HTProtect – Documentație
HTProtect nu este o încuietoare rigidă, ci o protecție care gândește pentru site-ul dumneavoastră Joomla: pe mai multe straturi, mereu la zi – și fără să vă blocheze vreodată accesul. Acest ghid arată, capitol cu capitol, ce se întâmplă exact, când se întâmplă și de ce vă protejează.
Ce este HTProtect?
HTProtect este un „scut de server” pentru Joomla, care veghează simultan în mai multe puncte. Trei lucruri îl deosebesc:
- Un mini-firewall care se actualizează în timp real. Când apare o metodă nouă de atac sau o vulnerabilitate proaspătă într-o extensie răspândită, HTProtect blochează automat calea de atac – nu trebuie să așteptați mai întâi actualizarea producătorului. Specialiștii numesc asta patching virtual.
- Se menține singur la zi. HTProtect își instalează automat propriile actualizări, de regulă în circa trei ore – fără să faceți nimic, protecția este mereu în cea mai nouă versiune.
- Nu vă blochează niciodată accesul. Fiecare regulă de protecție este testată pe serverul real după ce a fost scrisă și, la nevoie, retrasă automat.
La acestea se adaugă securizarea serverului, o parolă suplimentară în fața zonei de administrare, un scaner antimalware și actualizări automate cu copie de rezervă. HTProtect își împrospătează datele de protecție așa cum un antivirus își reînnoiește definițiile de viruși: descarcă periodic date publice, semnate digital – nu trimite de la sine în exterior date despre site sau date cu caracter personal.
Prezentare generală
Prezentarea generală este tabloul dumneavoastră de bord. Un semafor de securitate arată dintr-o privire cum stați: verde înseamnă că totul este în regulă, portocaliu este o observație, roșu înseamnă că trebuie să acționați. Pe punctele portocalii sau roșii puteți face clic – vă duc direct la soluția potrivită. Butonul mare „Securizați acum” rezolvă tot ce este important printr-un singur clic.
Ca semaforul să arate corect, în fundal lucrează gardianul. El pornește primul la fiecare încărcare de pagină – practic fără întârziere sesizabilă –, menține mini-firewall-ul actualizat și veghează ca scutul de protecție să rămână intact. Doar prin citire, detectează și codul strecurat în fișierele nucleului și ale șablonului activ și îl raportează.
Îi sar în ochi și lucrurile suspecte din conturile dumneavoastră: un Super Utilizator nou, o parolă schimbată pe ascuns. Vă anunță prin e-mail, grupat și în limba zonei de administrare, și doar când chiar există o problemă. Deci fără spam.
Ce se întâmplă și când
Protecția urmează un ritm fix – cea mai mare parte fără să faceți vreodată ceva:
- La instalare
HTProtect se configurează, dar nu activează încă nimic. Dumneavoastră decideți când începe.
- Un clic pe „Securizați acum”
Scutul este scris, folderele de încărcare sunt sigilate, totul este testat pe serverul real, iar descărcările dumneavoastră sigure sunt deblocate automat.
- La fiecare încărcare de pagină
Gardianul verifică firewall-ul și integritatea – atât de repede încât nu se simte.
- Periodic, în fundal (aproximativ la 6 ore)
HTProtect preia fluxul semnat digital și menține la zi mini-firewall-ul și baza de cunoștințe despre vulnerabilități. Intrările critice pentru securitate se aplică imediat.
- Aproximativ la 3 ore
HTProtect verifică dacă are actualizări proprii și le instalează automat.
- La ora programată
Actualizări automate opționale pentru extensiile dumneavoastră – cu copie de rezervă, verificare de funcționare și revenire automată.
Protecție cu parolă pentru administrare
Înaintea autentificării Joomla, HTProtect așază o a doua cerere de parolă – chiar în fața adresei de administrare (cea care se termină în /administrator). Astfel, atacatorii și boții nici măcar nu ajung la pagina de autentificare. Este un obstacol suplimentar și vă apără chiar și de vulnerabilități din procesul de autentificare pe care nu le cunoaște încă nimeni.
