HTProtect – dokumentacja
HTProtect to nie sztywna kłódka, tylko ochrona Twojej strony Joomla, która myśli za Ciebie: wielowarstwowa, zawsze aktualna – i nigdy nie odcina Cię od własnej witryny. Ten przewodnik rozdział po rozdziale pokazuje, co dokładnie się dzieje, kiedy się dzieje i dlaczego to Cię chroni.
Czym jest HTProtect?
HTProtect to „tarcza serwerowa” dla Joomla, która pilnuje kilku miejsc naraz. Wyróżniają go trzy rzeczy:
- Mini-firewall, który aktualizuje się na bieżąco. Gdy tylko pojawia się nowa metoda ataku albo świeża luka w popularnym rozszerzeniu, HTProtect automatycznie blokuje drogę ataku – nie musisz czekać na poprawkę producenta. Specjaliści nazywają to wirtualnym łataniem.
- Sam dba o własną aktualność. HTProtect instaluje swoje aktualizacje automatycznie, zwykle w ciągu mniej więcej trzech godzin – ochrona jest stale na bieżąco, zupełnie bez Twojego udziału.
- Nigdy nie odetnie Cię od strony. Każda reguła ochronna jest po zapisaniu testowana na prawdziwym serwerze, a w razie potrzeby automatycznie wycofywana.
Do tego dochodzą jeszcze: utwardzenie serwera, dodatkowe hasło przed zapleczem, skaner malware oraz automatyczne aktualizacje z kopiami zapasowymi. Dane ochronne HTProtect odświeża tak, jak antywirus odświeża sygnatury wirusów: regularnie pobiera publiczne, podpisane cyfrowo dane – i nie wysyła przy tym na zewnątrz danych o stronie ani danych osobowych bez pytania.
Przegląd
Przegląd to Twój kokpit. Sygnalizator bezpieczeństwa od razu pokazuje, na czym stoisz: zielony oznacza, że wszystko gra, pomarańczowy to wskazówka, czerwony – konieczność działania. Pomarańczowe i czerwone punkty są klikalne i prowadzą prosto do rozwiązania. Duży przycisk „Zabezpiecz teraz” załatwia to, co najważniejsze, w jednym kliknięciu.
Żeby sygnalizator zawsze pokazywał prawdę, w tle pracuje strażnik. Uruchamia się jako pierwszy przy każdym otwarciu strony – praktycznie bez zauważalnego opóźnienia – utrzymuje mini-firewall w aktualnym stanie i czuwa nad nienaruszalnością tarczy ochronnej. Wyłącznie w trybie odczytu wykrywa też wstrzyknięty kod w plikach rdzenia i aktywnego szablonu, po czym go zgłasza.
Nie umknie mu również nic podejrzanego na kontach – nowy Super User czy po cichu zmienione hasło. Powiadomienie przychodzi mailem: zbiorczo, w języku ustawionym w Twoim zapleczu i tylko wtedy, gdy naprawdę coś jest na rzeczy. Czyli żadnego spamu.
Co i kiedy się dzieje
Ochrona działa w stałym rytmie – i w większości sama z siebie:
- Przy instalacji
HTProtect się konfiguruje, ale niczego jeszcze nie uzbraja. To Ty decydujesz, kiedy ochrona ma ruszyć.
- Jedno kliknięcie „Zabezpiecz teraz”
Powstaje tarcza, katalogi z wgrywanymi plikami zostają zamknięte, wszystko jest testowane na prawdziwym serwerze, a Twoje bezpieczne pliki do pobrania zostają automatycznie odblokowane.
- Przy każdym otwarciu strony
Strażnik sprawdza firewall i nienaruszalność plików – niezauważalnie szybko.
- Regularnie w tle (mniej więcej co 6 godzin)
HTProtect pobiera podpisany kanał danych i utrzymuje w aktualnym stanie mini-firewall oraz wiedzę o lukach. Wpisy krytyczne dla bezpieczeństwa działają natychmiast.
- Mniej więcej co 3 godziny
HTProtect sprawdza własne aktualizacje i instaluje je automatycznie.
- O ustawionej godzinie
Opcjonalne automatyczne aktualizacje Twoich rozszerzeń – z kopią zapasową, kontrolą stanu i automatycznym powrotem do poprzedniej wersji.
Ochrona zaplecza hasłem
Przed logowaniem do Joomla HTProtect stawia dodatkowe pytanie o hasło – dokładnie przed adresem zaplecza (tym zakończonym na /administrator). Atakujący i boty w ogóle nie docierają do strony logowania. To dodatkowa przeszkoda, która chroni nawet przed nieznanymi jeszcze nikomu lukami w samym logowaniu.
