HTProtect – Documentação
O HTProtect não é uma tranca rígida: é uma proteção que pensa junto com você e cuida do seu site Joomla em várias camadas, sempre atualizada – e que nunca deixa você trancado do lado de fora. Este guia mostra, capítulo por capítulo, o que exatamente acontece, quando acontece e por que isso protege você.
O que é o HTProtect?
O HTProtect é um “escudo de servidor” para Joomla que vigia vários pontos ao mesmo tempo. Três coisas o diferenciam:
- Um minifirewall que se atualiza sozinho, ao vivo. Assim que um novo método de ataque ou uma vulnerabilidade recém-descoberta em uma extensão popular vem a público, o HTProtect bloqueia o caminho do ataque automaticamente – você não precisa esperar pela atualização do desenvolvedor. Os especialistas chamam isso de patch virtual.
- Ele se mantém atualizado sozinho. O HTProtect instala as próprias atualizações de forma automática, normalmente em cerca de três horas – sem que você precise fazer nada, a proteção está sempre em dia.
- Ele nunca tranca você do lado de fora. Toda regra de proteção é testada no servidor real depois de ser gravada e, se for preciso, desfeita automaticamente.
A isso se somam o reforço do servidor, uma senha extra na frente do painel administrativo, um scanner de malware e atualizações automáticas com backup. O HTProtect renova seus dados de proteção do mesmo jeito que um antivírus renova as definições de vírus: ele baixa regularmente dados públicos e assinados – e não manda nada para fora, nem dados do site nem dados pessoais, sem que você peça.
Visão geral
A visão geral é a sua central de comando. Um semáforo de segurança mostra num relance como você está: verde significa tudo certo, laranja é um aviso, vermelho pede ação. Os itens laranja e vermelhos são clicáveis – levam você direto à solução. O botão grande “Proteger agora” resolve o essencial em um único clique.
Para que esse semáforo esteja sempre certo, o guardião trabalha nos bastidores. Ele roda em primeiro lugar a cada carregamento de página – praticamente sem atraso perceptível – mantém o minifirewall em dia e zela pela integridade do escudo de proteção. Apenas lendo, ele também identifica código injetado nos arquivos do núcleo e do template ativo, e avisa você.
Qualquer coisa suspeita nas suas contas também chama a atenção dele – um novo Super Usuário, uma senha trocada às escondidas. O aviso chega por e-mail, agrupado e no idioma do seu painel administrativo, e só quando há mesmo algo errado. Ou seja: nada de spam.
O que acontece e quando
A proteção segue um ritmo fixo – e quase tudo isso sem que você precise fazer nada:
- Na instalação
O HTProtect se instala, mas ainda não ativa nada. Você decide quando tudo começa.
- Um clique em “Proteger agora”
O escudo é gravado, as pastas de upload são lacradas, tudo é testado no servidor real e os seus downloads legítimos são liberados automaticamente.
- A cada carregamento de página
O guardião confere o firewall e a integridade – tão rápido que passa despercebido.
- Regularmente, em segundo plano (a cada 6 horas, mais ou menos)
O HTProtect busca o feed assinado e mantém atualizados o minifirewall e o conhecimento sobre vulnerabilidades. O que é crítico para a segurança passa a valer na hora.
- A cada 3 horas, aproximadamente
O HTProtect procura atualizações do próprio componente e as instala automaticamente.
- No horário programado
Atualizações automáticas opcionais das suas extensões – com backup, verificação de funcionamento e reversão automática.
Proteção por senha do painel administrativo
Antes do login do Joomla, o HTProtect coloca uma segunda solicitação de senha – logo na frente do endereço do painel administrativo (aquele que termina em /administrator). Assim, invasores e bots nem chegam à tela de login. É um obstáculo a mais e protege até contra falhas no próprio login que ainda ninguém conhece.
