HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Уязвимости & инструкции по обновлению
Новинка htprotect.app - Централизованное управление несколькими сайтами на Joomla
Документация

HTProtect — документация

HTProtect — это не жёсткий замок, а защита для вашего сайта на Joomla, которая думает вместе с вами: многоуровневая, всегда актуальная — и она никогда не заблокирует доступ вам самим. Это руководство глава за главой показывает, что именно происходит, когда это происходит и почему это вас защищает.

Что такое HTProtect?

HTProtect — это «серверный щит» для Joomla, который следит сразу за несколькими участками. Отличают его три вещи:

  • Мини-файрвол, который обновляется на лету. Как только становится известен новый метод атаки или свежая уязвимость в популярном расширении, HTProtect автоматически перекрывает путь атаки — ждать обновления от разработчика не нужно. Специалисты называют это виртуальным патчингом.
  • Он сам поддерживает себя в актуальном состоянии. Собственные обновления HTProtect устанавливает автоматически, как правило, в течение примерно трёх часов — защита всегда свежая, и от вас для этого ничего не требуется.
  • Он никогда не заблокирует доступ вам самим. Каждое защитное правило после записи проверяется на реальном сервере и при необходимости автоматически отменяется.

К этому добавляются усиление защиты сервера, дополнительный пароль перед административной панелью, сканер вредоносного кода и автоматические обновления с резервным копированием. Свои защитные данные HTProtect обновляет так же, как антивирус обновляет базы сигнатур: он регулярно загружает общедоступные подписанные данные — и не отправляет наружу без спроса никаких сведений о сайте или его пользователях.

Большинству достаточно одного клика
Обычный сценарий — один-единственный клик по кнопке «Защитить сейчас» в обзоре, всё остальное происходит само. И не переживайте: HTProtect ничего не ломает. Перед каждым изменением создаётся резервная копия, результат проверяется, а при проблемах всё автоматически откатывается назад.

Обзор

Обзор — это ваш центр управления. Индикатор безопасности сразу показывает, как обстоят дела: зелёный — всё в порядке, оранжевый — есть замечание, красный — нужно действовать. Оранжевые и красные пункты кликабельны: они ведут прямо к решению. Большая кнопка «Защитить сейчас» выполняет всё самое важное за один клик.

Чтобы индикатор оставался точным, в фоне работает страж. Он запускается самым первым при каждом обращении к странице — практически без заметной задержки, — поддерживает мини-файрвол в актуальном состоянии и следит за целостностью защитного щита. Кроме того, работая только на чтение, он находит внедрённый код в файлах ядра и активного шаблона и сообщает о нём.

Замечает он и подозрительное в ваших учётных записях: новый суперпользователь, незаметно изменённый пароль. Уведомления приходят по электронной почте, одним письмом и на языке вашей административной панели, и только тогда, когда действительно есть повод. То есть без спама.

Что и когда происходит

Защита работает по чёткому расписанию, и почти всё это — без вашего участия:

  1. При установке

    HTProtect настраивает себя, но пока ничего не включает. Когда начинать, решаете вы.

  2. Один клик по кнопке «Защитить сейчас»

    Щит записывается, папки загрузок закрываются, всё проверяется на реальном сервере, а ваши безопасные файлы для скачивания автоматически разблокируются.

  3. При каждом обращении к странице

    Страж проверяет файрвол и целостность — незаметно быстро.

  4. Регулярно в фоне (примерно раз в 6 часов)

    HTProtect получает подписанный фид и поддерживает мини-файрвол и знания об уязвимостях в актуальном состоянии. Критичные для безопасности записи действуют сразу.

  5. Примерно раз в 3 часа

    HTProtect проверяет наличие собственных обновлений и устанавливает их автоматически.

  6. В заданное время

    Автообновления ваших расширений — по желанию, с резервной копией, проверкой работоспособности и автоматическим откатом.

Парольная защита административной панели

Перед входом в Joomla HTProtect ставит второй запрос пароля — прямо перед адресом административной панели (тем, что заканчивается на /administrator). Злоумышленники и боты просто не доходят до страницы входа. Это дополнительный барьер, и он защищает даже от тех уязвимостей самого механизма входа, о которых пока никто не знает.

  1. Задайте имя пользователя и пароль
  2. Включите защиту — готово

А законное опасение «а вдруг я сам себя заблокирую?» HTProtect берёт на себя: он проверяет блокировку на реальном сервере и автоматически возвращает всё назад, если что-то не так. Уже существующую парольную защиту он просто перенимает.

