HTProtect – документація
HTProtect – це не жорсткий замок, а захист, який думає разом із вами про ваш сайт на Joomla: багаторівневий, завжди актуальний – і він ніколи не залишить вас без доступу. Ця інструкція розділ за розділом показує, що саме відбувається, коли це відбувається і чому це вас захищає.
Що таке HTProtect?
HTProtect – це «серверний щит» для Joomla, який пильнує одразу в кількох місцях. Його вирізняють три речі:
- Міні-фаєрвол, який оновлюється на льоту. Щойно стає відомо про новий метод атаки або свіжу вразливість у поширеному розширенні, HTProtect автоматично перекриває шлях атаки – вам не доведеться спершу чекати на оновлення від розробника. Фахівці називають це віртуальним патчингом.
- Він сам тримає себе в актуальному стані. Власні оновлення HTProtect встановлює автоматично, зазвичай приблизно за три години – захист завжди найновіший, і від вас для цього нічого не потрібно.
- Він ніколи не залишить вас без доступу. Кожне захисне правило після запису перевіряється на справжньому сервері й за потреби автоматично скасовується.
До цього додаються посилення захисту сервера, додатковий пароль перед адмінпанеллю, сканер шкідливого коду та автоматичні оновлення з резервним копіюванням. Свої захисні дані HTProtect освіжає так само, як антивірус оновлює вірусні бази: він регулярно завантажує публічні підписані дані – а от даних про сайт чи персональних даних без запиту нікуди не надсилає.
Огляд
Огляд – це ваш пульт керування. Світлофор безпеки одразу показує, як справи: зелений – усе гаразд, помаранчевий – є зауваження, червоний – потрібно діяти. Помаранчеві та червоні пункти можна натиснути – вони ведуть просто до потрібного рішення. Велика кнопка «Захистити зараз» робить найважливіше одним натисканням.
Щоб світлофор показував правду, у фоні працює вартовий. Він спрацьовує найпершим під час кожного відкриття сторінки – практично без помітної затримки, – підтримує міні-фаєрвол актуальним і стежить за тим, щоб захисний щит залишався цілим. Крім того, лише в режимі читання він виявляє впроваджений код у файлах ядра та активного шаблону й повідомляє про нього.
Помічає він і підозріле в облікових записах – новий суперкористувач, потайки змінений пароль. Сповіщення надходять електронною поштою, зібрані разом і мовою вашої адмінпанелі, і лише тоді, коли справді є про що повідомляти. Тобто без спаму.
Що і коли відбувається
Захист працює за чітким ритмом – і більшість цього відбувається без жодної вашої участі:
- Під час встановлення
HTProtect налаштовується, але поки що нічого не вмикає. Ви самі вирішуєте, коли почати.
- Одне натискання кнопки «Захистити зараз»
Щит записується, папки для завантаження перекриваються, усе перевіряється на справжньому сервері, а ваші безпечні файли для завантаження автоматично отримують дозвіл.
- Під час кожного відкриття сторінки
Вартовий перевіряє фаєрвол і цілісність – непомітно швидко.
- Регулярно у фоні (приблизно кожні 6 годин)
HTProtect отримує підписаний фід і тримає в актуальному стані міні-фаєрвол та базу знань про вразливості. Критичні для безпеки записи діють одразу.
- Приблизно кожні 3 години
HTProtect перевіряє наявність власних оновлень і встановлює їх автоматично.
- У визначений вами час
Необов’язкові автооновлення ваших розширень – із резервною копією, перевіркою працездатності та автоматичним поверненням до попереднього стану.
Захист адмінпанелі паролем
Перед формою входу в Joomla HTProtect ставить другий запит пароля – просто перед адресою адмінпанелі (тією, що закінчується на /administrator). Зловмисники та боти взагалі не потрапляють на сторінку входу. Це додатковий бар’єр, який захищає навіть від тих вразливостей у самому вході, про які ще ніхто не знає.