- Defina um nome de usuário e uma senha
- Ative a proteção – pronto
E aquela preocupação legítima – “e se eu me trancar do lado de fora?” – o HTProtect resolve por você: ele testa o bloqueio no servidor real e desfaz tudo automaticamente se alguma coisa não estiver certa. Se já existir uma proteção por senha, ele simplesmente a assume.
Esqueceu a senha? Sem problema: apague o arquivo administrator/.htaccess via FTP – a solicitação extra desaparece e você volta a entrar no painel administrativo.
E, se a sua equipe tem vários Super Usuários, você pode ocultar o HTProtect de alguns deles: quem for desmarcado não vê o menu nem o bloco de status e não consegue abrir o componente – a sua própria conta continua sempre visível (nada de ficar trancado do lado de fora) e a proteção segue funcionando igual para todo mundo. Isso vale só para a visibilidade; tecnicamente, um Super Usuário tem acesso total ao sistema de qualquer forma.
Escudo de proteção
O escudo de proteção é a camada de servidor da sua defesa: um .htaccess reforçado, seguindo o princípio “tudo é proibido, menos o necessário”. Um clique em “Proteger agora” basta – as configurações recomendadas já vêm prontas. Todo o resto fica recolhido em “Configurações avançadas” (para quem domina o assunto; na dúvida, deixe como está).
Por trás disso, várias camadas se encaixam:
- Pastas de upload lacradas. Nas pastas em que é possível enviar arquivos (uploads, mídia, cache, tmp), a execução de PHP fica totalmente desativada. A porta de entrada mais comum – uma web shell enviada por upload – vira beco sem saída (403).
- Arquivos sensíveis escondidos. O acesso direto a configuration.php, backups, arquivos de log e afins fica bloqueado.
- Cabeçalhos de proteção & HTTPS. Os cabeçalhos de segurança são definidos; se o seu site roda em HTTPS, o HTProtect redireciona automaticamente as requisições não criptografadas para a conexão segura (dá para desligar).
- Web Application Firewall. Os padrões de ataque conhecidos são barrados antes do Joomla – o ataque nem chega ao seu site.
O minifirewall: uma proteção que não envelhece
E aqui está o pulo do gato: esses padrões não estão gravados em pedra. O HTProtect se sincroniza regularmente – a cada 6 horas, mais ou menos – com um feed assinado, exatamente como um antivírus renova as definições de vírus. Assim que um novo método de ataque ou uma vulnerabilidade recém-descoberta em uma extensão popular vem a público, a regra de bloqueio correspondente entra automaticamente – o caminho do ataque é fechado antes mesmo de existir uma atualização oficial da extensão vulnerável. As entradas críticas para a segurança valem na hora, e não só na próxima sincronização.
Para que ninguém abuse desse canal, a assinatura do feed é verificada no seu próprio site – só dados sem adulteração são aceitos.
O HTProtect nunca tranca você do lado de fora
Novas regras de proteção trazem um risco teórico: e se uma delas trancar você do lado de fora? Foi exatamente aqui que o HTProtect pensou adiante. Toda regra é testada no servidor real depois de ser gravada (se é Apache, LiteSpeed ou nginx, ele descobre sozinho). Se a regra fosse deixar você de fora, o HTProtect a desfaz automaticamente. O escudo só entra em ação depois de comprovar que funciona.
Mudou de servidor ou de domínio? Se depois disso alguma coisa passar a dar problema, apague o .htaccess principal na raiz do Joomla via FTP e deixe o “Proteger agora” gravar um novo – assim as regras antigas que já não servem são removidas.
Problema comum: um arquivo seu é bloqueado (403)
O escudo só deixa passar o que conhece e recusa o resto com 403 (proibido) – e é exatamente isso que protege você. Mas, se você mesmo adiciona alguma coisa (um script próprio, um fórum, uma loja), o escudo ainda não conhece aquilo → 403. Não é defeito: um 403 em um arquivo que você incluiu de propósito quer dizer apenas “me libere uma vez, por favor”.
Como encontrar o arquivo bloqueado – direto no navegador, sem precisar de acesso ao servidor (30 segundos, e não dá para quebrar nada):
- Abra a página ou a função que não está funcionando.
