gotowe

Uzasadnioną obawę „a jeśli odetnę sobie dostęp?” HTProtect bierze na siebie: testuje blokadę na prawdziwym serwerze i automatycznie ją wycofuje, jeśli coś się nie zgadza. Istniejącą już ochronę hasłem po prostu przejmuje.

Nie pamiętasz hasła? Nic straconego: usuń przez FTP plik administrator/.htaccess – dodatkowe pytanie zniknie i wrócisz do zaplecza.

A jeśli w Twoim zespole jest kilku Super Userów, możesz ukryć HTProtect przed wybranymi osobami: te odznaczone nie zobaczą ani pozycji w menu, ani kafelka statusu i nie otworzą komponentu – Twoje własne konto zawsze pozostaje widoczne (żadnego odcięcia), a ochrona działa dla wszystkich bez zmian. Chodzi wyłącznie o widoczność; technicznie Super User i tak ma pełny dostęp do systemu.

Tarcza ochronna

Tarcza ochronna to serwerowa warstwa Twojego zabezpieczenia: utwardzony plik .htaccess zbudowany na zasadzie „zabronione wszystko poza tym, co niezbędne”. Wystarczy jedno kliknięcie „Zabezpiecz teraz” – zalecane ustawienia są już wybrane. Cała reszta czeka zwinięta pod „Ustawieniami zaawansowanymi” (dla profesjonalistów; w razie wątpliwości po prostu ich nie ruszaj).

Za tym stoi kilka zazębiających się warstw:

  • Szczelne katalogi na wgrywane pliki. W katalogach, do których można wgrywać pliki (uploads, media, cache, tmp), wykonywanie kodu PHP jest całkowicie wyłączone. Najczęstsza furtka włamywaczy – wgrany webshell – trafia w próżnię (403).
  • Ukryte pliki wrażliwe. Bezpośredni dostęp do pliku configuration.php, kopii zapasowych, plików dziennika i podobnych zostaje zablokowany.
  • Nagłówki ochronne i HTTPS. Nagłówki bezpieczeństwa zostają ustawione; jeśli Twoja strona działa po HTTPS, HTProtect automatycznie przekierowuje nieszyfrowane wywołania na bezpieczne połączenie (da się to wyłączyć).
  • Web Application Firewall. Znane wzorce ataków HTProtect wyłapuje jeszcze przed Joomla – atak w ogóle nie dociera do Twojej strony.

Mini-firewall: ochrona, która się nie starzeje

Najciekawsze jest to, że te wzorce nie są wykute w kamieniu. HTProtect regularnie – mniej więcej co 6 godzin – synchronizuje się z podpisanym kanałem danych, dokładnie tak, jak antywirus odświeża sygnatury wirusów. Gdy pojawia się nowa metoda ataku albo świeża luka w popularnym rozszerzeniu, HTProtect automatycznie dokłada odpowiednią regułę blokującą – droga ataku jest zamknięta, zanim w ogóle powstanie oficjalna aktualizacja podatnego rozszerzenia. Wpisy krytyczne dla bezpieczeństwa działają natychmiast, a nie dopiero przy kolejnej synchronizacji.

Żeby nikt nie nadużył tego kanału, podpis jest weryfikowany bezpośrednio na Twojej stronie – przyjmowane są wyłącznie nienaruszone dane.

HTProtect nigdy nie odetnie Cię od strony

Nowe reguły ochronne niosą teoretyczne ryzyko: co, jeśli któraś odetnie Ciebie? Właśnie o tym HTProtect pomyślał z wyprzedzeniem. Każda reguła po zapisaniu jest testowana na prawdziwym serwerze (czy to Apache, LiteSpeed, czy nginx – rozpoznaje to sam). Gdyby miała odciąć Ci dostęp, HTProtect automatycznie ją wycofuje. Tarcza wchodzi do gry dopiero wtedy, gdy udowodni, że działa.

Twoje własne pliki do pobrania działają dalej
Po zabezpieczeniu HTProtect sam odwiedza Twoją stronę i automatycznie odblokowuje z powrotem prawidłowe, podlinkowane pliki do pobrania oraz formularze. Zabezpieczanie nigdy nie psuje Twoich własnych plików do pobrania. Tylko rzeczy naprawdę ryzykowne – na przykład plik programu PHP w katalogu z obrazami – zgłasza Ci z nazwy, żeby decyzja należała do Ciebie.

