HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilități & ghiduri de actualizare
Nou htprotect.app - Administrare centralizată Joomla pentru mai multe site-uri
Documentație

HTProtect – Documentație

HTProtect nu este o încuietoare rigidă, ci o protecție care gândește pentru site-ul dumneavoastră Joomla: pe mai multe straturi, mereu la zi – și fără să vă blocheze vreodată accesul. Acest ghid arată, capitol cu capitol, ce se întâmplă exact, când se întâmplă și de ce vă protejează.

Ce este HTProtect?

HTProtect este un „scut de server” pentru Joomla, care veghează simultan în mai multe puncte. Trei lucruri îl deosebesc:

  • Un mini-firewall care se actualizează în timp real. Când apare o metodă nouă de atac sau o vulnerabilitate proaspătă într-o extensie răspândită, HTProtect blochează automat calea de atac – nu trebuie să așteptați mai întâi actualizarea producătorului. Specialiștii numesc asta patching virtual.
  • Se menține singur la zi. HTProtect își instalează automat propriile actualizări, de regulă în circa trei ore – fără să faceți nimic, protecția este mereu în cea mai nouă versiune.
  • Nu vă blochează niciodată accesul. Fiecare regulă de protecție este testată pe serverul real după ce a fost scrisă și, la nevoie, retrasă automat.

La acestea se adaugă securizarea serverului, o parolă suplimentară în fața zonei de administrare, un scaner antimalware și actualizări automate cu copie de rezervă. HTProtect își împrospătează datele de protecție așa cum un antivirus își reînnoiește definițiile de viruși: descarcă periodic date publice, semnate digital – nu trimite de la sine în exterior date despre site sau date cu caracter personal.

Pentru majoritatea oamenilor, un singur clic este suficient
Situația obișnuită este un singur clic pe „Securizați acum” în prezentarea generală – restul se întâmplă automat. Și nu vă faceți griji: HTProtect nu strică nimic. Înainte de fiecare modificare face o copie de rezervă, se verifică singur și revine automat la starea anterioară dacă apare o problemă.

Prezentare generală

Prezentarea generală este tabloul dumneavoastră de bord. Un semafor de securitate arată dintr-o privire cum stați: verde înseamnă că totul este în regulă, portocaliu este o observație, roșu înseamnă că trebuie să acționați. Pe punctele portocalii sau roșii puteți face clic – vă duc direct la soluția potrivită. Butonul mare „Securizați acum” rezolvă tot ce este important printr-un singur clic.

Ca semaforul să arate corect, în fundal lucrează gardianul. El pornește primul la fiecare încărcare de pagină – practic fără întârziere sesizabilă –, menține mini-firewall-ul actualizat și veghează ca scutul de protecție să rămână intact. Doar prin citire, detectează și codul strecurat în fișierele nucleului și ale șablonului activ și îl raportează.

Îi sar în ochi și lucrurile suspecte din conturile dumneavoastră: un Super Utilizator nou, o parolă schimbată pe ascuns. Vă anunță prin e-mail, grupat și în limba zonei de administrare, și doar când chiar există o problemă. Deci fără spam.

Ce se întâmplă și când

Protecția urmează un ritm fix – cea mai mare parte fără să faceți vreodată ceva:

  1. La instalare

    HTProtect se configurează, dar nu activează încă nimic. Dumneavoastră decideți când începe.

  2. Un clic pe „Securizați acum”

    Scutul este scris, folderele de încărcare sunt sigilate, totul este testat pe serverul real, iar descărcările dumneavoastră sigure sunt deblocate automat.

  3. La fiecare încărcare de pagină

    Gardianul verifică firewall-ul și integritatea – atât de repede încât nu se simte.

  4. Periodic, în fundal (aproximativ la 6 ore)

    HTProtect preia fluxul semnat digital și menține la zi mini-firewall-ul și baza de cunoștințe despre vulnerabilități. Intrările critice pentru securitate se aplică imediat.

