HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Güvenlik açıkları & güncelleme rehberleri
Yeni htprotect.app - Birden fazla web sitesi için merkezi Joomla site yönetimi
Dokümantasyon

HTProtect – Dokümantasyon

HTProtect katı bir kilit değil, Joomla siteniz için sizin adınıza düşünen bir korumadır: çok katmanlı, her zaman güncel – ve sizi asla dışarıda bırakmaz. Bu rehber, tam olarak ne olduğunu, bunun ne zaman gerçekleştiğini ve sizi neden koruduğunu bölüm bölüm gösterir.

HTProtect nedir?

HTProtect, Joomla için birden çok noktayı aynı anda gözeten bir “sunucu kalkanı”dır. Üç özellik onu diğerlerinden ayırır:

  • Kendini canlı olarak güncelleyen bir mini güvenlik duvarı. Yeni bir saldırı yöntemi ya da yaygın bir eklentideki taze bir açık duyulduğunda HTProtect saldırı yolunu otomatik olarak kapatır – üreticinin güncellemesini beklemeniz gerekmez. Uzmanlar buna sanal yamalama diyor.
  • Kendini güncel tutar. HTProtect kendi güncellemelerini genellikle üç saat içinde otomatik olarak kurar – siz hiçbir şey yapmadan koruma her zaman en güncel durumda kalır.
  • Sizi asla dışarıda bırakmaz. Her koruma kuralı yazıldıktan sonra gerçek sunucu üzerinde sınanır, gerekirse otomatik olarak geri alınır.

Bunlara sunucu sıkılaştırması, yönetim panelinin önüne konan ek bir parola, kötü amaçlı yazılım tarayıcısı ve yedekli otomatik güncellemeler eklenir. HTProtect koruma verilerini, bir virüs tarayıcısının virüs tanımlarını tazelemesi gibi tazeler: düzenli olarak herkese açık, imzalı verileri indirir – siteye ya da kişiye ait verileri sormadan dışarı göndermez.

Çoğu kullanıcı için tek tıklama yeter
Normal durumda genel bakış ekranındaki “Şimdi güvenliği sağla” düğmesine tek bir tıklama yeterlidir – gerisi kendiliğinden olur. Endişelenmeyin: HTProtect hiçbir şeyi bozmaz. Her değişiklikten önce yedek alır, sonucu kendisi denetler ve bir aksilik olursa otomatik olarak geri alır.

Genel bakış

Genel bakış ekranı sizin kumanda merkezinizdir. Trafik ışığı mantığıyla çalışan bir güvenlik göstergesi nerede durduğunuzu bir bakışta gösterir: yeşil her şey yolunda, turuncu bir uyarı, kırmızı ise harekete geçmeniz gerektiği anlamına gelir. Turuncu ve kırmızı maddelere tıklayabilirsiniz – sizi doğrudan çözüme götürürler. Büyük “Şimdi güvenliği sağla” düğmesi ise en önemli işleri tek tıklamada halleder.

Göstergenin doğruyu söylemesi için arka planda bekçi çalışır. Her sayfa açılışında ilk olarak o devreye girer – neredeyse hiç gecikme yaratmadan –, mini güvenlik duvarını güncel tutar ve koruma kalkanının bütünlüğünü gözetir. Ayrıca yalnızca okuyarak, çekirdek dosyalarına ve etkin şablon dosyalarına enjekte edilmiş kodu fark eder ve size bildirir.

Hesaplarınızdaki şüpheli hareketler de gözünden kaçmaz – yeni bir Süper Kullanıcı, sessizce değiştirilmiş bir parola. Bildirimler e-posta ile, toplu halde ve yönetim panelinizin dilinde gelir; hem de yalnızca gerçekten bir sorun varsa. Yani spam yok.

Ne zaman ne olur?

Koruma belirli bir ritimle çalışır – büyük bölümü siz hiçbir şey yapmadan:

  1. Kurulum sırasında

    HTProtect kendini kurar, ancak henüz hiçbir korumayı devreye almaz. Ne zaman başlayacağına siz karar verirsiniz.

  2. Tek tıklama: “Şimdi güvenliği sağla”

    Kalkan yazılır, yükleme klasörleri kapatılır, her şey gerçek sunucuda sınanır ve güvenli indirme dosyalarınız otomatik olarak serbest bırakılır.

  3. Her sayfa açılışında

    Bekçi güvenlik duvarını ve bütünlüğü denetler – fark edilmeyecek kadar hızlı.