- Задайте ім’я користувача та пароль
- Увімкніть захист – готово
Цілком слушне побоювання «а що, як я сам залишуся без доступу?» HTProtect знімає з ваших плечей: він перевіряє блокування на справжньому сервері й автоматично вимикає його, якщо щось не так. Уже наявний захист паролем він просто переймає.
Забули пароль? Не біда: видаліть через FTP файл administrator/.htaccess – додатковий запит зникне, і ви знову потрапите до адмінпанелі.
А якщо у вашій команді кілька суперкористувачів, HTProtect можна приховати від окремих із них: ті, з кого ви зняли позначку, не бачать ані пункту меню, ані плитки статусу й не можуть відкрити компонент – ваш власний обліковий запис завжди залишається видимим (без ризику втратити доступ), а захист для всіх працює як і раніше. Ідеться лише про видимість: технічно суперкористувач і так має повний доступ до системи.
Захисний щит
Захисний щит – це серверний рівень вашої безпеки: посилений файл .htaccess, побудований за принципом «заборонено все, крім необхідного». Достатньо одного натискання кнопки «Захистити зараз» – рекомендовані налаштування вже задано. Усе інше згорнуто в розділі «Розширені налаштування» (для фахівців; якщо сумніваєтеся, просто залиште як є).
За цим стоїть кілька рівнів, які працюють разом:
- Папки для завантаження перекрито. У папках, куди можна завантажувати файли (uploads, media, cache, tmp), виконання PHP повністю вимкнено. Найпоширеніший шлях проникнення – завантажений вебшел – упирається в глухий кут (403).
- Чутливі файли приховано. Прямий доступ до configuration.php, резервних копій, файлів журналу тощо заблоковано.
- Захисні заголовки & HTTPS. Встановлюються заголовки безпеки; якщо ваш сайт працює через HTTPS, HTProtect автоматично перенаправляє незашифровані запити на захищене з’єднання (можна вимкнути).
- Web Application Firewall. Відомі шаблони атак HTProtect відсіює ще до Joomla – атака навіть не доходить до вашого сайту.
Міні-фаєрвол: захист, який не старіє
І ось що тут найцінніше: ці шаблони не висічені в камені. HTProtect регулярно – приблизно кожні 6 годин – синхронізується з підписаним фідом, точно так само, як антивірус оновлює свої вірусні бази. Щойно стає відомо про новий метод атаки або свіжу вразливість у поширеному розширенні, відповідне блокувальне правило додається автоматично – шлях атаки перекрито ще до того, як для вразливого розширення взагалі вийде офіційне оновлення. Критичні для безпеки записи діють негайно, а не лише після наступної синхронізації.
Щоб цим каналом ніхто не зловживав, підпис фіду перевіряється безпосередньо на вашому сайті – приймаються лише незмінені дані.
HTProtect ніколи не залишить вас без доступу
Нові захисні правила теоретично несуть ризик: а що, як одне з них заблокує вас? Саме тут HTProtect подбав заздалегідь. Кожне правило після запису перевіряється на справжньому сервері (Apache, LiteSpeed чи nginx – він визначає сам). Якщо правило позбавило б вас доступу, HTProtect автоматично його скасовує. Щит вмикається лише тоді, коли доведено, що він працює.
Після переїзду на інший сервер або зміни домену? Якщо після цього щось не працює, видаліть через FTP головний файл .htaccess у кореневій папці Joomla й дайте кнопці «Захистити зараз» написати його заново – так зникнуть старі правила, які вже не відповідають дійсності.
Часта проблема: ваш власний файл заблоковано (403)
Щит пропускає лише відоме, а решту відхиляє з кодом 403 (заборонено) – саме це вас і захищає. Але якщо ви підключаєте щось самі (власний скрипт, форум, магазин), щит цього ще не знає → 403. Це не поломка: 403 для файлу, який ви свідомо додали, означає лише «дозвольте мене один раз».
Як знайти заблокований файл – просто у браузері, без доступу до сервера (30 секунд, зіпсувати нічого не вийде):
- Відкрийте сторінку або функцію, яка не працює.
