Joomla .htaccess im Basisverzeichnis absichern - HTProtect Server-Schild
HTProtect ist eine kostenlose Joomla-Komponente, die deine Seite mit wenigen Klicks absichert und automatisch aktuell hält - vor allem über die zentrale .htaccess (die Steuerdatei des Webservers, die festlegt, welche Anfragen überhaupt durchkommen). Sie läuft auf Joomla 2.5 bis 6, auf Apache und LiteSpeed (für nginx gibt es einen fertigen Regelblock) und unter PHP 7.4 bis 8.5.
Stand: HTProtect 2.3.0 · 20. Juni 2026
Download: HTProtect
Kostenlose Joomla-Komponente (com_htprotect), Version 2.3.0. Für Joomla 2.5 bis 6 auf Apache und LiteSpeed (nginx: fertiger Regelblock), PHP 7.4 bis 8.5. Lizenz: GNU GPL v2 oder später.
htprotect-shield-joomla.zip herunterladen
Danach im Joomla-Backend unter Erweiterungen > Verwalten > Installieren > Paketdatei hochladen einspielen.
Oder ohne Datei-Upload direkt per "Von URL installieren" (Erweiterungen > Verwalten > Installieren > Von URL installieren) - diese URL einfügen:
Schnellstart: in 3 Minuten abgesichert
- Installieren. Die ZIP oben herunterladen und im Backend unter Erweiterungen > Verwalten > Installieren hochladen. HTProtect öffnet sich danach von selbst.
- "Jetzt absichern" klicken. Auf der Übersicht genügt ein Klick: HTProtect setzt die empfohlenen Einstellungen, schreibt die geschützte .htaccess, härtet die Upload-Ordner (sperrt dort ausführbaren Code), testet alles durch und legt vorher automatisch eine Sicherung an.
- "Automatische Überwachung" einschalten und eine E-Mail-Adresse eintragen. Das aktiviert den Echtzeit-Schutz, den Wächter (überwacht die Schutzdateien) und automatische Sicherheits-Updates - und du bekommst eine Mail, falls etwas nicht stimmt.
Fertig - in rund 3 Minuten ist die Seite abgesichert.
4. Falls im Frontend etwas klemmt (Bilder, CSS oder einzelne Funktionen fehlen): Starte unter "Site-Scan" die 403-Prüfung - sie findet versehentlich blockierte Inhalte und schlägt die passende Freigabe vor. Hilft das nicht, öffne die Browser-Konsole (Rechtsklick > Untersuchen oder F12) und sieh nach blockierten Ressourcen (Status 403). Gib diese in HTProtect unter den Einzeldatei- oder Verzeichnisausnahmen frei.
5. Bei Hack-Verdacht: Zusätzlich unter "Site-Scan" den Malware-Scanner laufen lassen - er findet eingeschleuste Schaddateien, zeigt ihren Inhalt zur Prüfung an und entfernt sie per Klick. Dabei mit Bedacht vorgehen: vor dem Löschen den Inhalt prüfen, nicht blind entfernen - Fehlalarme sind nie ganz auszuschließen. Am sichersten ist immer ein Backup-Restore von vor dem Angriff.
Was HTProtect alles macht
Stufe 1: Das Wichtigste (davon profitiert jeder)
- Ein-Klick-Absicherung ("Jetzt absichern"): Ein Button setzt die empfohlenen Einstellungen, schreibt die geschützte .htaccess, härtet die Upload-Ordner und testet alles automatisch durch.
- Exploit-Schild: Blockt bekannte Joomla-Angriffe (z. B. auf JCE, Novarain, Astroid, API-Leaks) und unbekannte derselben Art, und zwar in zwei Schichten: über die .htaccess (greift schon vor PHP) und eine Echtzeit-Firewall im Hintergrund, die Angriffe auch im versteckten POST-Teil (mitgeschickte Formulardaten) stoppt.