Забыли пароль? Не беда: удалите по FTP файл administrator/.htaccess — дополнительный запрос исчезнет, и вы снова попадёте в административную панель.

А если суперпользователей в команде несколько, HTProtect можно скрыть от отдельных из них: те, кого вы не отметили, не увидят ни пункта меню, ни плитки состояния и не смогут открыть компонент, — ваша собственная учётная запись при этом всегда остаётся видимой (заблокировать себя невозможно), а защита для всех работает как прежде. Речь идёт только о видимости: технически полный доступ к системе у суперпользователя есть в любом случае.

Защитный щит

Защитный щит — это серверный уровень вашей обороны: усиленный .htaccess по принципу «запрещено всё, кроме необходимого». Достаточно одного клика по кнопке «Защитить сейчас» — рекомендуемые настройки уже выставлены. Всё остальное свёрнуто в разделе «Расширенные настройки» (для профессионалов; если сомневаетесь, просто не трогайте).

За этим стоит несколько слоёв, которые работают вместе:

  • Папки загрузок закрыты. В папках, куда можно загружать файлы (uploads, media, cache, tmp), выполнение PHP отключено полностью. Самый частый путь проникновения — загруженный веб-шелл — упирается в тупик (403).
  • Чувствительные файлы скрыты. Прямой доступ к configuration.php, резервным копиям, журналам и подобным файлам заблокирован.
  • Защитные заголовки & HTTPS. Заголовки безопасности выставляются; если сайт работает по HTTPS, HTProtect автоматически перенаправляет незашифрованные запросы на защищённое соединение (можно отключить).
  • Web Application Firewall. Известные шаблоны атак HTProtect перехватывает ещё до Joomla — атака вообще не доходит до вашего сайта.

Мини-файрвол: защита, которая не устаревает

Самое интересное: эти шаблоны не высечены в камне. HTProtect регулярно — примерно раз в 6 часов — синхронизируется с подписанным фидом, ровно так же, как антивирус обновляет базы сигнатур. Как только становится известен новый метод атаки или свежая уязвимость в популярном расширении, нужное блокирующее правило добавляется автоматически — путь атаки закрыт раньше, чем вообще выйдет официальное обновление уязвимого расширения. Критичные для безопасности записи действуют сразу, а не только при следующей синхронизации.

Чтобы этим каналом никто не воспользовался во вред, подпись фида проверяется прямо на вашем сайте: принимаются только неизменённые данные.

HTProtect никогда не заблокирует доступ вам самим

У новых защитных правил есть теоретический риск: а вдруг какое-то из них заблокирует вас? Именно об этом в HTProtect подумали заранее. Каждое правило после записи проверяется на реальном сервере (Apache, LiteSpeed или nginx — он определяет сам). Если правило заблокировало бы доступ вам самим, HTProtect автоматически его отменяет. Щит включается только тогда, когда доказано, что он работает.

Ваши собственные файлы для скачивания останутся целы
После включения защиты HTProtect сам открывает ваш сайт и автоматически снова разрешает легитимные файлы и формы, на которые ведут ссылки. То есть защита никогда не ломает ваши собственные загрузки. Только по-настоящему рискованное — например, PHP-файл в папке с изображениями — он назовёт поимённо, чтобы решение осталось за вами.

После переезда на другой сервер или смены домена? Если после этого что-то барахлит, удалите по FTP главный .htaccess в корне Joomla и создайте его заново кнопкой «Защитить сейчас» — так уйдут старые правила, которые больше не подходят.

Частая проблема: блокируется ваш собственный файл (403)

Щит пропускает только известное, а всё остальное отклоняет с кодом 403 (запрещено) – именно это вас и защищает. Но если вы подключили что-то своё (собственный скрипт, форум, магазин), щит этого пока не знает → 403. Это не поломка: 403 на файле, который вы добавили осознанно, означает лишь «разреши меня один раз».

Как найти заблокированный файл – прямо в браузере, без доступа к серверу (30 секунд, сломать ничего нельзя):

  1. Откройте страницу или функцию, которая не работает.
  2. Нажмите клавишу F12

    Откроются инструменты разработчика, встроенные в любой браузер. Вверху перейдите на вкладку Сеть.

  3. Повторите действие

    Перезагрузите страницу или отправьте форму, затем нажмите на красную строку «403» – там указан путь к заблокированному файлу (например, custom-form.php). Запомните его.

ИмяСтатус
index.php200
custom-form.php403
Вкладка «Сеть»: красный 403 — это и есть заблокированный файл.

