Joomla .htaccess absichern mit HTProtect Server-SchildHTProtect ist eine kostenlose Joomla-Komponente, die deine Seite mit wenigen Klicks absichert und automatisch aktuell hält - vor allem über die zentrale .htaccess (die Steuerdatei des Webservers, die festlegt, welche Anfragen überhaupt durchkommen). Sie läuft auf Joomla 2.5 bis 6, auf Apache und LiteSpeed (für nginx gibt es einen fertigen Regelblock) und unter PHP 7.4 bis 8.5.

Stand: HTProtect 2.3.0 · 20. Juni 2026

Download: HTProtect

Kostenlose Joomla-Komponente (com_htprotect), Version 2.3.0. Für Joomla 2.5 bis 6 auf Apache und LiteSpeed (nginx: fertiger Regelblock), PHP 7.4 bis 8.5. Lizenz: GNU GPL v2 oder später.

htprotect-shield-joomla.zip herunterladen

Danach im Joomla-Backend unter Erweiterungen > Verwalten > Installieren > Paketdatei hochladen einspielen.

Oder ohne Datei-Upload direkt per "Von URL installieren" (Erweiterungen > Verwalten > Installieren > Von URL installieren) - diese URL einfügen:

HTProtect im Joomla Extensions Directory

Schnellstart: in 3 Minuten abgesichert

  1. Installieren. Die ZIP oben herunterladen und im Backend unter Erweiterungen > Verwalten > Installieren hochladen. HTProtect öffnet sich danach von selbst.
  2. "Jetzt absichern" klicken. Auf der Übersicht genügt ein Klick: HTProtect setzt die empfohlenen Einstellungen, schreibt die geschützte .htaccess, härtet die Upload-Ordner (sperrt dort ausführbaren Code), testet alles durch und legt vorher automatisch eine Sicherung an.
  3. "Automatische Überwachung" einschalten und eine E-Mail-Adresse eintragen. Das aktiviert den Echtzeit-Schutz, den Wächter (überwacht die Schutzdateien) und automatische Sicherheits-Updates - und du bekommst eine Mail, falls etwas nicht stimmt.

Fertig - in rund 3 Minuten ist die Seite abgesichert.

4. Falls im Frontend etwas klemmt (Bilder, CSS oder einzelne Funktionen fehlen): Starte unter "Site-Scan" die 403-Prüfung - sie findet versehentlich blockierte Inhalte und schlägt die passende Freigabe vor. Hilft das nicht, öffne die Browser-Konsole (Rechtsklick > Untersuchen oder F12) und sieh nach blockierten Ressourcen (Status 403). Gib diese in HTProtect unter den Einzeldatei- oder Verzeichnisausnahmen frei.

5. Bei Hack-Verdacht: Zusätzlich unter "Site-Scan" den Malware-Scanner laufen lassen - er findet eingeschleuste Schaddateien, zeigt ihren Inhalt zur Prüfung an und entfernt sie per Klick. Dabei mit Bedacht vorgehen: vor dem Löschen den Inhalt prüfen, nicht blind entfernen - Fehlalarme sind nie ganz auszuschließen. Am sichersten ist immer ein Backup-Restore von vor dem Angriff.

Was HTProtect alles macht

Stufe 1: Das Wichtigste (davon profitiert jeder)

