HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilidades & guias de atualização
Novo htprotect.app - Gerenciamento centralizado de vários sites Joomla
Documentação

HTProtect – Documentação

O HTProtect não é uma tranca rígida: é uma proteção que pensa junto com você e cuida do seu site Joomla em várias camadas, sempre atualizada – e que nunca deixa você trancado do lado de fora. Este guia mostra, capítulo por capítulo, o que exatamente acontece, quando acontece e por que isso protege você.

O que é o HTProtect?

O HTProtect é um “escudo de servidor” para Joomla que vigia vários pontos ao mesmo tempo. Três coisas o diferenciam:

  • Um minifirewall que se atualiza sozinho, ao vivo. Assim que um novo método de ataque ou uma vulnerabilidade recém-descoberta em uma extensão popular vem a público, o HTProtect bloqueia o caminho do ataque automaticamente – você não precisa esperar pela atualização do desenvolvedor. Os especialistas chamam isso de patch virtual.
  • Ele se mantém atualizado sozinho. O HTProtect instala as próprias atualizações de forma automática, normalmente em cerca de três horas – sem que você precise fazer nada, a proteção está sempre em dia.
  • Ele nunca tranca você do lado de fora. Toda regra de proteção é testada no servidor real depois de ser gravada e, se for preciso, desfeita automaticamente.

A isso se somam o reforço do servidor, uma senha extra na frente do painel administrativo, um scanner de malware e atualizações automáticas com backup. O HTProtect renova seus dados de proteção do mesmo jeito que um antivírus renova as definições de vírus: ele baixa regularmente dados públicos e assinados – e não manda nada para fora, nem dados do site nem dados pessoais, sem que você peça.

Para a maioria das pessoas, um clique basta
O caso normal é um único clique em “Proteger agora” na visão geral – todo o resto acontece automaticamente. E fique tranquilo: o HTProtect não quebra nada. Antes de cada alteração ele faz um backup, confere o próprio trabalho e reverte sozinho se algo der errado.

Visão geral

A visão geral é a sua central de comando. Um semáforo de segurança mostra num relance como você está: verde significa tudo certo, laranja é um aviso, vermelho pede ação. Os itens laranja e vermelhos são clicáveis – levam você direto à solução. O botão grande “Proteger agora” resolve o essencial em um único clique.

Para que esse semáforo esteja sempre certo, o guardião trabalha nos bastidores. Ele roda em primeiro lugar a cada carregamento de página – praticamente sem atraso perceptível – mantém o minifirewall em dia e zela pela integridade do escudo de proteção. Apenas lendo, ele também identifica código injetado nos arquivos do núcleo e do template ativo, e avisa você.

Qualquer coisa suspeita nas suas contas também chama a atenção dele – um novo Super Usuário, uma senha trocada às escondidas. O aviso chega por e-mail, agrupado e no idioma do seu painel administrativo, e só quando há mesmo algo errado. Ou seja: nada de spam.

O que acontece e quando

A proteção segue um ritmo fixo – e quase tudo isso sem que você precise fazer nada:

  1. Na instalação

    O HTProtect se instala, mas ainda não ativa nada. Você decide quando tudo começa.

  2. Um clique em “Proteger agora”

    O escudo é gravado, as pastas de upload são lacradas, tudo é testado no servidor real e os seus downloads legítimos são liberados automaticamente.

  3. A cada carregamento de página

    O guardião confere o firewall e a integridade – tão rápido que passa despercebido.

  4. Regularmente, em segundo plano (a cada 6 horas, mais ou menos)

    O HTProtect busca o feed assinado e mantém atualizados o minifirewall e o conhecimento sobre vulnerabilidades. O que é crítico para a segurança passa a valer na hora.

  5. A cada 3 horas, aproximadamente

    O HTProtect procura atualizações do próprio componente e as instala automaticamente.

  6. No horário programado

    Atualizações automáticas opcionais das suas extensões – com backup, verificação de funcionamento e reversão automática.

Proteção por senha do painel administrativo

Antes do login do Joomla, o HTProtect coloca uma segunda solicitação de senha – logo na frente do endereço do painel administrativo (aquele que termina em /administrator). Assim, invasores e bots nem chegam à tela de login. É um obstáculo a mais e protege até contra falhas no próprio login que ainda ninguém conhece.

  1. Defina um nome de usuário e uma senha
  2. Ative a proteção – pronto

E aquela preocupação legítima – “e se eu me trancar do lado de fora?” – o HTProtect resolve por você: ele testa o bloqueio no servidor real e desfaz tudo automaticamente se alguma coisa não estiver certa. Se já existir uma proteção por senha, ele simplesmente a assume.