Как его разрешить – в разделе HTProtectЗащитный щитРасширенные настройки, после чего всегда нажимайте Сохранить + записать .htaccess (только тогда изменения вступят в силу):

  • Отдельный файл: поле «Разрешить отдельные файлы напрямую» – по одному в строке, например custom-form.php (во вложенной папке: tools/specialtool.php).
  • Папка с собственным ПО (форум, магазин …, выполняет PHP): поле «Разрешить папку целиком, включая выполнение PHP» – например forum.
  • Папка только с файлами для скачивания (PDF, изображения – без PHP): поле «Разрешить в папке все типы файлов, без PHP» – например downloads. Более безопасный вариант, когда PHP не нужен.
  • Целый экзотический тип файлов: поле «Разрешённые расширения файлов (через запятую)» – для необычных расширений, которые ещё не разрешены, например 3D-/CAD-файлы (stl, dwg, step).
  • Крайняя мера, если ничего из перечисленного не помогает: поле «Доверенные пути (пропускать везде)» – для этих путей снимаются также блокировки каталогов и сигнатуры эксплойтов. Только для путей, которые вы проверили сами и точно считаете безопасными, и никогда «на всякий случай».

Правило простое: разрешайте как можно уже – лучше один файл, чем всю папку, и лучше «без PHP», чем с ним. Как только 403 исчезла на вкладке «Сеть», вопрос решён.

Страница не встраивается через iframe

Проблема: страница больше не встраивается через <iframe> на другом домене (например, форма обратной связи, размещённая на сайте B и встроенная на сайте A). В консоли браузера появляется: Refused to display … X-Frame-Options: SAMEORIGIN.

Причина: защита от кликджекинга «Запретить встраивание на чужих сайтах (X-Frame-Options)» на встраиваемом сайте B запрещает стороннее встраивание.

Решение (на сайте B, а не на A!): в разделе HTProtectЗащитный щитРасширенные настройки выключите переключатель «Запретить встраивание на чужих сайтах» → Сохранить + записать .htaccess. Для публичных форм это безопасно.

Сканирование сайта

Если что-то всё же проскользнёт, сканирование сайта это обнаружит. Оно проверяет весь ваш сайт на вредоносный код, подброшенные файлы и скрытые бэкдоры (так называемые веб-шеллы) — и может сразу удалить найденное. Запускаете его только вы, само оно не стартует и не создаёт постоянной нагрузки на сервер.

Очень большие сайты сканируются небольшими порциями, чтобы процесс не оборвался по тайм-ауту; при повторном запуске проверяется только то, что изменилось. Дополнительно можно проверить, доступны ли файлы и загрузки, на которые ведут ссылки.

Сканер следит и за мелочами: только что установленные или обновлённые файлы он проверяет на вредоносный код — например, на веб-шеллы или внедрённый JavaScript. Если что-то найдено, он может изолировать или удалить это, причём со строгими мерами против случайного удаления нужного. Для одного частого случая предусмотрена отдельная обработка: внедрённый в шаблоны Helix JavaScript HTProtect распознаёт и удаляет прицельно — обратимо и с резервной копией.

Резервные копии & обновления

Перед каждым изменением файла .htaccess HTProtect автоматически создаёт резервную копию — один клик в любой момент возвращает предыдущее состояние. С обновлениями действует тот же принцип: никогда без страховки.

Ваш сайт обслуживает себя сам
Автоматические обновления расширений – по вашему расписанию.

При желании HTProtect сам поддерживает ваши расширения Joomla в актуальном состоянии. Перед каждым обновлением он сохраняет файлы и базу данных, затем проверкой работоспособности убеждается, что сайт по-прежнему работает исправно, — а при проблеме автоматически откатывается к предыдущему состоянию. По умолчанию приоритет отдаётся обновлениям безопасности, ежедневно в заданное вами время.

Автоматические обновления Проверить сейчас
РасширениеВерсияСтатусАвто
Akeeba Backup for Joomla! package
pkg_akeebabackup
10.3.4 → 10.3.6Доступно обновление
Astroid Framework
astroid
3.4.2Актуально
HTProtect
com_htprotect
2.4.4Актуально
iCagenda Package
pkg_icagenda
4.0.10Актуально
SP Page Builder
com_sppagebuilder
6.6.2Актуально
Обзор автообновлений в HTProtect

При этом HTProtect знает, что именно стоит обновить: он сверяет установленные у вас расширения со списком известных уязвимостей и прицельно указывает на доступные обновления.

