HTProtect – dokumentation
HTProtect är inget stelt lås, utan ett skydd för din Joomla-webbplats som tänker själv: flera skyddslager, alltid aktuellt – och det låser aldrig ute dig. Den här guiden visar kapitel för kapitel exakt vad som händer, när det händer och varför det skyddar dig.
Vad är HTProtect?
HTProtect är en ”serversköld” för Joomla som håller koll på flera ställen samtidigt. Tre saker gör det speciellt:
- En minibrandvägg som uppdaterar sig live. Så snart en ny angreppsmetod eller en färsk säkerhetsbrist i ett vanligt förekommande tillägg blir känd blockerar HTProtect angreppsvägen automatiskt – du behöver inte vänta på en uppdatering från tillverkaren. Fackfolk kallar det virtuell patchning.
- Det håller sig självt uppdaterat. HTProtect installerar sina egna uppdateringar automatiskt, oftast inom ungefär tre timmar – utan att du gör något är skyddet alltid aktuellt.
- Det låser aldrig ute dig. Varje skyddsregel testas på den riktiga servern efter att den skrivits och tas automatiskt tillbaka om det behövs.
Till det kommer serverhärdning, ett extra lösenord framför backend, en malwareskanner och automatiska uppdateringar med säkerhetskopia. Sina skyddsdata håller HTProtect färska på samma sätt som ett antivirusprogram sköter sina virusdefinitioner: det hämtar regelbundet offentliga, signerade data – webbplats- eller personuppgifter skickar det inte ut oombett.
Översikt
Översikten är din cockpit. Ett säkerhetstrafikljus visar med en blick var du står: grönt betyder att allt är bra, orange är en upplysning, rött betyder att du behöver agera. Orange och röda punkter går att klicka på – de tar dig direkt till lösningen. Den stora knappen ”Säkra nu” gör det viktigaste med ett enda klick.
För att trafikljuset ska stämma arbetar väktaren i bakgrunden. Den körs allra först vid varje sidvisning – praktiskt taget utan märkbar fördröjning – håller minibrandväggen aktuell och vakar över att skyddsskölden förblir intakt. Utan att skriva något upptäcker den dessutom inplanterad kod i kärnfilerna och i den aktiva mallens filer – och rapporterar den.
Den lägger också märke till misstänkta saker kring dina konton – en ny Super User, ett lösenord som ändrats i smyg. Den meddelar dig via e-post, samlat och på samma språk som din backend, och bara när något verkligen är fel. Alltså ingen spam.
Vad som händer och när
Skyddet följer en fast rytm – det mesta utan att du någonsin behöver göra något:
- Vid installationen
HTProtect gör sig redo men aktiverar ännu ingenting. Du bestämmer när det drar igång.
- Ett klick på ”Säkra nu”
Skölden skrivs, uppladdningsmapparna spärras, allt testas på den riktiga servern och dina säkra nedladdningar släpps automatiskt igenom.
- Vid varje sidvisning
Väktaren kontrollerar brandväggen och att allt är intakt – omärkligt snabbt.
- Regelbundet i bakgrunden (ungefär var sjätte timme)
HTProtect hämtar den signerade feeden och håller minibrandväggen och kunskapen om sårbarheter aktuell. Säkerhetskritiska poster får effekt direkt.
- Ungefär var tredje timme
HTProtect letar efter egna uppdateringar och installerar dem automatiskt.
- Vid den inställda tidpunkten
Valfria automatiska uppdateringar av dina tillägg – med säkerhetskopia, hälsokontroll och automatisk återgång.
Lösenordsskydd för backend
Framför Joomlas inloggning placerar HTProtect en andra lösenordsfråga – direkt framför backend-adressen (den som slutar på /administrator). Angripare och bottar hamnar då aldrig ens på inloggningssidan. Det är ett extra hinder, och det skyddar även mot brister i själva inloggningen som ingen ännu känner till.