  4. Arka planda düzenli olarak (yaklaşık 6 saatte bir)

    HTProtect imzalı veri akışını indirir; mini güvenlik duvarını ve güvenlik açığı bilgisini güncel tutar. Güvenlik açısından kritik kayıtlar anında geçerli olur.

  5. Yaklaşık 3 saatte bir

    HTProtect kendi güncellemelerini denetler ve otomatik olarak kurar.

  6. Belirlediğiniz saatte

    Eklentileriniz için isteğe bağlı otomatik güncellemeler – yedek, sağlık kontrolü ve otomatik geri dönüş ile.

Yönetim paneli parola koruması

HTProtect, Joomla girişinin önüne ikinci bir parola sorgusu koyar – doğrudan yönetim paneli adresinin (/administrator ile bitenin) önüne. Böylece saldırganlar ve botlar giriş sayfasına hiç ulaşamaz. Bu ek bir engeldir ve girişin kendisindeki, henüz kimsenin bilmediği açıklara karşı bile koruma sağlar.

  1. Bir kullanıcı adı ve parola belirleyin
  2. Korumayı açın – hazır

“Ya kendimi dışarıda bırakırsam?” endişesi yerindedir; HTProtect bu yükü sizden alır: kilidi gerçek sunucu üzerinde sınar ve bir şey yolunda değilse otomatik olarak geri alır. Halihazırda var olan bir parola korumasını ise olduğu gibi devralır.

Parolanızı mı unuttunuz? Sorun değil: FTP ile administrator/.htaccess dosyasını silin – ek sorgu ortadan kalkar ve yönetim paneline yeniden girebilirsiniz.

Ekibinizde birden fazla Süper Kullanıcı varsa, HTProtect'i tek tek seçtiğiniz kullanıcılardan gizleyebilirsiniz: seçimi kaldırılan kullanıcılar ne menüyü ne de durum kutucuğunu görür ve bileşeni açamaz – kendi hesabınız her zaman görünür kalır (kendinizi dışarıda bırakmazsınız) ve koruma herkes için değişmeden çalışmayı sürdürür. Bu yalnızca görünürlükle ilgilidir; teknik olarak bir Süper Kullanıcının sisteme zaten tam erişimi vardır.

Koruma kalkanı

Koruma kalkanı, savunmanızın sunucu katmanıdır: “gerekli olan dışında her şey yasak” ilkesine göre sıkılaştırılmış bir .htaccess dosyası. “Şimdi güvenliği sağla” düğmesine tek tıklama yeterlidir – önerilen ayarlar zaten hazırdır. Geri kalan her şey “Gelişmiş ayarlar” altında daraltılmış olarak durur (uzmanlar için; emin değilseniz olduğu gibi bırakın).

Arka planda birden çok katman iç içe çalışır:

  • Yükleme klasörleri kapalı. Dosya yükleyebildiğiniz klasörlerde (uploads, media, cache, tmp) PHP çalıştırma tamamen devre dışı bırakılır. En sık kullanılan giriş yolu – yüklenmiş bir web shell – böylece boşa çıkar (403).
  • Hassas dosyalar gizli. configuration.php dosyasına, yedeklere, günlük dosyalarına ve benzerlerine doğrudan erişim engellenir.
  • Koruyucu başlıklar & HTTPS. Güvenlik başlıkları ayarlanır; siteniz HTTPS üzerinden çalışıyorsa HTProtect şifresiz istekleri otomatik olarak güvenli bağlantıya yönlendirir (kapatılabilir).
  • Web Application Firewall. Bilinen saldırı kalıpları daha Joomla'ya ulaşmadan önce yakalanır – saldırı sitenize hiç erişemez.

Mini güvenlik duvarı: eskimeyen koruma

İşin asıl akıllıca yanı şu: bu kalıplar taşa kazınmış değildir. HTProtect düzenli olarak – yaklaşık 6 saatte bir – imzalı bir veri akışıyla eşitlenir; tıpkı bir virüs tarayıcısının virüs tanımlarını tazelemesi gibi. Yeni bir saldırı yöntemi ya da yaygın bir eklentideki taze bir açık duyulduğunda ilgili engelleme kuralı otomatik olarak eklenir – saldırı yolu, açığı barındıran eklentinin resmi güncellemesi daha çıkmadan önce kapanmış olur. Güvenlik açısından kritik kayıtlar bir sonraki eşitlemeyi beklemeden hemen devreye girer.

Bu kanalın kötüye kullanılmaması için veri akışının imzası doğrudan sizin sitenizde doğrulanır – yalnızca değiştirilmemiş veriler kabul edilir.