Po przeprowadzce na inny serwer albo zmianie domeny? Jeśli coś potem zgrzyta, usuń przez FTP główny plik .htaccess z katalogu głównego Joomla i pozwól przyciskowi „Zabezpiecz teraz” zapisać go od nowa – to usuwa stare, już niepasujące reguły.

Częsty problem: własny plik zostaje zablokowany (403)

Tarcza przepuszcza tylko to, co zna, a resztę odrzuca kodem 403 (dostęp zabroniony) – i właśnie to Cię chroni. Jeśli jednak dołączysz coś od siebie (własny skrypt, forum, sklep), tarcza jeszcze tego nie zna → 403. To nie usterka: kod 403 na pliku, który Ty świadomie dodajesz do strony, oznacza tylko tyle: „odblokuj mnie raz”.

Jak znaleźć zablokowany plik – prosto w przeglądarce, bez dostępu do serwera (30 sekund, niczego nie zepsujesz):

  1. Otwórz stronę lub funkcję, która nie działa.
  2. Naciśnij klawisz F12

    Otworzą się narzędzia deweloperskie wbudowane w każdą przeglądarkę. Kliknij u góry kartę Sieć.

  3. Wywołaj tę akcję jeszcze raz

    Przeładuj stronę albo wyślij formularz, a potem kliknij czerwony wpis „403” – widnieje przy nim ścieżka zablokowanego pliku (np. custom-form.php). Zapamiętaj ją.

NazwaStatus
index.php200
custom-form.php403
Karta „Sieć”: czerwony 403 to zablokowany plik.

Jak go odblokować – w HTProtectTarcza ochronnaUstawienia zaawansowane, a potem zawsze Zapisz + wygeneruj .htaccess (dopiero wtedy zmiana zadziała):

  • Pojedynczy plik: pole „Bezpośrednie odblokowanie pojedynczych plików” – po jednym w wierszu, np. custom-form.php (w podkatalogu: tools/specialtool.php).
  • Katalog z własnym oprogramowaniem (forum, sklep …, wykonuje PHP): pole „Pełne odblokowanie katalogu, łącznie z wykonywaniem PHP” – np. forum.
  • Katalog wyłącznie z plikami do pobrania (PDF-y, obrazy – bez PHP): pole „Odblokowanie katalogu dla wszystkich typów plików, bez PHP” – np. downloads. Bezpieczniejszy wybór, gdy PHP nie jest potrzebne.
  • Cały, nietypowy typ pliku: pole „Dozwolone rozszerzenia plików (oddzielone przecinkami)” – dla nietypowych rozszerzeń, które nie są jeszcze odblokowane, np. plików 3D/CAD (stl, dwg, step).
  • Ostatnia deska ratunku, gdy nic z powyższych nie wystarcza: pole „Zaufane ścieżki (przepuszczaj wszędzie)” – dla tych ścieżek znosi także blokady katalogów i sygnatury exploitów. Tylko dla ścieżek sprawdzonych osobiście i na pewno nieszkodliwych, nigdy hurtowo.

Prosta zasada: odblokowuj tak wąsko, jak się da – lepiej jeden plik niż cały katalog, lepiej „bez PHP” niż z PHP. Gdy kod 403 zniknie z karty Sieć, sprawa jest załatwiona.

Strony nie da się osadzić w ramce iframe

Problem: Strony nie da się już osadzić przez <iframe> w innej domenie (np. formularz kontaktowy hostowany na stronie B, osadzony na stronie A). Konsola przeglądarki zgłasza: Refused to display … X-Frame-Options: SAMEORIGIN.

Przyczyna: Ochrona przed clickjackingiem „Zablokuj osadzanie na obcych stronach (X-Frame-Options)” na osadzanej stronie B zabrania osadzania w obcych witrynach.

Rozwiązanie (na stronie B, nie na A!): w HTProtectTarcza ochronnaUstawienia zaawansowane wyłącz przełącznik „Zablokuj osadzanie na obcych stronach” → Zapisz + wygeneruj .htaccess. Przy publicznych formularzach jest to bezpieczne.