- Välj användarnamn och lösenord
- Slå på skyddet – klart
Och den befogade oron ”tänk om jag låser ute mig själv?” tar HTProtect ifrån dig: låset testas på den riktiga servern och slås automatiskt av igen om något inte stämmer. Ett befintligt lösenordsskydd tar det helt enkelt över.
Glömt lösenordet? Inga problem: ta bort filen administrator/.htaccess via FTP – då är den extra frågan borta och du kommer in i backend igen.
Har du flera Super Users i teamet kan du dölja HTProtect för enskilda av dem: de du avmarkerar ser varken menyn eller statusrutan och kan inte öppna komponenten – ditt eget konto förblir alltid synligt (ingen utelåsning), och skyddet fortsätter oförändrat för alla. Det handlar bara om synlighet; tekniskt sett har en Super User ändå full åtkomst till systemet.
Skyddssköld
Skyddsskölden är serverlagret i ditt försvar: en härdad .htaccess enligt principen ”allt är förbjudet utom det nödvändiga”. Ett klick på ”Säkra nu” räcker – de rekommenderade inställningarna är redan på plats. Allt annat ligger hopfällt under ”Avancerade inställningar” (för proffs; är du osäker låter du det bara vara).
Bakom det griper flera lager in i varandra:
- Uppladdningsmappar stängda. I mappar dit man kan ladda upp filer (uploads, media, cache, tmp) är körning av PHP helt avstängd. Den vanligaste vägen in – ett uppladdat web shell – leder därmed ingenstans (403).
- Känsliga filer dolda. Direkt åtkomst till configuration.php, säkerhetskopior, loggfiler och liknande blockeras.
- Skyddsheaders & HTTPS. Säkerhetsheaders sätts; kör din webbplats på HTTPS dirigerar HTProtect automatiskt om okrypterade anrop till den säkra anslutningen (går att stänga av).
- Web Application Firewall. Kända angreppsmönster fångar HTProtect upp redan före Joomla – angreppet når aldrig ens fram till din webbplats.
Minibrandväggen: skydd som inte åldras
Det smarta: mönstren är inte huggna i sten. HTProtect synkroniserar regelbundet – ungefär var sjätte timme – mot en signerad feed, precis som ett antivirusprogram uppdaterar sina virusdefinitioner. Blir en ny angreppsmetod eller en färsk säkerhetsbrist i ett vanligt förekommande tillägg känd läggs den passande blockeringsregeln till automatiskt – angreppsvägen är stängd innan det ens finns en officiell uppdatering till det sårbara tillägget. Säkerhetskritiska poster får effekt direkt, inte först vid nästa synkronisering.
För att ingen ska kunna missbruka den kanalen kontrolleras feedens signatur direkt på din egen webbplats – bara oförvanskade data tas emot.
HTProtect låser aldrig ute dig
Nya skyddsregler innebär i teorin en risk: tänk om en av dem låser ute dig? Det är precis där HTProtect har tänkt ett steg längre. Varje regel testas på den riktiga servern efter att den skrivits (om det är Apache, LiteSpeed eller nginx känner den av själv). Skulle regeln låsa ute dig tar HTProtect automatiskt tillbaka den. Skölden aktiveras först när den bevisligen fungerar.
Efter serverflytt eller domänbyte? Krånglar något efteråt: radera huvudfilen .htaccess i Joomlas rotmapp via FTP och låt ”Säkra nu” skriva en ny – det tar bort gamla regler som inte längre passar.
Vanligt problem: din egen fil blockeras (403)
Skölden släpper bara igenom det den känner till och avvisar resten med 403 (förbjuden) – och det är precis det som skyddar dig. Men lägger du själv till något (ett eget skript, ett forum, en butik) känner skölden ännu inte till det → 403. Det är inget fel: en 403 på en fil som du medvetet har lagt in betyder bara ”släpp igenom den här”.
Så hittar du den blockerade filen – direkt i webbläsaren, utan serveråtkomst (30 sekunder, du kan inte förstöra något):
- Öppna sidan eller funktionen som inte fungerar.