HTProtect sizi asla dışarıda bırakmaz

Yeni koruma kuralları teorik bir risk taşır: ya biri sizi dışarıda bırakırsa? HTProtect tam da bunu önceden düşündü. Her kural yazıldıktan sonra gerçek sunucu üzerinde sınanır (Apache mı, LiteSpeed mi, nginx mi olduğunu kendisi anlar). Kural sizi dışarıda bırakacak olsa, HTProtect onu otomatik olarak geri alır. Kalkan ancak çalıştığı kanıtlandığında devreye girer.

Kendi indirme dosyalarınız zarar görmez
Güvenliği sağladıktan sonra HTProtect sitenizi kendisi ziyaret eder ve bağlantı verilmiş meşru indirme dosyalarını ve formları otomatik olarak yeniden serbest bırakır. Yani güvenliği sağlamak kendi indirme dosyalarınızı asla bozmaz. Yalnızca gerçekten riskli olanları – örneğin resim klasöründeki bir PHP program dosyasını – adıyla size bildirir, böylece bilinçli karar verebilirsiniz.

Sunucu taşındıktan veya alan adı değiştikten sonra? Ardından bir şey aksıyorsa, Joomla ana dizinindeki asıl .htaccess dosyasını FTP ile silin ve “Şimdi güvenliği sağla” ile yenisini yazdırın – bu, artık uymayan eski kuralları temizler.

Sık karşılaşılan sorun: kendi dosyanız engelleniyor (403)

Kalkan yalnızca tanıdığı şeyleri geçirir, gerisini 403 (yasak) ile geri çevirir – sizi koruyan da tam olarak budur. Ancak siteye kendiniz bir şey eklerseniz (kendi betiğiniz, bir forum, bir mağaza), kalkan onu henüz tanımaz → 403. Bu bir arıza değildir: sizin bilerek eklediğiniz bir dosyadaki 403 yalnızca “lütfen buna bir kez izin verin” demektir.

Engellenen dosyayı nasıl bulursunuz – doğrudan tarayıcıda, sunucu erişimine gerek kalmadan (30 saniye; hiçbir şeyi bozamazsınız):

  1. Çalışmayan sayfayı veya işlevi açın.
  2. F12 tuşuna basın

    Bu, her tarayıcıda hazır gelen geliştirici araçlarını açar. Üstteki sekmesine tıklayın.

  3. İşlemi yeniden tetikleyin

    Sayfayı yeniden yükleyin ya da formu gönderin, ardından kırmızı “403” satırına tıklayın – orada engellenen dosyanın yolu yazar (ör. custom-form.php). Bu yolu aklınızda tutun.

AdDurum
index.php200
custom-form.php403
“Ağ” sekmesi: kırmızı 403 engellenen dosyadır.

Nasıl izin verirsinizHTProtectKoruma kalkanıGelişmiş ayarlar altında; ardından her seferinde Kaydet + .htaccess yaz düğmesine basın (etkisi ancak o zaman görülür):

  • Tek bir dosya: “Tek tek dosyalara doğrudan izin ver” alanı – her satıra bir dosya, ör. custom-form.php (alt klasördeyse: tools/specialtool.php).
  • Kendi yazılımını barındıran bir klasör (forum, mağaza …, PHP çalıştırır): “Klasörlere tümüyle izin ver, PHP çalıştırma dahil” alanı – ör. forum.
  • Yalnızca indirilecek dosyaların bulunduğu bir klasör (PDF'ler, resimler – PHP yok): “Bir klasördeki tüm dosya türlerine izin ver, PHP olmadan” alanı – ör. downloads. PHP gerekmiyorsa daha güvenli seçim budur.
  • Sıra dışı bir dosya türünün tamamı: “İzin verilen dosya uzantıları (virgülle ayrılmış)” alanı – henüz izin verilmemiş alışılmadık uzantılar için, ör. 3D/CAD dosyaları (stl, dwg, step).
  • Hiçbiri yetmezse son çare: “Güvenilir yollar (her yerde izin ver)” alanı – bu yollar için dizin kilitlerini ve exploit imzalarını da kaldırır. Yalnızca kendi kontrol ettiğiniz, zararsız olduğunu bildiğiniz yollar için, asla toptan kullanmayın.

Temel kural: izni olabildiğince dar tutun – klasörün tamamı yerine tek dosya, PHP'li yerine “PHP olmadan”. Ağ sekmesinde 403 kaybolduysa sorun çözülmüş demektir.

Bir sayfa iframe ile gömülemiyor

Sorun: Bir sayfa artık başka bir alan adında <iframe> ile gömülemiyor (ör. B sitesinde barındırılan bir iletişim formunun A sitesine gömülmesi). Tarayıcı konsolu şunu bildiriyor: Refused to display … X-Frame-Options: SAMEORIGIN.