- Upload-Ordner-Härtung: Sperrt die PHP-Ausführung in Ordnern wie
imagesundmedia, und das wirkt sogar dann noch, wenn die Haupt-.htaccess gelöscht wird (eine hochgeladene Schad-Datei läuft also nicht). Interne Verzeichnisse wietmp,cacheundlogs- und alle weiteren, die kein PHP benötigen - sind über die Haupt-.htaccess ohnehin komplett gesperrt. - Schutzschild (.htaccess): Lässt PHP nur über erlaubte Einstiege zu (auch getarnte Dateien wie
bild.php.jpgwerden geblockt), erlaubt nur bestimmte Dateitypen, sperrt sensible Dateien und interne Ordner, setzt Sicherheits-Header (Schutzanweisungen an den Browser), erzwingt HTTPS und macht die Seite per Cache und Kompression schneller. Vorhandene eigene Regeln werden dabei erkannt und positionstreu übernommen - beim Absichern geht nichts verloren. - Backend-Zugangsschutz: Richtet eine zusätzliche Passwortabfrage vor dem Joomla-Login (/administrator) ein und erkennt auch einen bereits beim Hoster eingerichteten Schutz.
- Selbsttest mit Auto-Rückgängig: Nach dem Schreiben prüft HTProtect die Seite selbst, und falls etwas schiefgeht, wird automatisch der vorherige Zustand wiederhergestellt (macht also nichts kaputt).
Stufe 2: Überwachung und laufender Schutz
- Automatische Überwachung + E-Mail-Alarm: Prüft im Hintergrund auf verdächtige Veränderungen und meldet sie gesammelt per E-Mail. Bewusst ohne Alarm-Flut: wiederkehrende Treffer werden zusammengefasst, eine erneute Erinnerung kommt erst nach 14 Tagen. Läuft komplett ohne externen Cronjob.
- Automatische Extension-Updates - deine Website wartet sich selbst: HTProtect hält deine Erweiterungen eigenständig aktuell, frei nach deinem Zeitplan.

- Wählbares Update-Intervall mit Uhrzeit: wöchentlich, täglich oder praktisch sofort (im 15-Minuten-Takt).
- Sicherheitsupdates für Erweiterungen laufen sofort, ohne Wartezeit.
- Wählbare Karenzzeit für normale Updates (keine, 3, 7 oder 14 Tage), damit ein Update erst reifen kann, bevor es automatisch eingespielt wird.
- Bei jedem Auto-Update läuft der Malware-Scanner mit: schlägt er an, wird das Update sofort automatisch zurückgerollt. Fehlalarme (in den meisten Fällen sind es welche) werden zentral ausgewertet, ganz ohne site- oder personenbezogene Daten; der nächste Lauf nutzt dann die angepassten Anti-Fehlalarm-Signaturen.
- Ein Update, das sich als hochproblematisch erweist, kann es zentral für alle Installationen sofort ausgesetzt werden.
- Live-Update der Schutzmuster: Neue Angriffsmuster werden über einen signierten Live-Feed automatisch abgedeckt, ohne dass du die Erweiterung aktualisieren musst.
- Schwarm-Schutz 🐝: Fällt dir ein Fehlalarm auf oder rutscht doch einmal eine Schad-Datei durch, meldest du das mit einem Klick - anonym. Daraus entstehen neue Signaturen, die über denselben Live-Feed an alle Installationen gehen, ganz ohne Erweiterungs-Update. So macht jede Seite alle anderen ein Stück sicherer, und die Erkennung wird dabei laufend nachgeschärft - sprich weniger Fehlalarme.
- .htaccess-Wächter: Meldet, wenn Schutzdateien verändert oder gelöscht wurden, und stellt sie auf Klick wieder her.
- Einstiegspunkt-Wächter: Überwacht die zentralen Dateien, die bei jedem Aufruf laufen und sich deshalb nicht per .htaccess sperren lassen:
index.php, das Backend- und API-Gegenstück und das aktive Template werden auf Veränderung und Schadcode geprüft, dieconfiguration.phpgezielt auf Schadcode-Muster. Schlägt eine Prüfung an, gibt es Alarm. Normale Einstellungs-Änderungen und Joomla-Updates lösen dabei keinen Fehlalarm aus. - Konten-Wächter: Meldet per E-Mail, sobald ein neues Administrator-Konto angelegt oder ein bestehendes Admin-Passwort geändert wird. So fällt eine Konten-Übernahme sofort auf, statt erst beim Schaden. Der Wächter bleibt dabei auch bei Template-Wechseln, Klonen und Umzügen ruhig - es gibt keine falschen "Admin geändert"-Meldungen, und die Abmeldelinks bleiben pro Seite sauber.
- SEO- und Defacement-Wächter: Erkennt Verunstaltungen wie eingeschleuste "Hacked by ..."-Grafiken und -Seiten und prüft die Startseite zusätzlich auf untergeschobene Spam-Links und heimliche Weiterleitungen. Standardmäßig aktiv, läuft leise im Hintergrund und meldet nur, wenn etwas auffällt.