Skan strony

Gdyby jednak coś się prześlizgnęło, wytropi to skan strony. Przeszukuje całą witrynę pod kątem złośliwego kodu, podrzuconych plików i ukrytych tylnych furtek (tzw. webshelli) – i potrafi od razu usunąć to, co znajdzie. Uruchamiasz go tylko Ty, nigdy nie startuje sam i nie obciąża serwera na stałe.

Bardzo duże strony skanuje partiami, żeby limit czasu nie przerwał pracy w połowie; kolejny przebieg sprawdza już tylko to, co się zmieniło. Może też przetestować, czy podlinkowane pliki i materiały do pobrania są osiągalne.

Skaner czuwa również w mniejszej skali: nowo zainstalowane i zaktualizowane pliki sprawdza pod kątem złośliwego kodu – na przykład webshelli albo wstrzykniętego JavaScriptu. Jeśli coś znajdzie, potrafi to odizolować lub usunąć, i to z rygorystycznymi zabezpieczeniami przed przypadkowym skasowaniem czegoś niewłaściwego. Dla jednego częstego schematu przewidziano osobne postępowanie: JavaScript wstrzyknięty w szablony Helix HTProtect rozpoznaje i celowo usuwa – odwracalnie, z kopią zapasową.

Kopie zapasowe i aktualizacje

Przed każdą zmianą w pliku .htaccess HTProtect automatycznie tworzy kopię zapasową – jedno kliknięcie przywraca poprzedni stan w dowolnej chwili. Przy aktualizacjach obowiązuje ta sama zasada: nigdy bez asekuracji.

Twoja strona dba o siebie sama
Automatyczne aktualizacje rozszerzeń – według Twojego harmonogramu.

Jeśli chcesz, HTProtect będzie automatycznie utrzymywał Twoje rozszerzenia Joomla w aktualnym stanie. Przed każdą aktualizacją tworzy kopię plików i bazy danych, potem kontrolą stanu sprawdza, czy strona nadal działa bez zarzutu – a przy problemach automatycznie wraca do poprzedniego stanu. Domyślnie pierwszeństwo mają aktualizacje bezpieczeństwa, codziennie o ustawionej przez Ciebie godzinie.

Automatyczne aktualizacje Sprawdź teraz
RozszerzenieWersjaStatusAuto
Akeeba Backup for Joomla! package
pkg_akeebabackup
10.3.4 → 10.3.6Dostępna aktualizacja
Astroid Framework
astroid
3.4.2Aktualne
HTProtect
com_htprotect
2.4.4Aktualne
iCagenda Package
pkg_icagenda
4.0.10Aktualne
SP Page Builder
com_sppagebuilder
6.6.2Aktualne
Przegląd automatycznych aktualizacji w HTProtect

HTProtect wie przy tym, co należy zaktualizować: porównuje Twoje zainstalowane rozszerzenia z listą znanych luk w zabezpieczeniach i celowo wskazuje dostępne aktualizacje.

Zalecenie: aktualizacje niezwiązane z bezpieczeństwem uruchamiaj raz w tygodniu, z 3-dniowym okresem karencji – to dobry złoty środek.

Siatka bezpieczeństwa, która za tym stoi:

  • Dowolny interwał i godzina: co tydzień, codziennie albo „natychmiast” (co 15 minut).
  • Aktualizacje bezpieczeństwa wchodzą od razu – zupełnie bez czekania.
  • Okres karencji do wyboru: brak, 1, 3, 7 lub 14 dni.
  • Skan malware podczas aktualizacji: gdy coś zostanie znalezione, zmiany są natychmiast wycofywane (zwykle to fałszywy alarm – sygnatury są poprawiane centralnie, bez żadnych danych o stronie ani danych osobowych; aktualizacja wykona się wtedy przy kolejnym przebiegu).
  • Z szacunkiem dla innych: źródła aktualizacji nigdy nie są wyłączane, a obce serwery HTProtect odpytuje z ograniczoną częstotliwością, żeby ich nie obciążać.
  • Hamulec bezpieczeństwa: jeśli aktualizacja okaże się mocno problematyczna, można ją natychmiast zablokować centralnie dla wszystkich.

Pomoc i wsparcie

Tutaj znajdziesz kontakt do wsparcia technicznego (opcjonalnie z pomocnymi danymi diagnostycznymi), czat na żywo, tę dokumentację oraz wirtualną kawę.