- Tryck på F12-tangenten
Då öppnas utvecklarverktygen som finns inbyggda i varje webbläsare. Klicka på fliken Nätverk högst upp.
- Utlös åtgärden på nytt
Ladda om sidan eller skicka formuläret och klicka sedan på den röda raden ”403” – där står sökvägen till den blockerade filen (t.ex.
custom-form.php). Kom ihåg den sökvägen.
Så släpper du igenom den – under HTProtect›Skyddssköld›Avancerade inställningar, klicka sedan alltid på Spara + skriv .htaccess (först då får det effekt):
- En enskild fil: fältet ”Släpp igenom enskilda filer direkt” – en per rad, t.ex.
custom-form.php(i undermapp:tools/specialtool.php). - En mapp med egen programvara (forum, butik …, kör PHP): fältet ”Släpp igenom hela mappar, inklusive PHP-körning” – t.ex.
forum. - En mapp med enbart nedladdningsfiler (PDF:er, bilder – ingen PHP): fältet ”Släpp igenom alla filtyper i en mapp, utan PHP” – t.ex.
downloads. Det säkrare valet när ingen PHP behövs. - En hel, ovanlig filtyp: fältet ”Tillåtna filändelser (kommaseparerade)” – för ovanliga ändelser som ännu inte släpps igenom, t.ex. 3D-/CAD-filer (
stl, dwg, step). - Sista utvägen, om inget av ovanstående räcker: fältet ”Betrodda sökvägar (släpp igenom överallt)” – för dessa sökvägar upphävs även katalogspärrar och exploit-signaturer. Bara för sökvägar som du själv har granskat och vet är ofarliga, aldrig rakt över.
Tumregel: släpp igenom så snävt som möjligt – hellre den enda filen än hela mappen, hellre ”utan PHP” än med. När 403:an är borta i fliken Nätverk är det löst.
En sida går inte att bädda in som iframe
Problem: En sida går inte längre att bädda in via <iframe> på en annan domän (t.ex. ett kontaktformulär som ligger på webbplats B och bäddas in på webbplats A). Webbläsarkonsolen meddelar: Refused to display … X-Frame-Options: SAMEORIGIN.
Orsak: Clickjacking-skyddet ”Förbjud inbäddning på främmande sidor (X-Frame-Options)” på den inbäddade webbplatsen B förbjuder inbäddning på främmande webbplatser.
Lösning (på webbplats B, inte på A!): under HTProtect›Skyddssköld›Avancerade inställningar, stäng av reglaget ”Förbjud inbäddning på främmande sidor” → Spara + skriv .htaccess. Ofarligt för publika formulär.
Webbplatsskanning
Skulle något ändå ha sluppit igenom spårar webbplatsskanningen upp det. Den söker igenom hela din webbplats efter skadlig kod, inplanterade filer och dolda bakdörrar (så kallade web shells) – och kan ta bort det den hittar direkt. Den startas bara av dig, aldrig av sig själv, och belastar inte din server i längden.
Mycket stora webbplatser skannas i mindre portioner så att ingen tidsgräns avbryter förloppet; en ny körning kontrollerar sedan bara det som har ändrats. Den kan dessutom testa om dina länkade filer och nedladdningar går att nå.
Även i det lilla vakar skannern: nyinstallerade eller uppdaterade filer genomsöks efter skadlig kod – till exempel web shells eller inplanterad JavaScript-kod. Hittar den något kan den isolera eller ta bort det, med strikta spärrar mot felaktiga raderingar av misstag. Ett vanligt mönster har fått en egen behandling: JavaScript som planterats in i Helix-mallar hittar och tar HTProtect bort riktat – med säkerhetskopia och möjlighet att återställa.
Säkerhetskopior & uppdateringar
Före varje ändring av .htaccess tar HTProtect automatiskt en säkerhetskopia – ett klick tar dig när som helst tillbaka till det tidigare läget. Samma princip gäller uppdateringar: aldrig utan skyddsnät.