  • Ein-Klick-Absicherung ("Jetzt absichern"): Ein Button setzt die empfohlenen Einstellungen, schreibt die geschützte .htaccess, härtet die Upload-Ordner und testet alles automatisch durch.
  • Exploit-Schild: Blockt bekannte Joomla-Angriffe (z. B. auf JCE, Novarain, Astroid, API-Leaks) und unbekannte derselben Art, und zwar in zwei Schichten: über die .htaccess (greift schon vor PHP) und eine Echtzeit-Firewall im Hintergrund, die Angriffe auch im versteckten POST-Teil (mitgeschickte Formulardaten) stoppt.
  • Upload-Ordner-Härtung: Sperrt die PHP-Ausführung in Ordnern wie images und media, und das wirkt sogar dann noch, wenn die Haupt-.htaccess gelöscht wird (eine hochgeladene Schad-Datei läuft also nicht). Interne Verzeichnisse wie tmp, cache und logs - und alle weiteren, die kein PHP benötigen - sind über die Haupt-.htaccess ohnehin komplett gesperrt.
  • Schutzschild (.htaccess): Lässt PHP nur über erlaubte Einstiege zu (auch getarnte Dateien wie bild.php.jpg werden geblockt), erlaubt nur bestimmte Dateitypen, sperrt sensible Dateien und interne Ordner, setzt Sicherheits-Header (Schutzanweisungen an den Browser), erzwingt HTTPS und macht die Seite per Cache und Kompression schneller. Vorhandene eigene Regeln werden dabei erkannt und positionstreu übernommen - beim Absichern geht nichts verloren.
  • Backend-Zugangsschutz: Richtet eine zusätzliche Passwortabfrage vor dem Joomla-Login (/administrator) ein und erkennt auch einen bereits beim Hoster eingerichteten Schutz.
  • Selbsttest mit Auto-Rückgängig: Nach dem Schreiben prüft HTProtect die Seite selbst, und falls etwas schiefgeht, wird automatisch der vorherige Zustand wiederhergestellt (macht also nichts kaputt).

Stufe 2: Überwachung und laufender Schutz

  • Automatische Überwachung + E-Mail-Alarm: Prüft im Hintergrund auf verdächtige Veränderungen und meldet sie gesammelt per E-Mail. Bewusst ohne Alarm-Flut: wiederkehrende Treffer werden zusammengefasst, eine erneute Erinnerung kommt erst nach 14 Tagen. Läuft komplett ohne externen Cronjob.
  • Automatische Extension-Updates - deine Website wartet sich selbst: HTProtect hält deine Erweiterungen eigenständig aktuell, frei nach deinem Zeitplan.Automatische Extension-Updates in HTProtect: Zeitplan, Karenzzeit und Malware-Scan mit Auto-Rollback
    • Wählbares Update-Intervall mit Uhrzeit: wöchentlich, täglich oder praktisch sofort (im 15-Minuten-Takt).
    • Sicherheitsupdates für Erweiterungen laufen sofort, ohne Wartezeit.
    • Wählbare Karenzzeit für normale Updates (keine, 3, 7 oder 14 Tage), damit ein Update erst reifen kann, bevor es automatisch eingespielt wird.
    • Bei jedem Auto-Update läuft der Malware-Scanner mit: schlägt er an, wird das Update sofort automatisch zurückgerollt. Fehlalarme (in den meisten Fällen sind es welche) werden zentral ausgewertet, ganz ohne site- oder personenbezogene Daten; der nächste Lauf nutzt dann die angepassten Anti-Fehlalarm-Signaturen.
    • Ein Update, das sich als hochproblematisch erweist, kann es zentral für alle Installationen sofort ausgesetzt werden.
  • Live-Update der Schutzmuster: Neue Angriffsmuster werden über einen signierten Live-Feed automatisch abgedeckt, ohne dass du die Erweiterung aktualisieren musst.
  • Schwarm-Schutz 🐝: Fällt dir ein Fehlalarm auf oder rutscht doch einmal eine Schad-Datei durch, meldest du das mit einem Klick - anonym. Daraus entstehen neue Signaturen, die über denselben Live-Feed an alle Installationen gehen, ganz ohne Erweiterungs-Update. So macht jede Seite alle anderen ein Stück sicherer, und die Erkennung wird dabei laufend nachgeschärft - sprich weniger Fehlalarme.
  • .htaccess-Wächter: Meldet, wenn Schutzdateien verändert oder gelöscht wurden, und stellt sie auf Klick wieder her.
  • Einstiegspunkt-Wächter: Überwacht die zentralen Dateien, die bei jedem Aufruf laufen und sich deshalb nicht per .htaccess sperren lassen: index.php, das Backend- und API-Gegenstück und das aktive Template werden auf Veränderung und Schadcode geprüft, die configuration.php gezielt auf Schadcode-Muster. Schlägt eine Prüfung an, gibt es Alarm. Normale Einstellungs-Änderungen und Joomla-Updates lösen dabei keinen Fehlalarm aus.
  • Konten-Wächter: Meldet per E-Mail, sobald ein neues Administrator-Konto angelegt oder ein bestehendes Admin-Passwort geändert wird. So fällt eine Konten-Übernahme sofort auf, statt erst beim Schaden. Der Wächter bleibt dabei auch bei Template-Wechseln, Klonen und Umzügen ruhig - es gibt keine falschen "Admin geändert"-Meldungen, und die Abmeldelinks bleiben pro Seite sauber.
  • SEO- und Defacement-Wächter: Erkennt Verunstaltungen wie eingeschleuste "Hacked by ..."-Grafiken und -Seiten und prüft die Startseite zusätzlich auf untergeschobene Spam-Links und heimliche Weiterleitungen. Standardmäßig aktiv, läuft leise im Hintergrund und meldet nur, wenn etwas auffällt.
  • Erweiterungs-Warnliste: Warnt vor installierten Erweiterungen, die als verwundbar bekannt sind, mit Link zum passenden Blog-Artikel und Update-Hinweis.
  • Sicherheits-Ampel: Zeigt auf einen Blick grün/gelb/rot, was schon sicher ist und was noch fehlt.