- Stabiliți un nume de utilizator și o parolă
- Activați protecția – gata
Iar grija îndreptățită „ce fac dacă rămân chiar eu blocat pe dinafară?” v-o ia HTProtect de pe umeri: testează blocarea pe serverul real și o dezactivează automat dacă ceva nu este în regulă. O protecție cu parolă deja existentă o preia pur și simplu.
Ați uitat parola? Nicio problemă: ștergeți prin FTP fișierul administrator/.htaccess – cererea suplimentară dispare și intrați din nou în administrare.
Iar dacă aveți mai mulți Super Utilizatori în echipă, puteți ascunde HTProtect de unii dintre ei: cei debifați nu văd nici meniul, nici caseta de stare și nu pot deschide componenta – contul dumneavoastră rămâne întotdeauna vizibil (nu vă puteți bloca singur), iar protecția funcționează neschimbat pentru toți. Este vorba doar despre vizibilitate; tehnic, un Super Utilizator are oricum acces complet la sistem.
Scutul de protecție
Scutul de protecție este stratul de server al apărării dumneavoastră: un fișier .htaccess întărit, după principiul „totul este interzis, în afară de ce este necesar”. Un clic pe „Securizați acum” este de ajuns – setările recomandate sunt deja active. Restul este ascuns sub „Setări avansate” (pentru profesioniști; dacă aveți dubii, lăsați-le așa cum sunt).
În spatele lui se îmbină mai multe straturi:
- Foldere de încărcare sigilate. În folderele în care se pot încărca fișiere (uploads, media, cache, tmp), executarea codului PHP este complet dezactivată. Cea mai frecventă poartă de intrare – un webshell încărcat – ajunge astfel într-o fundătură (403).
- Fișiere sensibile ascunse. Accesul direct la configuration.php, la copiile de rezervă, la fișierele de jurnal și la altele asemenea este blocat.
- Anteturi de protecție & HTTPS. Anteturile de securitate sunt setate; dacă site-ul rulează pe HTTPS, HTProtect redirecționează automat cererile necriptate către conexiunea sigură (se poate dezactiva).
- Web Application Firewall. Tiparele de atac cunoscute sunt oprite înainte de Joomla – atacul nici măcar nu ajunge la site.
Mini-firewall-ul: o protecție care nu se învechește
Partea ingenioasă: aceste tipare nu sunt bătute în cuie. HTProtect se sincronizează periodic – aproximativ la 6 ore – cu un flux semnat digital, exact așa cum un antivirus își reînnoiește definițiile de viruși. Când apare o metodă nouă de atac sau o vulnerabilitate proaspătă într-o extensie răspândită, regula de blocare potrivită se adaugă automat – calea de atac este închisă înainte să existe măcar o actualizare oficială pentru extensia vulnerabilă. Intrările critice pentru securitate se aplică imediat, nu abia la sincronizarea următoare.
Ca nimeni să nu abuzeze de acest canal, semnătura fluxului este verificată chiar pe site-ul dumneavoastră – se preiau numai date nealterate.
HTProtect nu vă blochează niciodată accesul
Regulile noi de protecție presupun, teoretic, un risc: ce se întâmplă dacă una dintre ele vă blochează chiar pe dumneavoastră? Exact aici a gândit HTProtect înainte. Fiecare regulă este testată pe serverul real după ce a fost scrisă (recunoaște singur dacă este Apache, LiteSpeed sau nginx). Dacă v-ar bloca accesul, HTProtect o retrage automat. Scutul devine activ abia după ce s-a dovedit că funcționează.
După o mutare de server sau o schimbare de domeniu? Dacă apoi ceva se blochează, ștergeți prin FTP fișierul .htaccess principal din rădăcina Joomla și lăsați „Securizați acum” să scrie unul nou – astfel dispar regulile vechi, care nu mai corespund.
Problemă frecventă: un fișier propriu este blocat (403)
Scutul lasă să treacă doar ce cunoaște și respinge restul cu 403 (interzis) – tocmai asta vă protejează. Dacă însă adăugați dumneavoastră ceva (un script propriu, un forum, un magazin), scutul nu îl cunoaște încă → 403. Nu este o defecțiune: un 403 pe un fișier pe care dumneavoastră l-ați adăugat intenționat înseamnă doar „mai trebuie deblocat o singură dată”.