- Ustal nazwę użytkownika i hasło
- Włącz ochronę – gotowe
Uzasadnioną obawę „a jeśli odetnę sobie dostęp?” HTProtect bierze na siebie: testuje blokadę na prawdziwym serwerze i automatycznie ją wycofuje, jeśli coś się nie zgadza. Istniejącą już ochronę hasłem po prostu przejmuje.
Nie pamiętasz hasła? Nic straconego: usuń przez FTP plik administrator/.htaccess – dodatkowe pytanie zniknie i wrócisz do zaplecza.
A jeśli w Twoim zespole jest kilku Super Userów, możesz ukryć HTProtect przed wybranymi osobami: te odznaczone nie zobaczą ani pozycji w menu, ani kafelka statusu i nie otworzą komponentu – Twoje własne konto zawsze pozostaje widoczne (żadnego odcięcia), a ochrona działa dla wszystkich bez zmian. Chodzi wyłącznie o widoczność; technicznie Super User i tak ma pełny dostęp do systemu.
Tarcza ochronna
Tarcza ochronna to serwerowa warstwa Twojego zabezpieczenia: utwardzony plik .htaccess zbudowany na zasadzie „zabronione wszystko poza tym, co niezbędne”. Wystarczy jedno kliknięcie „Zabezpiecz teraz” – zalecane ustawienia są już wybrane. Cała reszta czeka zwinięta pod „Ustawieniami zaawansowanymi” (dla profesjonalistów; w razie wątpliwości po prostu ich nie ruszaj).
Za tym stoi kilka zazębiających się warstw:
- Szczelne katalogi na wgrywane pliki. W katalogach, do których można wgrywać pliki (uploads, media, cache, tmp), wykonywanie kodu PHP jest całkowicie wyłączone. Najczęstsza furtka włamywaczy – wgrany webshell – trafia w próżnię (403).
- Ukryte pliki wrażliwe. Bezpośredni dostęp do pliku configuration.php, kopii zapasowych, plików dziennika i podobnych zostaje zablokowany.
- Nagłówki ochronne i HTTPS. Nagłówki bezpieczeństwa zostają ustawione; jeśli Twoja strona działa po HTTPS, HTProtect automatycznie przekierowuje nieszyfrowane wywołania na bezpieczne połączenie (da się to wyłączyć).
- Web Application Firewall. Znane wzorce ataków HTProtect wyłapuje jeszcze przed Joomla – atak w ogóle nie dociera do Twojej strony.
Mini-firewall: ochrona, która się nie starzeje
Najciekawsze jest to, że te wzorce nie są wykute w kamieniu. HTProtect regularnie – mniej więcej co 6 godzin – synchronizuje się z podpisanym kanałem danych, dokładnie tak, jak antywirus odświeża sygnatury wirusów. Gdy pojawia się nowa metoda ataku albo świeża luka w popularnym rozszerzeniu, HTProtect automatycznie dokłada odpowiednią regułę blokującą – droga ataku jest zamknięta, zanim w ogóle powstanie oficjalna aktualizacja podatnego rozszerzenia. Wpisy krytyczne dla bezpieczeństwa działają natychmiast, a nie dopiero przy kolejnej synchronizacji.
Żeby nikt nie nadużył tego kanału, podpis jest weryfikowany bezpośrednio na Twojej stronie – przyjmowane są wyłącznie nienaruszone dane.
HTProtect nigdy nie odetnie Cię od strony
Nowe reguły ochronne niosą teoretyczne ryzyko: co, jeśli któraś odetnie Ciebie? Właśnie o tym HTProtect pomyślał z wyprzedzeniem. Każda reguła po zapisaniu jest testowana na prawdziwym serwerze (czy to Apache, LiteSpeed, czy nginx – rozpoznaje to sam). Gdyby miała odciąć Ci dostęp, HTProtect automatycznie ją wycofuje. Tarcza wchodzi do gry dopiero wtedy, gdy udowodni, że działa.
Po przeprowadzce na inny serwer albo zmianie domeny? Jeśli coś potem zgrzyta, usuń przez FTP główny plik .htaccess z katalogu głównego Joomla i pozwól przyciskowi „Zabezpiecz teraz” zapisać go od nowa – to usuwa stare, już niepasujące reguły.
Częsty problem: własny plik zostaje zablokowany (403)
Tarcza przepuszcza tylko to, co zna, a resztę odrzuca kodem 403 (dostęp zabroniony) – i właśnie to Cię chroni. Jeśli jednak dołączysz coś od siebie (własny skrypt, forum, sklep), tarcza jeszcze tego nie zna → 403. To nie usterka: kod 403 na pliku, który Ty świadomie dodajesz do strony, oznacza tylko tyle: „odblokuj mnie raz”.
Jak znaleźć zablokowany plik – prosto w przeglądarce, bez dostępu do serwera (30 sekund, niczego nie zepsujesz):
- Otwórz stronę lub funkcję, która nie działa.