  5. Aproximativ la 3 ore

    HTProtect verifică dacă are actualizări proprii și le instalează automat.

  6. La ora programată

    Actualizări automate opționale pentru extensiile dumneavoastră – cu copie de rezervă, verificare de funcționare și revenire automată.

Protecție cu parolă pentru administrare

Înaintea autentificării Joomla, HTProtect așază o a doua cerere de parolă – chiar în fața adresei de administrare (cea care se termină în /administrator). Astfel, atacatorii și boții nici măcar nu ajung la pagina de autentificare. Este un obstacol suplimentar și vă apără chiar și de vulnerabilități din procesul de autentificare pe care nu le cunoaște încă nimeni.

  1. Stabiliți un nume de utilizator și o parolă
  2. Activați protecția – gata

Iar grija îndreptățită „ce fac dacă rămân chiar eu blocat pe dinafară?” v-o ia HTProtect de pe umeri: testează blocarea pe serverul real și o dezactivează automat dacă ceva nu este în regulă. O protecție cu parolă deja existentă o preia pur și simplu.

Ați uitat parola? Nicio problemă: ștergeți prin FTP fișierul administrator/.htaccess – cererea suplimentară dispare și intrați din nou în administrare.

Iar dacă aveți mai mulți Super Utilizatori în echipă, puteți ascunde HTProtect de unii dintre ei: cei debifați nu văd nici meniul, nici caseta de stare și nu pot deschide componenta – contul dumneavoastră rămâne întotdeauna vizibil (nu vă puteți bloca singur), iar protecția funcționează neschimbat pentru toți. Este vorba doar despre vizibilitate; tehnic, un Super Utilizator are oricum acces complet la sistem.

Scutul de protecție

Scutul de protecție este stratul de server al apărării dumneavoastră: un fișier .htaccess întărit, după principiul „totul este interzis, în afară de ce este necesar”. Un clic pe „Securizați acum” este de ajuns – setările recomandate sunt deja active. Restul este ascuns sub „Setări avansate” (pentru profesioniști; dacă aveți dubii, lăsați-le așa cum sunt).

În spatele lui se îmbină mai multe straturi:

  • Foldere de încărcare sigilate. În folderele în care se pot încărca fișiere (uploads, media, cache, tmp), executarea codului PHP este complet dezactivată. Cea mai frecventă poartă de intrare – un webshell încărcat – ajunge astfel într-o fundătură (403).
  • Fișiere sensibile ascunse. Accesul direct la configuration.php, la copiile de rezervă, la fișierele de jurnal și la altele asemenea este blocat.
  • Anteturi de protecție & HTTPS. Anteturile de securitate sunt setate; dacă site-ul rulează pe HTTPS, HTProtect redirecționează automat cererile necriptate către conexiunea sigură (se poate dezactiva).
  • Web Application Firewall. Tiparele de atac cunoscute sunt oprite înainte de Joomla – atacul nici măcar nu ajunge la site.

Mini-firewall-ul: o protecție care nu se învechește

Partea ingenioasă: aceste tipare nu sunt bătute în cuie. HTProtect se sincronizează periodic – aproximativ la 6 ore – cu un flux semnat digital, exact așa cum un antivirus își reînnoiește definițiile de viruși. Când apare o metodă nouă de atac sau o vulnerabilitate proaspătă într-o extensie răspândită, regula de blocare potrivită se adaugă automat – calea de atac este închisă înainte să existe măcar o actualizare oficială pentru extensia vulnerabilă. Intrările critice pentru securitate se aplică imediat, nu abia la sincronizarea următoare.

Ca nimeni să nu abuzeze de acest canal, semnătura fluxului este verificată chiar pe site-ul dumneavoastră – se preiau numai date nealterate.