Om du vill håller HTProtect dina Joomla-tillägg uppdaterade automatiskt. Före varje uppdatering säkerhetskopieras filer och databas, och efteråt säkerställer en hälsokontroll att webbplatsen fortfarande fungerar som den ska – vid problem sker en automatisk återgång till det tidigare läget. Som standard prioriteras säkerhetsuppdateringar, dagligen vid den tid du ställt in.
Och HTProtect vet vad som bör uppdateras: det jämför dina installerade tillägg mot en lista över kända säkerhetsbrister och pekar ut de uppdateringar som finns.
Rekommendation: kör uppdateringar som inte gäller säkerheten en gång i veckan, med 3 dagars karenstid – en bra medelväg.
Skyddsnätet bakom:
- Intervall & tid kan väljas fritt: varje vecka, varje dag eller ”direkt” (var 15:e minut).
- Säkerhetsuppdateringar körs omedelbart – helt utan väntetid.
- Karenstid kan väljas: ingen, 1, 3, 7 eller 14 dagar.
- Malwareskanning under uppdateringen: hittas något rullas allt tillbaka direkt (oftast ett falsklarm – signaturerna underhålls centralt, utan några webbplats- eller personuppgifter; uppdateringen körs då vid nästa omgång).
- Hänsynsfull: uppdateringskällorna stängs aldrig av; externa servrar frågar HTProtect i strypt takt för att skona dem.
- Nödbroms: visar sig en uppdatering vara mycket problematisk kan den spärras centralt för alla på en gång.
Hjälp & support
Här når du supporten (om du vill med användbara diagnosdata), livechatten, den här dokumentationen och kaffekassan.
HTProtect är byggt för att i tveksamma fall ge efter mjukt i stället för att haverera hårt. Om till exempel ett överivrigt virusprogram på servern skadar en HTProtect-fil förblir din webbplats nåbar: den berörda delen stänger av sig själv i tysthet, HTProtect återställer sig själv via sin självuppdatering och en begriplig informationssida förklarar vad som pågår. Det fungerar tillsammans med befintliga säkerhetsverktyg (hands-off-läge) och håller serverbelastningen minimal.
Och vill du bli av med HTProtect? Vid avinstallationen erbjuder en assistent att städa bort skyddsfilerna och återställa din ursprungliga .htaccess – spårlöst. Ärligt och återställningsbart, som allt annat här.
- Säkra Joomlas .htaccess med HTProtectBakgrundsartikel
Stödjare av den här sidan
htprotect.org är en kostnadsfri, tillverkaroberoende informationstjänst. Den stöds av:

Joomla-webbhotell från Tyskland med aktiv community-support – upptäckte det första angreppet på JCE-säkerhetsbristen.
fc-hosting.deSpecialiserade på sanering, underhåll och säkring av Joomla- och WordPress-webbplatser.
website-bereinigung.deStöd det här projektet
Driver du ett webbhotell eller en Joomla-tjänst och vill stödja htprotect.org – och synas här som stödjare? Varje bidrag hjälper till att varna och skydda drabbade snabbare.
Hellre privat och utan omnämnande? Ett litet bidrag till kaffekassan uppskattas lika mycket.
Tillverkning och montering av byggskyltar, byggstängsel och fasadlösningar – inklusive design och 3D-visualisering.
bauschildundservice.deProfessionell IT-support från Tjeckien – Windows-administration, domänadministration och webbhotell.
defendersoft.czReseportal från Tyskland – paketresor, hotell och flyg online, med personlig rådgivning från resebyrå.
onlineweg.deKreativbyrå från Brandenburg – webbdesign, trycksaker, fotografi och 360°-panoraman från en och samma leverantör.
criadero.deIT-leverantör från Wächtersbach – Joomla-webbplatser, PC-service, hård- och mjukvara.
jahnedv.deInformationssäkerhetsrådgivning från Berlin – säkerhetsanalyser, riskhantering och ISO 27001 för små och medelstora företag.
isari-consult.de