Așa găsiți fișierul blocat – direct în browser, fără acces la server (30 de secunde; nu aveți cum să stricați ceva):
- Deschideți pagina sau funcția care nu merge.
- Apăsați tasta F12
Se deschid instrumentele pentru dezvoltatori, integrate în orice browser. Faceți clic sus pe fila Rețea.
- Declanșați din nou acțiunea
Reîncărcați pagina sau trimiteți formularul, apoi faceți clic pe intrarea roșie „403” – acolo apare calea fișierului blocat (de ex.
custom-form.php). Rețineți calea.
Așa îl deblocați – în HTProtect›Scutul de protecție›Setări avansate, urmat întotdeauna de Salvează + scrie .htaccess (abia atunci are efect):
- Un singur fișier: câmpul „Permite direct fișiere individuale” – câte unul pe rând, de ex.
custom-form.php(într-un subfolder:tools/specialtool.php). - Un folder cu software propriu (forum, magazin …, care rulează PHP): câmpul „Permite complet foldere, inclusiv executarea PHP” – de ex.
forum. - Un folder doar cu fișiere de descărcat (PDF-uri, imagini – fără PHP): câmpul „Permite toate tipurile de fișiere dintr-un folder, fără PHP” – de ex.
downloads. Varianta mai sigură atunci când nu este nevoie de PHP. - Un tip de fișier exotic, în întregime: câmpul „Extensii de fișier permise (separate prin virgulă)” – pentru extensii neobișnuite, care nu sunt încă permise, de ex. fișiere 3D/CAD (
stl, dwg, step). - Ultima soluție, dacă nimic din cele de mai sus nu ajunge: câmpul „Căi de încredere (permise peste tot)” – pentru aceste căi se ridică și blocările de directoare, și semnăturile de exploit. Numai pentru căi verificate de dumneavoastră, despre care știți sigur că sunt inofensive, niciodată la grămadă.
Regula de bază: deblocați cât mai restrâns cu putință – mai bine un singur fișier decât tot folderul și mai bine „fără PHP” decât cu. Când 403-ul a dispărut din fila Rețea, problema este rezolvată.
O pagină nu se mai poate include prin iframe
Problema: O pagină nu mai poate fi inclusă prin <iframe> pe un alt domeniu (de ex. un formular de contact găzduit pe site-ul B, inclus pe site-ul A). Consola browserului afișează: Refused to display … X-Frame-Options: SAMEORIGIN.
Cauza: Protecția anti-clickjacking „Interzice includerea în site-uri străine (X-Frame-Options)”, activă pe site-ul B inclus, interzice includerea de către terți.
Soluția (pe site-ul B, nu pe A!): în HTProtect›Scutul de protecție›Setări avansate, dezactivați comutatorul „Interzice includerea în site-uri străine” → Salvează + scrie .htaccess. Pentru formulare publice este fără riscuri.
Scanarea site-ului
Dacă totuși ceva reușește să se strecoare, scanarea site-ului îl descoperă. Ea caută în tot site-ul cod malițios, fișiere strecurate și portițe ascunse (așa-numitele webshell-uri) – și poate elimina imediat ce găsește. Este pornită numai de dumneavoastră, niciodată de la sine, și nu încarcă permanent serverul.
Site-urile foarte mari sunt scanate pe porțiuni, ca procesul să nu fie întrerupt de o limită de timp; o rulare ulterioară verifică apoi doar ce s-a schimbat. În plus, poate testa dacă fișierele și descărcările la care faceți trimitere sunt accesibile.
Scanerul veghează și la scară mică: fișierele nou instalate sau actualizate sunt verificate pentru cod malițios – de exemplu webshell-uri sau JavaScript strecurat. Dacă găsește ceva, îl poate izola sau elimina, cu măsuri stricte împotriva ștergerilor greșite din neatenție. Pentru un tipar frecvent există un tratament special: codul JavaScript strecurat în șabloanele Helix este detectat și eliminat țintit – reversibil și cu copie de rezervă.
Copii de rezervă & actualizări
Înainte de fiecare modificare a fișierului .htaccess, HTProtect creează automat o copie de rezervă – un clic vă readuce oricând la starea anterioară. Pentru actualizări este valabil același principiu: niciodată fără plasă de siguranță.