Alle diese Prüfungen laufen im Hintergrund nach der Auslieferung der Seite - ohne spürbaren Einfluss auf den Seitenaufbau.

Stufe 3: Spezial und Komfort

  • Notfall-Modus: Sperrt per Klick die komplette Seite (auch das Frontend) mit Passwort, praktisch zum Aufräumen nach einem Hack, und ist mit einem Klick wieder aus.
  • Site-Scan und Pfad-Test: Prüft, ob der Schutz versehentlich legitime Inhalte blockieren würde, und schlägt passende Freigaben vor.
  • Aktive Bereinigung: Erkennt und entfernt typische Spuren bekannter Angriffe, etwa über manipulierte JCE-Profile angelegte Hintertüren oder untergeschobene Mini-.htaccess-Dateien.
  • Vertrauenswürdige Pfade: Einzelne Pfade lassen sich gezielt freigeben (z. B. für Monitoring-Tools wie Panopticon) - über alle Schutzebenen hinweg.
  • Automatische Sicherungen: Vor jeder Änderung wird die .htaccess gesichert, das Wiederherstellen geht per Klick.
  • Manifeste verstecken (optional): Blendet die .xml-Dateien der Erweiterungen aus, damit Angreifer die installierten Versionen nicht ausspähen können.
  • Auch für nginx: Erzeugt aus denselben Einstellungen den passenden Regelblock für den nginx-Webserver.
  • Light-/Dark-Modus: Richtet sich nach dem Design von Joomla 5/6.

Datenschutz: Die Erweiterung sendet keine Daten nach außen, geladen werden nur die Schutzmuster. Kompatibel mit Joomla 2.5 bis 6, Apache/LiteSpeed (plus nginx) und PHP 7.4 bis 8.5, kostenlos.

Ehrlich gesagt: die Grenzen

  • 100 % Schutz gibt es nicht. Halte Joomla und deine Erweiterungen aktuell - die Warnliste und die automatischen Extension-Updates nehmen dir das weitgehend ab.
  • Die Echtzeit-Firewall greift nur bei eingeschalteter "Automatischer Überwachung".
  • Bei Server-Eigenheiten fangen Selbsttest, automatisches Rückgängigmachen und die Sicherungen ab, falls eine Regel einmal zu streng ist.
  • Ein experimenteller Schadcode-Scan ist eingebaut - als Hinweisgeber, nicht als Garantie. Er ersetzt keine vollständige Bereinigung; bei konkretem Verdacht hilft eine fachliche Prüfung weiter.