- Naciśnij klawisz F12
Otworzą się narzędzia deweloperskie wbudowane w każdą przeglądarkę. Kliknij u góry kartę Sieć.
- Wywołaj tę akcję jeszcze raz
Przeładuj stronę albo wyślij formularz, a potem kliknij czerwony wpis „403” – widnieje przy nim ścieżka zablokowanego pliku (np.
custom-form.php). Zapamiętaj ją.
Jak go odblokować – w HTProtect›Tarcza ochronna›Ustawienia zaawansowane, a potem zawsze Zapisz + wygeneruj .htaccess (dopiero wtedy zmiana zadziała):
- Pojedynczy plik: pole „Bezpośrednie odblokowanie pojedynczych plików” – po jednym w wierszu, np.
custom-form.php(w podkatalogu:tools/specialtool.php). - Katalog z własnym oprogramowaniem (forum, sklep …, wykonuje PHP): pole „Pełne odblokowanie katalogu, łącznie z wykonywaniem PHP” – np.
forum. - Katalog wyłącznie z plikami do pobrania (PDF-y, obrazy – bez PHP): pole „Odblokowanie katalogu dla wszystkich typów plików, bez PHP” – np.
downloads. Bezpieczniejszy wybór, gdy PHP nie jest potrzebne. - Cały, nietypowy typ pliku: pole „Dozwolone rozszerzenia plików (oddzielone przecinkami)” – dla nietypowych rozszerzeń, które nie są jeszcze odblokowane, np. plików 3D/CAD (
stl, dwg, step). - Ostatnia deska ratunku, gdy nic z powyższych nie wystarcza: pole „Zaufane ścieżki (przepuszczaj wszędzie)” – dla tych ścieżek znosi także blokady katalogów i sygnatury exploitów. Tylko dla ścieżek sprawdzonych osobiście i na pewno nieszkodliwych, nigdy hurtowo.
Prosta zasada: odblokowuj tak wąsko, jak się da – lepiej jeden plik niż cały katalog, lepiej „bez PHP” niż z PHP. Gdy kod 403 zniknie z karty Sieć, sprawa jest załatwiona.
Strony nie da się osadzić w ramce iframe
Problem: Strony nie da się już osadzić przez <iframe> w innej domenie (np. formularz kontaktowy hostowany na stronie B, osadzony na stronie A). Konsola przeglądarki zgłasza: Refused to display … X-Frame-Options: SAMEORIGIN.
Przyczyna: Ochrona przed clickjackingiem „Zablokuj osadzanie na obcych stronach (X-Frame-Options)” na osadzanej stronie B zabrania osadzania w obcych witrynach.
Rozwiązanie (na stronie B, nie na A!): w HTProtect›Tarcza ochronna›Ustawienia zaawansowane wyłącz przełącznik „Zablokuj osadzanie na obcych stronach” → Zapisz + wygeneruj .htaccess. Przy publicznych formularzach jest to bezpieczne.
Skan strony
Gdyby jednak coś się prześlizgnęło, wytropi to skan strony. Przeszukuje całą witrynę pod kątem złośliwego kodu, podrzuconych plików i ukrytych tylnych furtek (tzw. webshelli) – i potrafi od razu usunąć to, co znajdzie. Uruchamiasz go tylko Ty, nigdy nie startuje sam i nie obciąża serwera na stałe.
Bardzo duże strony skanuje partiami, żeby limit czasu nie przerwał pracy w połowie; kolejny przebieg sprawdza już tylko to, co się zmieniło. Może też przetestować, czy podlinkowane pliki i materiały do pobrania są osiągalne.
Skaner czuwa również w mniejszej skali: nowo zainstalowane i zaktualizowane pliki sprawdza pod kątem złośliwego kodu – na przykład webshelli albo wstrzykniętego JavaScriptu. Jeśli coś znajdzie, potrafi to odizolować lub usunąć, i to z rygorystycznymi zabezpieczeniami przed przypadkowym skasowaniem czegoś niewłaściwego. Dla jednego częstego schematu przewidziano osobne postępowanie: JavaScript wstrzyknięty w szablony Helix HTProtect rozpoznaje i celowo usuwa – odwracalnie, z kopią zapasową.
Kopie zapasowe i aktualizacje
Przed każdą zmianą w pliku .htaccess HTProtect automatycznie tworzy kopię zapasową – jedno kliknięcie przywraca poprzedni stan w dowolnej chwili. Przy aktualizacjach obowiązuje ta sama zasada: nigdy bez asekuracji.
Jeśli chcesz, HTProtect będzie automatycznie utrzymywał Twoje rozszerzenia Joomla w aktualnym stanie. Przed każdą aktualizacją tworzy kopię plików i bazy danych, potem kontrolą stanu sprawdza, czy strona nadal działa bez zarzutu – a przy problemach automatycznie wraca do poprzedniego stanu. Domyślnie pierwszeństwo mają aktualizacje bezpieczeństwa, codziennie o ustawionej przez Ciebie godzinie.