Рекомендация: обычные обновления, не связанные с безопасностью, запускайте раз в неделю с отсрочкой в 3 дня – разумная середина.

Страховочная сетка под всем этим:

  • Интервал & время на ваш выбор: еженедельно, ежедневно или «сразу» (каждые 15 минут).
  • Обновления безопасности ставятся немедленно – без всякого ожидания.
  • Отсрочка на выбор: без отсрочки, 1, 3, 7 или 14 дней.
  • Проверка на вредоносный код при обновлении: при находке обновление немедленно откатывается (чаще всего это ложное срабатывание – сигнатуры дорабатываются централизованно, без каких-либо сведений о сайте или его пользователях; обновление тогда установится при следующем проходе).
  • Бережно к чужим ресурсам: источники обновлений никогда не отключаются; сторонние серверы HTProtect опрашивает с ограничением частоты, чтобы их не нагружать.
  • Стоп-кран: если обновление окажется по-настоящему проблемным, его можно тут же централизованно заблокировать для всех.

Помощь & поддержка

Здесь вы найдёте поддержку (при желании — вместе с полезными диагностическими данными), онлайн-чат, эту документацию и копилку на кофе.

HTProtect рассчитан на то, чтобы в спорной ситуации мягко уступить, а не отказать наглухо. Если, например, слишком усердный серверный антивирус повредит файл HTProtect, ваш сайт всё равно останется доступен: затронутая часть тихо отключается, HTProtect восстанавливает себя через собственное обновление, а понятная страница-уведомление объясняет, что происходит. С уже установленными средствами защиты он уживается (режим невмешательства) и держит нагрузку на сервер минимальной.

А если вы захотите расстаться с HTProtect? При удалении мастер предложит аккуратно убрать защитные файлы и восстановить ваш исходный .htaccess — без следов. Честно и обратимо, как и всё здесь.

Все ваши сайты под контролем — с HTProtect.app
HTProtect защищает каждый сайт самостоятельно — без всякой учётной записи. При желании вы можете дополнительно подключить свой сайт (или несколько) к бесплатному дашборду HTProtect.app: состояние безопасности, проверки на вредоносный код, резервные копии, автообновления и вход в один клик — всё в одном месте, в том числе удобно с телефона. Бесплатно до 5 сайтов и без обязательств.Посмотреть HTProtect.app
Как приложение на главном экране
HTProtect.app устанавливается как обычное приложение — без магазина приложений. Откройте сайт в браузере и выберите «Добавить на главный экран» (на iPhone — через значок «Поделиться»; в Android/Chrome и на компьютере — «Установить приложение» или значок в адресной строке). После этого ваш дашборд открывается одним касанием, как любое другое приложение.
Партнёры

Партнёры этого сайта

htprotect.org — бесплатный информационный проект, независимый от разработчиков. Его поддерживают:

Хостинг & сообщество
FC-Hosting

Joomla-хостинг из Германии с активной поддержкой сообщества – обнаружил первую атаку на уязвимость JCE.

fc-hosting.de
Инициатор & оператор
Website-Bereinigung.de

Специализируется на очистке, обслуживании и защите сайтов на Joomla и WordPress.

website-bereinigung.de

Поддержать этот проект

У вас хостинг или сервис для Joomla, и вы хотите поддержать htprotect.org – и появиться здесь среди партнёров? Любая поддержка помогает быстрее предупреждать и быстрее защищать тех, кого это касается.

Хотите помочь без публичного упоминания? Небольшому взносу в копилку на кофе мы обрадуемся не меньше.

Поддержать HTProtect
Bauschild & Service

Изготовление и монтаж строительных щитов, ограждений и фасадных решений – включая дизайн и 3D-визуализацию.

bauschildundservice.de
IT Specialista

Профессиональная ИТ-поддержка из Чехии – управление Windows, администрирование доменов и веб-хостинг.

defendersoft.cz
onlineweg.de

Туристический портал из Германии – пакетные туры, отели и авиабилеты онлайн, с личной консультацией турагента.

onlineweg.de
Criadero

Креативное агентство из Бранденбурга – веб-дизайн, полиграфия, фотосъёмка и панорамы 360° под ключ.

criadero.de
Jahn EDV-Dienst GmbH

ИТ-компания из Вехтерсбаха – сайты на Joomla, обслуживание ПК, оборудование и программное обеспечение.

jahnedv.de
IsariConsult

Консалтинг по информационной безопасности из Берлина – анализ защищённости, управление рисками и ISO 27001 для малого и среднего бизнеса.

isari-consult.de