HTProtect nu vă blochează niciodată accesul

Regulile noi de protecție presupun, teoretic, un risc: ce se întâmplă dacă una dintre ele vă blochează chiar pe dumneavoastră? Exact aici a gândit HTProtect înainte. Fiecare regulă este testată pe serverul real după ce a fost scrisă (recunoaște singur dacă este Apache, LiteSpeed sau nginx). Dacă v-ar bloca accesul, HTProtect o retrage automat. Scutul devine activ abia după ce s-a dovedit că funcționează.

Descărcările dumneavoastră rămân intacte
După securizare, HTProtect vă vizitează el însuși site-ul și deblochează automat descărcările și formularele legitime la care se face trimitere. Securizarea nu vă strică deci niciodată propriile descărcări. Doar lucrurile cu adevărat riscante – de exemplu un fișier de program PHP în folderul cu imagini – vă sunt semnalate pe nume, ca să puteți decide în cunoștință de cauză.

După o mutare de server sau o schimbare de domeniu? Dacă apoi ceva se blochează, ștergeți prin FTP fișierul .htaccess principal din rădăcina Joomla și lăsați „Securizați acum” să scrie unul nou – astfel dispar regulile vechi, care nu mai corespund.

Problemă frecventă: un fișier propriu este blocat (403)

Scutul lasă să treacă doar ce cunoaște și respinge restul cu 403 (interzis) – tocmai asta vă protejează. Dacă însă adăugați dumneavoastră ceva (un script propriu, un forum, un magazin), scutul nu îl cunoaște încă → 403. Nu este o defecțiune: un 403 pe un fișier pe care dumneavoastră l-ați adăugat intenționat înseamnă doar „mai trebuie deblocat o singură dată”.

Așa găsiți fișierul blocat – direct în browser, fără acces la server (30 de secunde; nu aveți cum să stricați ceva):

  1. Deschideți pagina sau funcția care nu merge.
  2. Apăsați tasta F12

    Se deschid instrumentele pentru dezvoltatori, integrate în orice browser. Faceți clic sus pe fila Rețea.

  3. Declanșați din nou acțiunea

    Reîncărcați pagina sau trimiteți formularul, apoi faceți clic pe intrarea roșie „403” – acolo apare calea fișierului blocat (de ex. custom-form.php). Rețineți calea.

NumeStare
index.php200
custom-form.php403
Fila „Rețea”: intrarea roșie 403 este fișierul blocat.

Așa îl deblocați – în HTProtectScutul de protecțieSetări avansate, urmat întotdeauna de Salvează + scrie .htaccess (abia atunci are efect):

  • Un singur fișier: câmpul „Permite direct fișiere individuale” – câte unul pe rând, de ex. custom-form.php (într-un subfolder: tools/specialtool.php).
  • Un folder cu software propriu (forum, magazin …, care rulează PHP): câmpul „Permite complet foldere, inclusiv executarea PHP” – de ex. forum.
  • Un folder doar cu fișiere de descărcat (PDF-uri, imagini – fără PHP): câmpul „Permite toate tipurile de fișiere dintr-un folder, fără PHP” – de ex. downloads. Varianta mai sigură atunci când nu este nevoie de PHP.
  • Un tip de fișier exotic, în întregime: câmpul „Extensii de fișier permise (separate prin virgulă)” – pentru extensii neobișnuite, care nu sunt încă permise, de ex. fișiere 3D/CAD (stl, dwg, step).
  • Ultima soluție, dacă nimic din cele de mai sus nu ajunge: câmpul „Căi de încredere (permise peste tot)” – pentru aceste căi se ridică și blocările de directoare, și semnăturile de exploit. Numai pentru căi verificate de dumneavoastră, despre care știți sigur că sunt inofensive, niciodată la grămadă.

Regula de bază: deblocați cât mai restrâns cu putință – mai bine un singur fișier decât tot folderul și mai bine „fără PHP” decât cu. Când 403-ul a dispărut din fila Rețea, problema este rezolvată.

O pagină nu se mai poate include prin iframe

Problema: O pagină nu mai poate fi inclusă prin <iframe> pe un alt domeniu (de ex. un formular de contact găzduit pe site-ul B, inclus pe site-ul A). Consola browserului afișează: Refused to display … X-Frame-Options: SAMEORIGIN.