- Натисніть клавішу F12
Відкриються інструменти розробника, вбудовані в кожен браузер. Угорі перейдіть на вкладку Мережа.
- Повторіть дію
Перезавантажте сторінку або надішліть форму, а потім натисніть червоний запис «403» – там указано шлях до заблокованого файлу (наприклад,
custom-form.php). Запам’ятайте його.
Як його дозволити – у розділі HTProtect›Захисний щит›Розширені налаштування, після чого обов’язково натисніть Зберегти + записати .htaccess (лише тоді зміни набудуть чинності):
- Окремий файл: поле «Дозволити окремі файли напряму» – по одному в рядку, наприклад
custom-form.php(у підпапці:tools/specialtool.php). - Папка з власним програмним забезпеченням (форум, магазин …, виконує PHP): поле «Повністю дозволити папку, разом із виконанням PHP» – наприклад
forum. - Папка лише з файлами для завантаження (PDF, зображення – без PHP): поле «Дозволити в папці всі типи файлів, без PHP» – наприклад
downloads. Це безпечніший варіант, коли PHP не потрібен. - Цілий рідкісний тип файлів: поле «Дозволені розширення файлів (через кому)» – для незвичних розширень, які ще не дозволено, наприклад файли 3D/CAD (
stl, dwg, step). - Крайній засіб, якщо нічого з переліченого не допомагає: поле «Довірені шляхи (дозволити всюди)» – для цих шляхів знімаються також блокування каталогів і сигнатури експлойтів. Лише для шляхів, які ви перевірили самі й точно знаєте, що вони безпечні, і ніколи – масово.
Загальне правило: дозволяйте якомога вужче – краще один файл, ніж цілу папку, і краще «без PHP», ніж із ним. Щойно 403 зникне на вкладці «Мережа», проблему розв’язано.
Сторінка не вбудовується через iframe
Проблема: сторінку більше не вдається вбудувати через <iframe> на іншому домені (наприклад, контактна форма, розміщена на сайті B і вбудована на сайті A). Консоль браузера повідомляє: Refused to display … X-Frame-Options: SAMEORIGIN.
Причина: захист від клікджекінгу «Заборонити вбудовування на чужих сайтах (X-Frame-Options)» на вбудованому сайті B забороняє стороннє вбудовування.
Рішення (на сайті B, а не на A!): у розділі HTProtect›Захисний щит›Розширені налаштування вимкніть перемикач «Заборонити вбудовування на чужих сайтах» → Зберегти + записати .htaccess. Для публічних форм це безпечно.
Сканування сайту
Якщо щось усе-таки прослизнуло, сканування сайту це виявить. Воно перевіряє весь ваш сайт на шкідливий код, підкинуті файли та приховані бекдори (так звані вебшели) – і може одразу видалити знайдене. Запускаєте його лише ви, самостійно воно ніколи не стартує й не навантажує ваш сервер постійно.
Дуже великі сайти скануються частинами, щоб обмеження часу не перервало процес; повторний запуск перевіряє тільки те, що змінилося. Додатково можна перевірити, чи доступні файли та завантаження, на які ведуть посилання.
Сканер пильнує і в дрібницях: щойно встановлені або оновлені файли він перевіряє на шкідливий код – наприклад, на вебшели чи впроваджений JavaScript. Якщо щось знаходить, може ізолювати або видалити знахідку, причому із суворими запобіжниками проти випадкових помилкових видалень. Для одного поширеного випадку передбачено окремий підхід: впроваджений у шаблони Helix JavaScript HTProtect розпізнає та цілеспрямовано видаляє – оборотно, з резервною копією.
Резервні копії & оновлення
Перед кожною зміною файлу .htaccess HTProtect автоматично створює резервну копію – одне натискання будь-коли поверне вас до попереднього стану. З оновленнями діє той самий принцип: ніколи без страховки.
За бажанням HTProtect автоматично підтримує ваші розширення Joomla в актуальному стані. Перед кожним оновленням він створює резервну копію файлів і бази даних, потім перевіркою працездатності переконується, що сайт і далі працює справно, – а якщо виникає проблема, автоматично повертає попередній стан. За замовчуванням пріоритет мають оновлення безпеки, щодня у визначений вами час.