- Pressione a tecla F12
Isso abre as ferramentas do desenvolvedor que já vêm em todo navegador. Clique na aba Rede, no alto.
- Repita a ação
Recarregue a página ou envie o formulário e clique na linha vermelha com “403” – ali aparece o caminho do arquivo bloqueado (por exemplo,
custom-form.php). Guarde esse caminho.
Como liberar o arquivo – em HTProtect›Escudo de proteção›Configurações avançadas e, em seguida, sempre clique em Salvar + gravar .htaccess (só então a mudança passa a valer):
- Um arquivo isolado: campo “Liberar arquivos individuais diretamente” – um por linha, por exemplo
custom-form.php(em uma subpasta:tools/specialtool.php). - Uma pasta com software próprio (fórum, loja …, que executa PHP): campo “Liberar pastas por completo, inclusive a execução de PHP” – por exemplo
forum. - Uma pasta só com arquivos para download (PDFs, imagens – sem PHP): campo “Liberar todos os tipos de arquivo em uma pasta, sem PHP” – por exemplo
downloads. É a escolha mais segura quando não há PHP envolvido. - Um tipo de arquivo inteiro, mais exótico: campo “Extensões de arquivo liberadas (separadas por vírgula)” – para extensões incomuns que ainda não estão liberadas, por exemplo arquivos 3D/CAD (
stl, dwg, step). - Último recurso, se nada disso resolver: campo “Caminhos confiáveis (liberar em qualquer lugar)” – para esses caminhos ele também suspende os bloqueios de diretório e as assinaturas de exploits. Só para caminhos que você mesmo conferiu e sabe que são inofensivos, nunca de forma ampla.
Regra de ouro: libere o mínimo possível – melhor um arquivo do que a pasta inteira, e melhor “sem PHP” do que com PHP. Quando o 403 sumir da aba Rede, está resolvido.
Uma página não abre dentro de um iframe
Problema: uma página não pode mais ser incorporada por <iframe> em outro domínio (por exemplo, um formulário de contato hospedado no site B e exibido no site A). O console do navegador informa: Refused to display … X-Frame-Options: SAMEORIGIN.
Causa: a proteção contra clickjacking “Proibir a incorporação em outros sites (X-Frame-Options)” ativa no site incorporado, ou seja, o site B, proíbe a incorporação por terceiros.
Solução (no site B, não no A!): em HTProtect›Escudo de proteção›Configurações avançadas, desligue a chave “Proibir a incorporação em outros sites” → Salvar + gravar .htaccess. Para formulários públicos, isso é inofensivo.
Varredura do site
Se ainda assim alguma coisa escapar, a varredura do site vai atrás dela. Ela vasculha o site inteiro em busca de código malicioso, arquivos plantados e portas dos fundos escondidas (as chamadas web shells) – e pode remover na hora tudo o que encontrar. Ela só é iniciada por você, nunca por conta própria, e não deixa carga permanente no seu servidor.
Sites muito grandes são verificados em pequenos blocos, para que nenhum limite de tempo interrompa o processo; em uma nova execução, só o que mudou é conferido. Ela também consegue testar se os seus arquivos e downloads vinculados estão acessíveis.
O scanner também fica de olho nos detalhes: arquivos recém-instalados ou atualizados são checados em busca de código malicioso – web shells ou JavaScript injetado, por exemplo. Se encontrar algo, ele pode isolar ou remover, com salvaguardas rígidas contra exclusões indevidas. Há um tratamento especial para um padrão bem comum: o JavaScript injetado em templates Helix é reconhecido e removido de forma direcionada – reversível e com backup.
Backups & atualizações
Antes de cada alteração no .htaccess, o HTProtect faz um backup automaticamente – um único clique traz você de volta ao estado anterior a qualquer momento. Para as atualizações vale o mesmo princípio: nunca sem rede de segurança.