Cauza: Protecția anti-clickjacking „Interzice includerea în site-uri străine (X-Frame-Options)”, activă pe site-ul B inclus, interzice includerea de către terți.

Soluția (pe site-ul B, nu pe A!): în HTProtectScutul de protecțieSetări avansate, dezactivați comutatorul „Interzice includerea în site-uri străine” → Salvează + scrie .htaccess. Pentru formulare publice este fără riscuri.

Scanarea site-ului

Dacă totuși ceva reușește să se strecoare, scanarea site-ului îl descoperă. Ea caută în tot site-ul cod malițios, fișiere strecurate și portițe ascunse (așa-numitele webshell-uri) – și poate elimina imediat ce găsește. Este pornită numai de dumneavoastră, niciodată de la sine, și nu încarcă permanent serverul.

Site-urile foarte mari sunt scanate pe porțiuni, ca procesul să nu fie întrerupt de o limită de timp; o rulare ulterioară verifică apoi doar ce s-a schimbat. În plus, poate testa dacă fișierele și descărcările la care faceți trimitere sunt accesibile.

Scanerul veghează și la scară mică: fișierele nou instalate sau actualizate sunt verificate pentru cod malițios – de exemplu webshell-uri sau JavaScript strecurat. Dacă găsește ceva, îl poate izola sau elimina, cu măsuri stricte împotriva ștergerilor greșite din neatenție. Pentru un tipar frecvent există un tratament special: codul JavaScript strecurat în șabloanele Helix este detectat și eliminat țintit – reversibil și cu copie de rezervă.

Copii de rezervă & actualizări

Înainte de fiecare modificare a fișierului .htaccess, HTProtect creează automat o copie de rezervă – un clic vă readuce oricând la starea anterioară. Pentru actualizări este valabil același principiu: niciodată fără plasă de siguranță.

Site-ul se întreține singur
Actualizări automate pentru extensii – după programul dumneavoastră.

Dacă doriți, HTProtect vă menține automat la zi extensiile Joomla. Înainte de fiecare actualizare salvează fișierele și baza de date, apoi controlează printr-o verificare de funcționare dacă site-ul mai rulează corect – iar dacă apare o problemă, revine automat la starea anterioară. Implicit sunt preferate actualizările de securitate, zilnic la ora stabilită de dumneavoastră.

Actualizări automate Verifică acum
ExtensieVersiuneStareAuto
Akeeba Backup for Joomla! package
pkg_akeebabackup
10.3.4 → 10.3.6Actualizare disponibilă
Astroid Framework
astroid
3.4.2La zi
HTProtect
com_htprotect
2.4.4La zi
iCagenda Package
pkg_icagenda
4.0.10La zi
SP Page Builder
com_sppagebuilder
6.6.2La zi
Prezentarea actualizărilor automate în HTProtect

Iar HTProtect știe ce ar trebui actualizat: compară extensiile pe care le aveți instalate cu o listă de vulnerabilități de securitate cunoscute și vă indică țintit actualizările disponibile.

Recomandare: rulați actualizările care nu țin de securitate o dată pe săptămână, cu o perioadă de grație de 3 zile – o cale de mijloc bună.

Plasa de siguranță din spate:

  • Interval & oră la alegere: săptămânal, zilnic sau „imediat” (din 15 în 15 minute).
  • Actualizările de securitate rulează imediat – complet fără timp de așteptare.
  • Perioadă de grație la alegere: fără, 1, 3, 7 sau 14 zile.
  • Scanare antimalware în timpul actualizării: dacă se găsește ceva, se revine imediat la starea anterioară (de obicei este o alarmă falsă – semnăturile sunt actualizate centralizat, fără date despre site sau date cu caracter personal; actualizarea se face atunci la rularea următoare).
  • Cu menajamente: sursele de actualizare nu sunt niciodată dezactivate, iar serverele externe sunt interogate cu viteză limitată, ca să nu fie suprasolicitate.
  • Frână de urgență: dacă o actualizare se dovedește foarte problematică, poate fi blocată imediat, centralizat, pentru toată lumea.