До того ж HTProtect знає, що саме варто оновити: він звіряє встановлені у вас розширення зі списком відомих вразливостей безпеки й цілеспрямовано вказує на доступні оновлення.
Рекомендація: оновлення, не пов’язані з безпекою, запускайте раз на тиждень із періодом очікування 3 дні – це вдала золота середина.
Страхувальна сітка, що стоїть за цим:
- Інтервал & час на ваш вибір: щотижня, щодня або «негайно» (кожні 15 хвилин).
- Оновлення безпеки виконуються негайно – узагалі без очікування.
- Період очікування на вибір: немає, 1, 3, 7 або 14 днів.
- Перевірка на шкідливий код під час оновлення: у разі знахідки все одразу відкочується (зазвичай це хибне спрацювання – сигнатури доопрацьовуються централізовано, без жодних даних про сайт чи персональних даних; тоді оновлення виконається під час наступного запуску).
- З повагою до інших: джерела оновлень ніколи не вимикаються; сторонні сервери HTProtect опитує з обмеженою частотою, щоб їх не перевантажувати.
- Аварійне гальмо: якщо оновлення виявиться вкрай проблемним, його можна миттєво заблокувати централізовано для всіх.
Довідка & підтримка
Тут ви знайдете службу підтримки (за бажанням – із корисними діагностичними даними), онлайн-чат, цю документацію та скарбничку на каву.
HTProtect створено так, щоб у сумнівних ситуаціях м’яко поступатися, а не різко відмовляти. Якщо, скажімо, надто ретельний серверний антивірус пошкодить файл HTProtect, ваш сайт усе одно залишиться доступним: відповідна частина тихо вимикається, HTProtect відновлює себе через самооновлення, а зрозуміла інформаційна сторінка пояснює, що сталося. З наявними інструментами безпеки він уживається (режим невтручання) і тримає навантаження на сервер мінімальним.
А якщо ви захочете позбутися HTProtect? Під час видалення помічник запропонує акуратно прибрати захисні файли й відновити ваш початковий .htaccess – без жодного сліду. Чесно й оборотно, як і все тут.
- Як захистити .htaccess у Joomla за допомогою HTProtectОглядова стаття
Хто підтримує цей сайт
htprotect.org – це безкоштовний інформаційний сайт, незалежний від виробників. Його підтримують:

Хостинг для Joomla з Німеччини з активною підтримкою спільноти – виявив першу атаку на вразливість у JCE.
fc-hosting.deСпеціалізується на очищенні, обслуговуванні та захисті сайтів на Joomla і WordPress.
website-bereinigung.deПідтримати цей проєкт
Ви надаєте послуги хостингу або послуги з Joomla і хотіли б підтримати htprotect.org – та з’явитися тут серед тих, хто нас підтримує? Кожен внесок допомагає швидше попереджати й швидше захищати тих, кого це стосується.
Волієте підтримати приватно, без згадки? Невеликий внесок у скарбничку на каву тішить нас так само.
Виготовлення та монтаж будівельних щитів, будівельних огорож і фасадних рішень – разом із дизайном і 3D-візуалізацією.
bauschildundservice.deПрофесійна ІТ-підтримка з Чехії – керування Windows, адміністрування доменів і вебхостинг.
defendersoft.czТуристичний портал із Німеччини – пакетні тури, готелі та авіаквитки онлайн, із персональними консультаціями турагентства.
onlineweg.deКреативна агенція з Бранденбурга – вебдизайн, поліграфія, фотозйомка та панорами 360° з одних рук.
criadero.deПостачальник ІТ-послуг із Wächtersbach – сайти на Joomla, обслуговування комп’ютерів, апаратне та програмне забезпечення.
jahnedv.deКонсалтинг з інформаційної безпеки з Берліна – аналіз безпеки, керування ризиками та ISO 27001 для малого й середнього бізнесу.
isari-consult.de