Esqueceu a senha? Sem problema: apague o arquivo administrator/.htaccess via FTP – a solicitação extra desaparece e você volta a entrar no painel administrativo.

E, se a sua equipe tem vários Super Usuários, você pode ocultar o HTProtect de alguns deles: quem for desmarcado não vê o menu nem o bloco de status e não consegue abrir o componente – a sua própria conta continua sempre visível (nada de ficar trancado do lado de fora) e a proteção segue funcionando igual para todo mundo. Isso vale só para a visibilidade; tecnicamente, um Super Usuário tem acesso total ao sistema de qualquer forma.

Escudo de proteção

O escudo de proteção é a camada de servidor da sua defesa: um .htaccess reforçado, seguindo o princípio “tudo é proibido, menos o necessário”. Um clique em “Proteger agora” basta – as configurações recomendadas já vêm prontas. Todo o resto fica recolhido em “Configurações avançadas” (para quem domina o assunto; na dúvida, deixe como está).

Por trás disso, várias camadas se encaixam:

  • Pastas de upload lacradas. Nas pastas em que é possível enviar arquivos (uploads, mídia, cache, tmp), a execução de PHP fica totalmente desativada. A porta de entrada mais comum – uma web shell enviada por upload – vira beco sem saída (403).
  • Arquivos sensíveis escondidos. O acesso direto a configuration.php, backups, arquivos de log e afins fica bloqueado.
  • Cabeçalhos de proteção & HTTPS. Os cabeçalhos de segurança são definidos; se o seu site roda em HTTPS, o HTProtect redireciona automaticamente as requisições não criptografadas para a conexão segura (dá para desligar).
  • Web Application Firewall. Os padrões de ataque conhecidos são barrados antes do Joomla – o ataque nem chega ao seu site.

O minifirewall: uma proteção que não envelhece

E aqui está o pulo do gato: esses padrões não estão gravados em pedra. O HTProtect se sincroniza regularmente – a cada 6 horas, mais ou menos – com um feed assinado, exatamente como um antivírus renova as definições de vírus. Assim que um novo método de ataque ou uma vulnerabilidade recém-descoberta em uma extensão popular vem a público, a regra de bloqueio correspondente entra automaticamente – o caminho do ataque é fechado antes mesmo de existir uma atualização oficial da extensão vulnerável. As entradas críticas para a segurança valem na hora, e não só na próxima sincronização.

Para que ninguém abuse desse canal, a assinatura do feed é verificada no seu próprio site – só dados sem adulteração são aceitos.

O HTProtect nunca tranca você do lado de fora

Novas regras de proteção trazem um risco teórico: e se uma delas trancar você do lado de fora? Foi exatamente aqui que o HTProtect pensou adiante. Toda regra é testada no servidor real depois de ser gravada (se é Apache, LiteSpeed ou nginx, ele descobre sozinho). Se a regra fosse deixar você de fora, o HTProtect a desfaz automaticamente. O escudo só entra em ação depois de comprovar que funciona.

Os seus downloads continuam funcionando
Depois de proteger o site, o próprio HTProtect visita as suas páginas e libera automaticamente os downloads e formulários legítimos que estão vinculados. Ou seja: proteger nunca quebra os seus downloads. Só o que é realmente arriscado – por exemplo, um arquivo de programa PHP dentro da pasta de imagens – é informado a você pelo nome, para que a decisão seja consciente.

Mudou de servidor ou de domínio? Se depois disso alguma coisa passar a dar problema, apague o .htaccess principal na raiz do Joomla via FTP e deixe o “Proteger agora” gravar um novo – assim as regras antigas que já não servem são removidas.

Problema comum: um arquivo seu é bloqueado (403)

O escudo só deixa passar o que conhece e recusa o resto com 403 (proibido) – e é exatamente isso que protege você. Mas, se você mesmo adiciona alguma coisa (um script próprio, um fórum, uma loja), o escudo ainda não conhece aquilo → 403. Não é defeito: um 403 em um arquivo que você incluiu de propósito quer dizer apenas “me libere uma vez, por favor”.

Como encontrar o arquivo bloqueado – direto no navegador, sem precisar de acesso ao servidor (30 segundos, e não dá para quebrar nada):

  1. Abra a página ou a função que não está funcionando.
  2. Pressione a tecla F12

    Isso abre as ferramentas do desenvolvedor que já vêm em todo navegador. Clique na aba Rede, no alto.

  3. Repita a ação

    Recarregue a página ou envie o formulário e clique na linha vermelha com “403” – ali aparece o caminho do arquivo bloqueado (por exemplo, custom-form.php). Guarde esse caminho.