Kostenlos und gepflegt

HTProtect ist kostenlos und wird von website-bereinigung.de gepflegt und weiterentwickelt. Die Oberfläche gibt es auf Deutsch und Englisch. Und falls du sie nicht mehr brauchst: Die Deinstallation entfernt restlos alles wieder, inklusive Hintergrund-Plugin.

Fragen, Ideen oder Hilfe?

Fragen, Anregungen oder Verbesserungsvorschläge? Schreib eine Mail an Diese E-Mail-Adresse ist vor Spambots geschützt! Zur Anzeige muss JavaScript eingeschaltet sein! oder direkt hier in die Kommentare.

Kommentare  
Günther
# Günther 2026-06-22 04:45
Tausend Dank für diese großartige Erweiterung!
Antworten
Agnes
# Agnes 2026-06-22 17:42
Genial! Herzlichen Dank für diese Erweiterung!
Antworten
R@lle
# R@lle 2026-06-23 16:54
Ein super Komponente. Nachdem die beiden, von mir betreuten Homepages gleich am 12./13.Juni angegriffen wurden, habe ich HTProtect installiert und dann entschieden ein Aceeba-Backup vom 07.Juni aufzuspielen. Dann HTProtect wieder installiert und auch noch den JCE auf die neueste Version gehoben. Nun sehen wir mal, wie die nächste Woche vergeht, aber ich bin sehr zuversichtlich. Die Komponente macht einen professionellen Eindruck, meine kommende Spende sei euch gewiss. :-)
Antworten
Oliver
# Oliver 2026-06-24 07:25
Auch von mir vielen Dank!
Antworten
Markus B.
# Markus B. 2026-06-24 15:01
Vielen Dank für diese sehr nützliche Erweiterung für Joomla! ;-)
Antworten
Uwe Hermann
# Uwe Hermann 2026-06-25 10:27
Danke für diese großartige Erweiterung :-)
Antworten
Josef
# Josef 2026-06-25 11:47
Meinen besten Dank
läuft bei mir auf ca. zehn Seiten ohne Probleme.
Und ich bin einfach etwas beruhigter....
Antworten
mika
# mika 2026-06-28 14:40
super Sache, vielen Dank!
Antworten
mika
# mika 2026-06-28 14:41
super Sache - viele Dank - hilft mir gerade sehr!
Antworten
Bernhard
# Bernhard 2026-06-28 18:39
Danke vielmals. Grossartige Hilfe - ich war schon völlig am Verzweifeln. Bei mir hatten sie sogar die Domain auf einer andern Google Search Seite angemeldet und Titles und Meta-descriptions geändert!
Antworten
Thorsten
# Thorsten 2026-06-29 12:49
Super Tool. Vielen Dank. :-)
Antworten
Torsten Kaletta
# Torsten Kaletta 2026-07-01 15:37
Hallo Herr Lohmann,

eine Frage zu dem experimentellen Schadcode. Wir hatten schon einmal im Joomla Forum miteinander zu tun gehabt (Site wurde manipuliert). Habe die Site durch ein Backup neu erstellt und dann HTProtect installiert. Jetzt hat mich der Provider angerufen, der diese Site nochmals auf Schadcode geprüft hatte und mir mitgeteilt, dass in HTprotect etwas derartiges zu finden sei. Welche AUswirkung hat der Code in HTprotect und ist dieser unbedingt notwendig?
Beste Grüße
Torte
Antworten
Pascal
# Pascal 2026-07-05 15:59
Hi Torsten,

HTProtect enthält natürlich Signaturen und Muster, anhand derer Schadcode erkannt wird. Dass Sicherheits-Scanner von Hostern (z. B. Imunify360) solche Inhalte gelegentlich als verdächtig einstufen, ist eine Herausforderung, da sie den Kontext nicht kennen.

Ich arbeite kontinuierlich daran, die Architektur so zu gestalten, dass solche Fehlalarme möglichst vermieden werden. Mit Version 2.4.2 wird das noch einmal deutlich verbessert und die Wahrscheinlichkeit, dass Drittanbieter-Scanner Inhalte von HTProtect fälschlicherweise als verdächtig einstufen, weiter reduziert.