Se você quiser, o HTProtect mantém as suas extensões Joomla sempre atualizadas. Antes de cada atualização ele faz backup dos arquivos e do banco de dados, depois confere com uma verificação de funcionamento se o site continua rodando sem problemas – e, havendo problema, volta sozinho ao estado anterior. Por padrão, as atualizações de segurança têm prioridade, diariamente no horário que você definir.
E o HTProtect sabe o que precisa ser atualizado: ele compara as extensões instaladas com uma lista de vulnerabilidades de segurança conhecidas e aponta as atualizações disponíveis.
Recomendação: rode as atualizações que não são de segurança uma vez por semana, com um período de carência de 3 dias – um bom meio-termo.
A rede de segurança por trás disso:
- Intervalo & horário à sua escolha: semanal, diário ou “imediato” (a cada 15 minutos).
- As atualizações de segurança rodam na hora – sem nenhum tempo de espera.
- Período de carência configurável: nenhum, 1, 3, 7 ou 14 dias.
- Varredura de malware durante a atualização: se algo for encontrado, tudo é revertido na mesma hora (quase sempre é um falso positivo – as assinaturas são mantidas de forma centralizada, sem nenhum dado do site nem dado pessoal; a atualização acontece na execução seguinte).
- Com consideração: as fontes de atualização nunca são desligadas; o HTProtect consulta servidores de terceiros com calma (com limite de taxa), para não sobrecarregá-los.
- Freio de emergência: se uma atualização se revelar muito problemática, ela pode ser bloqueada centralmente para todo mundo na mesma hora.
Ajuda & suporte
Aqui você chega ao suporte (se quiser, já com dados de diagnóstico úteis), ao chat ao vivo, a esta documentação e à caixinha do café.
O HTProtect foi feito para ceder com jeito em vez de falhar de forma abrupta. Se um antivírus de servidor exagerado danificar um arquivo do HTProtect, por exemplo, o seu site continua no ar: a parte afetada se desativa em silêncio, o HTProtect se restaura pela própria atualização automática e uma página de aviso explica em linguagem clara o que está acontecendo. Ele convive bem com as ferramentas de segurança que você já usa (modo hands-off) e mantém a carga do servidor no mínimo.
E se você quiser se livrar do HTProtect? Na desinstalação, um assistente se oferece para remover por completo os arquivos de proteção e restaurar o seu .htaccess original – sem deixar rastro. Honesto e reversível, como tudo por aqui.
- Como proteger o .htaccess do Joomla com o HTProtectArtigo complementar
Apoiadores deste site
htprotect.org é um serviço de informação gratuito e independente de fabricantes. Conta com o apoio de:

Hospedagem Joomla da Alemanha com suporte ativo da comunidade – descobriu o primeiro ataque à vulnerabilidade do JCE.
fc-hosting.deEspecializada em limpeza, manutenção e proteção de sites Joomla e WordPress.
website-bereinigung.deApoie este projeto
Você tem um serviço de hospedagem ou de Joomla e gostaria de apoiar o htprotect.org – e aparecer aqui como apoiador? Cada contribuição ajuda a avisar e a proteger mais rápido quem foi afetado.
Prefere contribuir de forma discreta, sem aparecer na lista? Uma ajudinha para a caixinha do café é igualmente bem-vinda.
Fabrica e instala placas de obra, tapumes e soluções de fachada – incluindo projeto e visualização em 3D.
bauschildundservice.deSuporte de TI profissional da República Tcheca – gerenciamento de Windows, administração de domínios e hospedagem web.
defendersoft.czPortal de viagens da Alemanha – pacotes de viagem, hotéis e voos on-line, com atendimento pessoal de agência.
onlineweg.deAgência de criação de Brandemburgo – web design, mídia impressa, fotografia e panoramas em 360° com um único parceiro.
criadero.dePrestador de serviços de TI de Wächtersbach – sites Joomla, assistência técnica para PCs, hardware e software.
jahnedv.deConsultoria em segurança da informação de Berlim – análises de segurança, gestão de riscos e ISO 27001 para PMEs.
isari-consult.de