HTProtect wie przy tym, co należy zaktualizować: porównuje Twoje zainstalowane rozszerzenia z listą znanych luk w zabezpieczeniach i celowo wskazuje dostępne aktualizacje.
Zalecenie: aktualizacje niezwiązane z bezpieczeństwem uruchamiaj raz w tygodniu, z 3-dniowym okresem karencji – to dobry złoty środek.
Siatka bezpieczeństwa, która za tym stoi:
- Dowolny interwał i godzina: co tydzień, codziennie albo „natychmiast” (co 15 minut).
- Aktualizacje bezpieczeństwa wchodzą od razu – zupełnie bez czekania.
- Okres karencji do wyboru: brak, 1, 3, 7 lub 14 dni.
- Skan malware podczas aktualizacji: gdy coś zostanie znalezione, zmiany są natychmiast wycofywane (zwykle to fałszywy alarm – sygnatury są poprawiane centralnie, bez żadnych danych o stronie ani danych osobowych; aktualizacja wykona się wtedy przy kolejnym przebiegu).
- Z szacunkiem dla innych: źródła aktualizacji nigdy nie są wyłączane, a obce serwery HTProtect odpytuje z ograniczoną częstotliwością, żeby ich nie obciążać.
- Hamulec bezpieczeństwa: jeśli aktualizacja okaże się mocno problematyczna, można ją natychmiast zablokować centralnie dla wszystkich.
Pomoc i wsparcie
Tutaj znajdziesz kontakt do wsparcia technicznego (opcjonalnie z pomocnymi danymi diagnostycznymi), czat na żywo, tę dokumentację oraz wirtualną kawę.
HTProtect jest zaprojektowany tak, żeby w razie wątpliwości łagodnie ustąpić, zamiast twardo odmówić posłuszeństwa. Jeśli na przykład nadgorliwy serwerowy skaner antywirusowy uszkodzi plik HTProtect, Twoja strona mimo to pozostanie dostępna: uszkodzony element po cichu się wyłącza, HTProtect odtwarza się sam przez własną aktualizację, a zrozumiała strona z komunikatem wyjaśnia, co się dzieje. Z istniejącymi narzędziami bezpieczeństwa dobrze się dogaduje (tryb hands-off) i utrzymuje obciążenie serwera na minimalnym poziomie.
A jeśli zechcesz pożegnać się z HTProtect? Przy odinstalowaniu asystent zaproponuje, że dokładnie usunie także pliki ochronne i przywróci Twój pierwotny plik .htaccess – bez śladu. Uczciwie i odwracalnie, jak wszystko tutaj.
- Zabezpieczanie pliku .htaccess w Joomla za pomocą HTProtectArtykuł uzupełniający
Kto wspiera tę stronę
htprotect.org to bezpłatny, niezależny od producentów serwis informacyjny. Wspierają go:

Niemiecka firma hostingowa dla Joomla z aktywnym wsparciem społeczności – wykryła pierwszy atak na lukę w JCE.
fc-hosting.deSpecjalizuje się w oczyszczaniu, utrzymaniu i zabezpieczaniu stron Joomla i WordPress.
website-bereinigung.deWesprzyj ten projekt
Prowadzisz firmę hostingową lub świadczysz usługi związane z Joomla i chcesz wesprzeć htprotect.org – a przy okazji pokazać się tutaj wśród wspierających? Każdy wkład pomaga szybciej ostrzegać poszkodowanych i szybciej ich chronić.
Wolisz wesprzeć prywatnie, bez wymieniania nazwy? Drobna kwota na wirtualną kawę ucieszy nas tak samo.
Produkcja i montaż tablic informacyjnych na budowy, ogrodzeń budowlanych i rozwiązań fasadowych – łącznie z projektem i wizualizacją 3D.
bauschildundservice.deProfesjonalne wsparcie IT z Czech – zarządzanie systemami Windows, administracja domenami i hosting.
defendersoft.czPortal turystyczny z Niemiec – wycieczki zorganizowane, hotele i loty online, z osobistym doradztwem biura podróży.
onlineweg.deAgencja kreatywna z Brandenburgii – projektowanie stron, materiały drukowane, fotografia i panoramy 360°, wszystko w jednym miejscu.
criadero.deDostawca usług IT z Wächtersbach – strony w Joomla, serwis komputerowy, sprzęt i oprogramowanie.
jahnedv.deDoradztwo w zakresie bezpieczeństwa informacji z Berlina – analizy bezpieczeństwa, zarządzanie ryzykiem i ISO 27001 dla MŚP.
isari-consult.de