Gruß
Pascal
Antworten
Sven
# Sven 2026-07-01 16:31
Sehr nützliche Erweiterung. Pefekt auf Joomla und den Hacks abgestimmt. Vielen Dank für das kostenlose Tool. Ist ja heute nicht selbstverständlich.
Antworten
Johannes
# Johannes 2026-07-02 18:21
Großartiges Tool, vielen herzlichen Dank!!
Antworten
Jutta
# Jutta 2026-07-02 23:41
Ich habe inzwischen all unsere Joomla Seiten mit HTprotect ausgestattet. Läuft einwandfrei und gibt mir ein gutes Gefühl, nachdem etwa die Hälfte aus einem Backup wiederhergestellt werden mussten. :sigh:
Wieso bietest du das kostenlos an? Ich hab mal was in der Kaffeekasse da gelassen!
Antworten
Thorsten Luckmann
# Thorsten Luckmann 2026-07-06 09:23
Beste Erweiterung für Joomla. Endlich. Vielen Dank. Ich habe gleich mal etwas in die "Kaffekasse" getan. ;-):-)
Antworten
Pascal
# Pascal 2026-07-06 17:01
Vielen Dank!
Antworten
Danny
# Danny 2026-07-09 09:47
This is the best extension for Joomla! A must for every website, thanks!
Antworten

Kein Sicherheitsupdate mehr verpassen!

Ergänzende Angebote

Kunden über uns

„Umstellung unserer Joomla Website von PHP 5.3 auf PHP 7 lief super schnell, günstig und mit tadellosem Ergebnis. Sehr gute und nette Kommunikation.“
– H. Bergmann

„Innerhalb eines Tages wurde alles extrem professionell und extrem schnell gemacht. Sehr vertrauenswürdig. Excellent. 5 Sterne“
– Fernando V.

„Ich selbst wusste mir nicht zu helfen, fand hier aber die nötige Kompetenz, um alles wieder bereinigen zu lassen. Nötige Updates und Sicherungen wurden gemacht, alles äußerst preiswert, schnell und gut!“
– Klaus-Peter

„Die Seite sieht super aus – alles wie zuvor – und das unter PHP 7.2 – ich bin beeindruckt - ganz herzlichen Dank!“
– Dr. Ingo Wuddel

„Da wir einen Onlineshop betreiben war, es für uns sehr wichtig, dass unsere Seite schnell wieder im vollen Funktionsumfang für unsere Kunden zur Verfügung steht. Alle Arbeiten werden äußerst schnell zu unserer vollen Zufriedenheit ausgeführt.“ – Löwen Handels GmbH

„Sehr schnelle, seriöse und zielführende Bearbeitung des Problems. Zusätzlich wurden mir Tipps und Strato spezifische Infos mitgegeben, um das Risiko eines Wiederkehrens des Problems zu verringern.“
– Heino B.

„Der Kontakt war besonders freundlich, einige kosmetische Zusatzarbeiten wurden - als sei es selbstverständlich - von selbst in Angriff genommen. Ich bin erleichtert und sehr dankbar.“
– R. Mayer

„Super. In einer absoluten Notlage bei Sperrung von 2 Domains durch Strato wegen Hackerangriff wurden beide Domains zunächst temporär noch am gleichen Tag wieder live geschaltet.“
– I. Radchenko

„Hervorragender Service. Problem innerhalb von 18 Stunden gelöst. Wir sind begeistert. Vielen Dank 🙏“
– Tien Sy Vuong

Website-Bereinigung.de Support Service Google Bewertungen

Kontaktmöglichkeiten

Diese E-Mail-Adresse ist vor Spambots geschützt! Zur Anzeige muss JavaScript eingeschaltet sein!
Kontaktformular

Telefonat vereinbaren
+49 (0)2406 969796
Mo. - Fr. | 9 - 21 Uhr