Neden: Gömülen B sitesinde etkin olan “Başka sitelere gömmeyi yasakla (X-Frame-Options)” tıklama hırsızlığı koruması, sayfanın yabancı bir alan adına gömülmesini yasaklar.

Çözüm (A'da değil, B sitesinde!): HTProtectKoruma kalkanıGelişmiş ayarlar altında “Başka sitelere gömmeyi yasakla” anahtarını kapatın → Kaydet + .htaccess yaz. Herkese açık formlar için sakıncası yoktur.

Site taraması

Yine de bir şey gözden kaçtıysa site taraması onu bulup çıkarır. Web sitenizin tamamını kötü amaçlı kod, sonradan yerleştirilmiş dosyalar ve gizli arka kapılar (web shell adı verilen betikler) için tarar – bulduklarını doğrudan kaldırabilir. Tarama yalnızca sizin başlatmanızla çalışır, kendiliğinden asla; sunucunuza da kalıcı bir yük bindirmez.

Çok büyük siteleri, zaman aşımı işlemi kesmesin diye küçük parçalar halinde tarar; tekrarlanan tarama ise yalnızca değişenleri kontrol eder. Ayrıca bağlantı verdiğiniz dosyaların ve indirme dosyalarının erişilebilir olup olmadığını da sınayabilir.

Küçük ölçekte de gözünü dört açar: yeni kurulan veya güncellenen dosyaları kötü amaçlı kod açısından denetler – örneğin web shell'lere ya da enjekte edilmiş JavaScript'e karşı. Bir şey bulursa onu karantinaya alabilir veya silebilir; hem de yanlışlıkla silmeye karşı sıkı önlemlerle. Sık görülen bir kalıp için özel bir çözüm vardır: Helix şablonlarına enjekte edilen JavaScript hedefli biçimde tespit edilip kaldırılır – geri alınabilir ve yedekli olarak.

Yedekleme & güncellemeler

Her .htaccess değişikliğinden önce HTProtect otomatik olarak bir yedek alır – tek tıklamayla istediğiniz an önceki duruma dönersiniz. Güncellemelerde de aynı ilke geçerlidir: asla emniyet ağı olmadan.

Siteniz kendi bakımını yapar
Otomatik eklenti güncellemeleri – tamamen sizin belirlediğiniz zamanlamayla.

İsterseniz HTProtect Joomla eklentilerinizi otomatik olarak güncel tutar. Her güncellemeden önce dosyaları ve veritabanını yedekler, ardından bir sağlık kontrolüyle sitenin sorunsuz çalıştığını doğrular – bir aksilik olursa otomatik olarak önceki duruma döner. Varsayılan olarak güvenlik güncellemelerine öncelik verilir; işlem her gün belirlediğiniz saatte çalışır.

Otomatik güncellemeler Şimdi kontrol et
EklentiSürümDurumOto
Akeeba Backup for Joomla! package
pkg_akeebabackup
10.3.4 → 10.3.6Güncelleme mevcut
Astroid Framework
astroid
3.4.2Güncel
HTProtect
com_htprotect
2.4.4Güncel
iCagenda Package
pkg_icagenda
4.0.10Güncel
SP Page Builder
com_sppagebuilder
6.6.2Güncel
HTProtect'teki otomatik güncelleme ekranı

HTProtect ayrıca neyin güncellenmesi gerektiğini bilir: kurulu eklentilerinizi bilinen güvenlik açıkları listesiyle karşılaştırır ve mevcut güncellemeleri tek tek gösterir.

Önerimiz: güvenlikle ilgili olmayan güncellemeleri haftada bir, 3 günlük bekleme süresiyle çalıştırın – dengeli bir orta yol.

Arkadaki emniyet ağı:

  • Aralık & saat serbestçe seçilir: haftalık, günlük ya da “anında” (15 dakikada bir).
  • Güvenlik güncellemeleri hemen kurulur – hiç beklemeden.
  • Bekleme süresi seçilebilir: yok, 1, 3, 7 veya 14 gün.
  • Güncelleme sırasında kötü amaçlı yazılım taraması: bir şey bulunursa işlem anında geri alınır (çoğunlukla yanlış alarmdır – imzalar merkezi olarak güncellenir, siteye ya da kişiye ait hiçbir veri kullanılmadan; güncelleme bir sonraki turda yapılır).
  • Nazik: güncelleme kaynakları asla kapatılmaz; HTProtect yabancı sunucuları yormamak için sorgularını kısıtlı tutar.
  • Acil fren: bir güncelleme ciddi sorun çıkarırsa merkezi olarak anında herkes için engellenebilir.