Ajutor & asistență

Aici ajungeți la asistență (opțional, cu date de diagnostic utile), la chatul live, la această documentație și la fondul de cafea.

HTProtect este construit să cedeze ușor, nu să se prăbușească brusc. Dacă, de pildă, un antivirus prea zelos de pe server deteriorează un fișier HTProtect, site-ul dumneavoastră rămâne accesibil: partea afectată se dezactivează discret, HTProtect se reface singur prin actualizarea proprie, iar o pagină de informare limpede explică ce se întâmplă. Se împacă bine cu instrumentele de securitate existente (mod hands-off) și menține încărcarea serverului la minimum.

Și dacă doriți să renunțați la HTProtect? La dezinstalare, un asistent vă propune să elimine curat fișierele de protecție și să vă restaureze fișierul .htaccess original – fără urme. Cinstit și reversibil, ca tot ce este aici.

Toate site-urile dumneavoastră, sub control – cu HTProtect.app
HTProtect protejează fiecare site în mod independent – fără niciun cont. Dacă doriți, vă puteți conecta site-ul (sau mai multe) și la panoul de control gratuit HTProtect.app: stare de securitate, scanări antimalware, copii de rezervă, actualizări automate și autentificare cu un clic, toate într-un singur loc, comod și de pe telefon. Gratuit pentru până la 5 site-uri și fără obligații.Vedeți HTProtect.app
Adăugați-l pe ecranul principal
HTProtect.app se instalează ca o aplicație – fără magazin de aplicații. Deschideți-l în browser și alegeți „Adaugă la ecranul principal” (pe iPhone prin pictograma de partajare; pe Android/Chrome și pe desktop prin „Instalează aplicația”, respectiv prin pictograma din bara de adrese). Apoi vă deschideți panoul de control cu o singură atingere, ca pe orice altă aplicație.
Susținători

Susținătorii acestui site

htprotect.org este un serviciu de informare gratuit și independent de producători. Este susținut de:

Găzduire & comunitate
FC-Hosting

Furnizor german de găzduire pentru Joomla, cu suport activ din partea comunității – a descoperit primul atac asupra vulnerabilității JCE.

fc-hosting.de
Inițiator & operator
Website-Bereinigung.de

Specializat în curățarea, întreținerea și securizarea site-urilor Joomla și WordPress.

website-bereinigung.de

Susțineți acest proiect

Oferiți servicii de găzduire sau servicii Joomla și doriți să sprijiniți htprotect.org – și să apăreți aici ca susținător? Fiecare contribuție ajută la avertizarea și protejarea mai rapidă a celor afectați.

Preferați să contribuiți discret, fără să fiți menționat? Ne bucurăm la fel de mult de o mică sumă pentru fondul de cafea.

Susțineți HTProtect acum
Bauschild & Service

Produce și montează panouri de șantier, împrejmuiri și soluții de fațadă – inclusiv design și vizualizare 3D.

bauschildundservice.de
IT Specialista

Suport IT profesionist din Cehia – administrare Windows, administrare de domenii și găzduire web.

defendersoft.cz
onlineweg.de

Portal de călătorii din Germania – sejururi la pachet, hoteluri și zboruri online, cu consiliere personalizată de la agenția de turism.

onlineweg.de
Criadero

Agenție de creație din Brandenburg – web design, materiale tipărite, fotografie și panorame 360°, toate dintr-o singură sursă.

criadero.de
Jahn EDV-Dienst GmbH

Furnizor de servicii IT din Wächtersbach – site-uri Joomla, service PC, hardware și software.

jahnedv.de
IsariConsult

Consultanță în securitatea informației din Berlin – analize de securitate, managementul riscurilor și ISO 27001 pentru IMM-uri.

isari-consult.de