NomeStatus
index.php200
custom-form.php403
A aba “Rede”: o 403 em vermelho é o arquivo bloqueado.

Como liberar o arquivo – em HTProtectEscudo de proteçãoConfigurações avançadas e, em seguida, sempre clique em Salvar + gravar .htaccess (só então a mudança passa a valer):

  • Um arquivo isolado: campo “Liberar arquivos individuais diretamente” – um por linha, por exemplo custom-form.php (em uma subpasta: tools/specialtool.php).
  • Uma pasta com software próprio (fórum, loja …, que executa PHP): campo “Liberar pastas por completo, inclusive a execução de PHP” – por exemplo forum.
  • Uma pasta só com arquivos para download (PDFs, imagens – sem PHP): campo “Liberar todos os tipos de arquivo em uma pasta, sem PHP” – por exemplo downloads. É a escolha mais segura quando não há PHP envolvido.
  • Um tipo de arquivo inteiro, mais exótico: campo “Extensões de arquivo liberadas (separadas por vírgula)” – para extensões incomuns que ainda não estão liberadas, por exemplo arquivos 3D/CAD (stl, dwg, step).
  • Último recurso, se nada disso resolver: campo “Caminhos confiáveis (liberar em qualquer lugar)” – para esses caminhos ele também suspende os bloqueios de diretório e as assinaturas de exploits. Só para caminhos que você mesmo conferiu e sabe que são inofensivos, nunca de forma ampla.

Regra de ouro: libere o mínimo possível – melhor um arquivo do que a pasta inteira, e melhor “sem PHP” do que com PHP. Quando o 403 sumir da aba Rede, está resolvido.

Uma página não abre dentro de um iframe

Problema: uma página não pode mais ser incorporada por <iframe> em outro domínio (por exemplo, um formulário de contato hospedado no site B e exibido no site A). O console do navegador informa: Refused to display … X-Frame-Options: SAMEORIGIN.

Causa: a proteção contra clickjacking “Proibir a incorporação em outros sites (X-Frame-Options)” ativa no site incorporado, ou seja, o site B, proíbe a incorporação por terceiros.

Solução (no site B, não no A!): em HTProtectEscudo de proteçãoConfigurações avançadas, desligue a chave “Proibir a incorporação em outros sites” → Salvar + gravar .htaccess. Para formulários públicos, isso é inofensivo.

Varredura do site

Se ainda assim alguma coisa escapar, a varredura do site vai atrás dela. Ela vasculha o site inteiro em busca de código malicioso, arquivos plantados e portas dos fundos escondidas (as chamadas web shells) – e pode remover na hora tudo o que encontrar. Ela só é iniciada por você, nunca por conta própria, e não deixa carga permanente no seu servidor.

Sites muito grandes são verificados em pequenos blocos, para que nenhum limite de tempo interrompa o processo; em uma nova execução, só o que mudou é conferido. Ela também consegue testar se os seus arquivos e downloads vinculados estão acessíveis.

O scanner também fica de olho nos detalhes: arquivos recém-instalados ou atualizados são checados em busca de código malicioso – web shells ou JavaScript injetado, por exemplo. Se encontrar algo, ele pode isolar ou remover, com salvaguardas rígidas contra exclusões indevidas. Há um tratamento especial para um padrão bem comum: o JavaScript injetado em templates Helix é reconhecido e removido de forma direcionada – reversível e com backup.

Backups & atualizações

Antes de cada alteração no .htaccess, o HTProtect faz um backup automaticamente – um único clique traz você de volta ao estado anterior a qualquer momento. Para as atualizações vale o mesmo princípio: nunca sem rede de segurança.

O seu site se mantém sozinho
Atualizações automáticas das extensões – no ritmo que você definir.

Se você quiser, o HTProtect mantém as suas extensões Joomla sempre atualizadas. Antes de cada atualização ele faz backup dos arquivos e do banco de dados, depois confere com uma verificação de funcionamento se o site continua rodando sem problemas – e, havendo problema, volta sozinho ao estado anterior. Por padrão, as atualizações de segurança têm prioridade, diariamente no horário que você definir.

Atualizações automáticas Verificar agora
ExtensãoVersãoStatusAuto
Akeeba Backup for Joomla! package
pkg_akeebabackup
10.3.4 → 10.3.6Atualização disponível
Astroid Framework
astroid
3.4.2Atualizado
HTProtect
com_htprotect
2.4.4Atualizado
iCagenda Package
pkg_icagenda
4.0.10Atualizado
SP Page Builder
com_sppagebuilder
6.6.2Atualizado
A visão geral das atualizações automáticas no HTProtect

E o HTProtect sabe o que precisa ser atualizado: ele compara as extensões instaladas com uma lista de vulnerabilidades de segurança conhecidas e aponta as atualizações disponíveis.