Yardım & destek

Buradan desteğe (isterseniz yararlı tanılama verileriyle birlikte), canlı sohbete, bu dokümantasyona ve bağış kutusuna ulaşabilirsiniz.

HTProtect, sıkıştığında sert biçimde çökmek yerine yumuşakça geri çekilecek şekilde tasarlandı. Örneğin aşırı hevesli bir sunucu virüs tarayıcısı bir HTProtect dosyasına zarar verirse siteniz yine de erişilebilir kalır: etkilenen bölüm sessizce devre dışı kalır, HTProtect kendi güncelleme mekanizmasıyla kendini onarır ve anlaşılır bir bilgi sayfası durumu açıklar. Mevcut güvenlik araçlarıyla iyi geçinir (hands-off modu) ve sunucu yükünü en düşük düzeyde tutar.

Peki HTProtect'ten vazgeçmek isterseniz? Kaldırma sırasında bir sihirbaz, koruma dosyalarını temiz biçimde silmeyi ve özgün .htaccess dosyanızı geri yüklemeyi önerir – hiçbir iz bırakmadan. Buradaki her şey gibi: dürüst ve geri alınabilir.

Web sitelerinizi tek yerden izleyin – HTProtect.app ile
HTProtect her siteyi kendi başına korur – hesap açmanıza gerek yok. İsterseniz web sitenizi (ya da birkaçını) ücretsiz HTProtect.app paneline de bağlayabilirsiniz: güvenlik durumu, kötü amaçlı yazılım taramaları, yedekler, otomatik güncellemeler ve tek tıklamayla giriş tek bir yerde, dilerseniz rahatça telefonunuzdan. 5 web sitesine kadar ücretsiz ve taahhütsüz.HTProtect.app'i inceleyin
Ana ekranınıza uygulama olarak ekleyin
HTProtect.app bir uygulama gibi kurulabilir – mağazaya gerek yok. Sayfayı tarayıcınızda açın ve “Ana ekrana ekle” seçeneğini kullanın (iPhone'da paylaş simgesi üzerinden; Android/Chrome ve masaüstünde “Uygulamayı yükle” ya da adres çubuğundaki simge ile). Ardından panelinizi tek dokunuşla, diğer uygulamalar gibi açarsınız.
Destekçiler

Bu sitenin destekçileri

htprotect.org ücretsiz ve üreticiden bağımsız bir bilgi hizmetidir. Destekleyenler:

Hosting sağlayıcı & topluluk
FC-Hosting

Almanya'dan, aktif topluluk desteği sunan Joomla hosting sağlayıcısı – JCE güvenlik açığına yönelik ilk saldırıyı fark etti.

fc-hosting.de
Kurucu & işletmeci
Website-Bereinigung.de

Joomla ve WordPress web sitelerinin temizlenmesi, bakımı ve güvenliği konusunda uzman.

website-bereinigung.de

Bu projeye destek olun

Bir hosting ya da Joomla hizmeti işletiyor ve htprotect.org'a destek olmak mı istiyorsunuz – üstelik burada destekçi olarak da yer alarak? Her katkı, etkilenenleri daha hızlı uyarmaya ve daha hızlı korumaya yardımcı olur.

Adınız anılmadan, sessizce destek olmayı mı tercih edersiniz? Bağış kutusuna yapacağınız küçük bir katkı da bizi aynı ölçüde sevindirir.

HTProtect'e şimdi destek olun
Bauschild & Service

İnşaat panolarının, inşaat çitlerinin ve cephe çözümlerinin üretimi ve montajı – tasarım ve 3D görselleştirme dahil.

bauschildundservice.de
IT Specialista

Çekya'dan profesyonel BT desteği – Windows yönetimi, etki alanı yönetimi ve web hosting.

defendersoft.cz
onlineweg.de

Almanya'dan seyahat portalı – paket turlar, oteller ve uçuşlar çevrimiçi, kişisel seyahat acentesi danışmanlığıyla.

onlineweg.de
Criadero

Brandenburg'dan kreatif ajans – web tasarımı, matbaa işleri, fotoğrafçılık ve 360° panoramalar tek elden.

criadero.de
Jahn EDV-Dienst GmbH

Wächtersbach'tan BT hizmet sağlayıcısı – Joomla web siteleri, PC servisi, donanım ve yazılım.

jahnedv.de
IsariConsult

Berlin'den bilgi güvenliği danışmanlığı – güvenlik analizleri, risk yönetimi ve KOBİ'ler için ISO 27001.

isari-consult.de