HTProtect jest zaprojektowany tak, żeby w razie wątpliwości łagodnie ustąpić, zamiast twardo odmówić posłuszeństwa. Jeśli na przykład nadgorliwy serwerowy skaner antywirusowy uszkodzi plik HTProtect, Twoja strona mimo to pozostanie dostępna: uszkodzony element po cichu się wyłącza, HTProtect odtwarza się sam przez własną aktualizację, a zrozumiała strona z komunikatem wyjaśnia, co się dzieje. Z istniejącymi narzędziami bezpieczeństwa dobrze się dogaduje (tryb hands-off) i utrzymuje obciążenie serwera na minimalnym poziomie.

A jeśli zechcesz pożegnać się z HTProtect? Przy odinstalowaniu asystent zaproponuje, że dokładnie usunie także pliki ochronne i przywróci Twój pierwotny plik .htaccess – bez śladu. Uczciwie i odwracalnie, jak wszystko tutaj.

Wszystkie Twoje strony w jednym miejscu – z HTProtect.app
HTProtect chroni każdą stronę samodzielnie – bez zakładania konta. Jeśli chcesz, możesz dodatkowo podłączyć swoją stronę (albo kilka) do bezpłatnego panelu HTProtect.app: status bezpieczeństwa, skany malware, kopie zapasowe, automatyczne aktualizacje i logowanie jednym kliknięciem w jednym miejscu, wygodnie także z telefonu. Bezpłatnie dla maksymalnie 5 stron i bez zobowiązań.Zobacz HTProtect.app
Jak aplikacja na ekranie głównym
HTProtect.app instaluje się jak aplikacja – bez żadnego sklepu. Otwórz stronę w przeglądarce i wybierz „Dodaj do ekranu głównego” (na iPhonie przez ikonę Udostępnij; na Androidzie i w Chrome oraz na komputerze przez „Zainstaluj aplikację” albo ikonę w pasku adresu). Potem otwierasz swój panel jednym dotknięciem, jak każdą inną aplikację.
Wspierają nas

Kto wspiera tę stronę

htprotect.org to bezpłatny, niezależny od producentów serwis informacyjny. Wspierają go:

Hosting i społeczność
FC-Hosting

Niemiecka firma hostingowa dla Joomla z aktywnym wsparciem społeczności – wykryła pierwszy atak na lukę w JCE.

fc-hosting.de
Inicjator i operator
Website-Bereinigung.de

Specjalizuje się w oczyszczaniu, utrzymaniu i zabezpieczaniu stron Joomla i WordPress.

website-bereinigung.de

Wesprzyj ten projekt

Prowadzisz firmę hostingową lub świadczysz usługi związane z Joomla i chcesz wesprzeć htprotect.org – a przy okazji pokazać się tutaj wśród wspierających? Każdy wkład pomaga szybciej ostrzegać poszkodowanych i szybciej ich chronić.

Wolisz wesprzeć prywatnie, bez wymieniania nazwy? Drobna kwota na wirtualną kawę ucieszy nas tak samo.

Wesprzyj HTProtect teraz
Bauschild & Service

Produkcja i montaż tablic informacyjnych na budowy, ogrodzeń budowlanych i rozwiązań fasadowych – łącznie z projektem i wizualizacją 3D.

bauschildundservice.de
IT Specialista

Profesjonalne wsparcie IT z Czech – zarządzanie systemami Windows, administracja domenami i hosting.

defendersoft.cz
onlineweg.de

Portal turystyczny z Niemiec – wycieczki zorganizowane, hotele i loty online, z osobistym doradztwem biura podróży.

onlineweg.de
Criadero

Agencja kreatywna z Brandenburgii – projektowanie stron, materiały drukowane, fotografia i panoramy 360°, wszystko w jednym miejscu.

criadero.de
Jahn EDV-Dienst GmbH

Dostawca usług IT z Wächtersbach – strony w Joomla, serwis komputerowy, sprzęt i oprogramowanie.

jahnedv.de
IsariConsult

Doradztwo w zakresie bezpieczeństwa informacji z Berlina – analizy bezpieczeństwa, zarządzanie ryzykiem i ISO 27001 dla MŚP.

isari-consult.de