Recomendação: rode as atualizações que não são de segurança uma vez por semana, com um período de carência de 3 dias – um bom meio-termo.

A rede de segurança por trás disso:

  • Intervalo & horário à sua escolha: semanal, diário ou “imediato” (a cada 15 minutos).
  • As atualizações de segurança rodam na hora – sem nenhum tempo de espera.
  • Período de carência configurável: nenhum, 1, 3, 7 ou 14 dias.
  • Varredura de malware durante a atualização: se algo for encontrado, tudo é revertido na mesma hora (quase sempre é um falso positivo – as assinaturas são mantidas de forma centralizada, sem nenhum dado do site nem dado pessoal; a atualização acontece na execução seguinte).
  • Com consideração: as fontes de atualização nunca são desligadas; o HTProtect consulta servidores de terceiros com calma (com limite de taxa), para não sobrecarregá-los.
  • Freio de emergência: se uma atualização se revelar muito problemática, ela pode ser bloqueada centralmente para todo mundo na mesma hora.

Ajuda & suporte

Aqui você chega ao suporte (se quiser, já com dados de diagnóstico úteis), ao chat ao vivo, a esta documentação e à caixinha do café.

O HTProtect foi feito para ceder com jeito em vez de falhar de forma abrupta. Se um antivírus de servidor exagerado danificar um arquivo do HTProtect, por exemplo, o seu site continua no ar: a parte afetada se desativa em silêncio, o HTProtect se restaura pela própria atualização automática e uma página de aviso explica em linguagem clara o que está acontecendo. Ele convive bem com as ferramentas de segurança que você já usa (modo hands-off) e mantém a carga do servidor no mínimo.

E se você quiser se livrar do HTProtect? Na desinstalação, um assistente se oferece para remover por completo os arquivos de proteção e restaurar o seu .htaccess original – sem deixar rastro. Honesto e reversível, como tudo por aqui.

Todos os seus sites em um só lugar – com o HTProtect.app
O HTProtect protege cada site de forma independente – sem precisar de conta. Se quiser, você também pode conectar o seu site (ou vários) ao painel gratuito HTProtect.app: status de segurança, varreduras de malware, backups, atualizações automáticas e login com um clique em um só lugar, inclusive pelo celular. Grátis para até 5 sites e sem compromisso.Conhecer o HTProtect.app
Como um app na tela de início
O HTProtect.app pode ser instalado como um aplicativo – sem passar por loja nenhuma. Abra o site no navegador e escolha “Adicionar à Tela de Início” (no iPhone, pelo ícone de compartilhar; no Android/Chrome e no computador, use “Instalar app” ou o ícone na barra de endereços). Depois é só um toque para abrir o seu painel, como em qualquer outro aplicativo.
Apoiadores

Apoiadores deste site

htprotect.org é um serviço de informação gratuito e independente de fabricantes. Conta com o apoio de:

Hospedagem & comunidade
FC-Hosting

Hospedagem Joomla da Alemanha com suporte ativo da comunidade – descobriu o primeiro ataque à vulnerabilidade do JCE.

fc-hosting.de
Idealizador & responsável
Website-Bereinigung.de

Especializada em limpeza, manutenção e proteção de sites Joomla e WordPress.

website-bereinigung.de

Apoie este projeto

Você tem um serviço de hospedagem ou de Joomla e gostaria de apoiar o htprotect.org – e aparecer aqui como apoiador? Cada contribuição ajuda a avisar e a proteger mais rápido quem foi afetado.

Prefere contribuir de forma discreta, sem aparecer na lista? Uma ajudinha para a caixinha do café é igualmente bem-vinda.

Apoiar o HTProtect agora
Bauschild & Service

Fabrica e instala placas de obra, tapumes e soluções de fachada – incluindo projeto e visualização em 3D.

bauschildundservice.de
IT Specialista

Suporte de TI profissional da República Tcheca – gerenciamento de Windows, administração de domínios e hospedagem web.

defendersoft.cz
onlineweg.de

Portal de viagens da Alemanha – pacotes de viagem, hotéis e voos on-line, com atendimento pessoal de agência.

onlineweg.de
Criadero

Agência de criação de Brandemburgo – web design, mídia impressa, fotografia e panoramas em 360° com um único parceiro.

criadero.de
Jahn EDV-Dienst GmbH

Prestador de serviços de TI de Wächtersbach – sites Joomla, assistência técnica para PCs, hardware e software.

jahnedv.de
IsariConsult

Consultoria em segurança da informação de Berlim – análises de segurança, gestão de riscos e ISO 27001 para PMEs.

isari-consult.de