Dacă doriți, HTProtect vă menține automat la zi extensiile Joomla. Înainte de fiecare actualizare salvează fișierele și baza de date, apoi controlează printr-o verificare de funcționare dacă site-ul mai rulează corect – iar dacă apare o problemă, revine automat la starea anterioară. Implicit sunt preferate actualizările de securitate, zilnic la ora stabilită de dumneavoastră.
Iar HTProtect știe ce ar trebui actualizat: compară extensiile pe care le aveți instalate cu o listă de vulnerabilități de securitate cunoscute și vă indică țintit actualizările disponibile.
Recomandare: rulați actualizările care nu țin de securitate o dată pe săptămână, cu o perioadă de grație de 3 zile – o cale de mijloc bună.
Plasa de siguranță din spate:
- Interval & oră la alegere: săptămânal, zilnic sau „imediat” (din 15 în 15 minute).
- Actualizările de securitate rulează imediat – complet fără timp de așteptare.
- Perioadă de grație la alegere: fără, 1, 3, 7 sau 14 zile.
- Scanare antimalware în timpul actualizării: dacă se găsește ceva, se revine imediat la starea anterioară (de obicei este o alarmă falsă – semnăturile sunt actualizate centralizat, fără date despre site sau date cu caracter personal; actualizarea se face atunci la rularea următoare).
- Cu menajamente: sursele de actualizare nu sunt niciodată dezactivate, iar serverele externe sunt interogate cu viteză limitată, ca să nu fie suprasolicitate.
- Frână de urgență: dacă o actualizare se dovedește foarte problematică, poate fi blocată imediat, centralizat, pentru toată lumea.
Ajutor & asistență
Aici ajungeți la asistență (opțional, cu date de diagnostic utile), la chatul live, la această documentație și la fondul de cafea.
HTProtect este construit să cedeze ușor, nu să se prăbușească brusc. Dacă, de pildă, un antivirus prea zelos de pe server deteriorează un fișier HTProtect, site-ul dumneavoastră rămâne accesibil: partea afectată se dezactivează discret, HTProtect se reface singur prin actualizarea proprie, iar o pagină de informare limpede explică ce se întâmplă. Se împacă bine cu instrumentele de securitate existente (mod hands-off) și menține încărcarea serverului la minimum.
Și dacă doriți să renunțați la HTProtect? La dezinstalare, un asistent vă propune să elimine curat fișierele de protecție și să vă restaureze fișierul .htaccess original – fără urme. Cinstit și reversibil, ca tot ce este aici.
- Securizarea fișierului .htaccess din Joomla cu HTProtectArticol de context
Susținătorii acestui site
htprotect.org este un serviciu de informare gratuit și independent de producători. Este susținut de:

Furnizor german de găzduire pentru Joomla, cu suport activ din partea comunității – a descoperit primul atac asupra vulnerabilității JCE.
fc-hosting.deSpecializat în curățarea, întreținerea și securizarea site-urilor Joomla și WordPress.
website-bereinigung.deSusțineți acest proiect
Oferiți servicii de găzduire sau servicii Joomla și doriți să sprijiniți htprotect.org – și să apăreți aici ca susținător? Fiecare contribuție ajută la avertizarea și protejarea mai rapidă a celor afectați.
Preferați să contribuiți discret, fără să fiți menționat? Ne bucurăm la fel de mult de o mică sumă pentru fondul de cafea.
Produce și montează panouri de șantier, împrejmuiri și soluții de fațadă – inclusiv design și vizualizare 3D.
bauschildundservice.deSuport IT profesionist din Cehia – administrare Windows, administrare de domenii și găzduire web.
defendersoft.czPortal de călătorii din Germania – sejururi la pachet, hoteluri și zboruri online, cu consiliere personalizată de la agenția de turism.
onlineweg.deAgenție de creație din Brandenburg – web design, materiale tipărite, fotografie și panorame 360°, toate dintr-o singură sursă.
criadero.deFurnizor de servicii IT din Wächtersbach – site-uri Joomla, service PC, hardware și software.
jahnedv.deConsultanță în securitatea informației din Berlin – analize de securitate, managementul riscurilor și ISO 27001 pentru IMM-uri.
isari-consult.de