- Erweiterungs-Warnliste: Warnt vor installierten Erweiterungen, die als verwundbar bekannt sind, mit Link zum passenden Blog-Artikel und Update-Hinweis.
- Sicherheits-Ampel: Zeigt auf einen Blick grün/gelb/rot, was schon sicher ist und was noch fehlt.
Alle diese Prüfungen laufen im Hintergrund nach der Auslieferung der Seite - ohne spürbaren Einfluss auf den Seitenaufbau.
Stufe 3: Spezial und Komfort
- Notfall-Modus: Sperrt per Klick die komplette Seite (auch das Frontend) mit Passwort, praktisch zum Aufräumen nach einem Hack, und ist mit einem Klick wieder aus.
- Site-Scan und Pfad-Test: Prüft, ob der Schutz versehentlich legitime Inhalte blockieren würde, und schlägt passende Freigaben vor.
- Aktive Bereinigung: Erkennt und entfernt typische Spuren bekannter Angriffe, etwa über manipulierte JCE-Profile angelegte Hintertüren oder untergeschobene Mini-.htaccess-Dateien.
- Vertrauenswürdige Pfade: Einzelne Pfade lassen sich gezielt freigeben (z. B. für Monitoring-Tools wie Panopticon) - über alle Schutzebenen hinweg.
- Automatische Sicherungen: Vor jeder Änderung wird die .htaccess gesichert, das Wiederherstellen geht per Klick.
- Manifeste verstecken (optional): Blendet die .xml-Dateien der Erweiterungen aus, damit Angreifer die installierten Versionen nicht ausspähen können.
- Auch für nginx: Erzeugt aus denselben Einstellungen den passenden Regelblock für den nginx-Webserver.
- Light-/Dark-Modus: Richtet sich nach dem Design von Joomla 5/6.
Datenschutz: Die Erweiterung sendet keine Daten nach außen, geladen werden nur die Schutzmuster. Kompatibel mit Joomla 2.5 bis 6, Apache/LiteSpeed (plus nginx) und PHP 7.4 bis 8.5, kostenlos.
Ehrlich gesagt: die Grenzen
- 100 % Schutz gibt es nicht. Halte Joomla und deine Erweiterungen aktuell - die Warnliste und die automatischen Extension-Updates nehmen dir das weitgehend ab.
- Die Echtzeit-Firewall greift nur bei eingeschalteter "Automatischer Überwachung".
- Bei Server-Eigenheiten fangen Selbsttest, automatisches Rückgängigmachen und die Sicherungen ab, falls eine Regel einmal zu streng ist.
- Ein experimenteller Schadcode-Scan ist eingebaut - als Hinweisgeber, nicht als Garantie. Er ersetzt keine vollständige Bereinigung; bei konkretem Verdacht hilft eine fachliche Prüfung weiter.
Kostenlos und gepflegt
HTProtect ist kostenlos und wird von website-bereinigung.de gepflegt und weiterentwickelt. Die Oberfläche gibt es auf Deutsch und Englisch. Und falls du sie nicht mehr brauchst: Die Deinstallation entfernt restlos alles wieder, inklusive Hintergrund-Plugin.
Fragen, Ideen oder Hilfe?
Fragen, Anregungen oder Verbesserungsvorschläge? Schreib eine Mail an Diese E-Mail-Adresse ist vor Spambots geschützt! Zur Anzeige muss JavaScript eingeschaltet sein! oder direkt hier in die Kommentare.
- Details
- Zuletzt aktualisiert: 11. Juni 2026


läuft bei mir auf ca. zehn Seiten ohne Probleme.
Und ich bin einfach etwas beruhigter....
eine Frage zu dem experimentellen Schadcode. Wir hatten schon einmal im Joomla Forum miteinander zu tun gehabt (Site wurde manipuliert). Habe die Site durch ein Backup neu erstellt und dann HTProtect installiert. Jetzt hat mich der Provider angerufen, der diese Site nochmals auf Schadcode geprüft hatte und mir mitgeteilt, dass in HTprotect etwas derartiges zu finden sei. Welche AUswirkung hat der Code in HTprotect und ist dieser unbedingt notwendig?
Beste Grüße
Torte
HTProtect enthält natürlich Signaturen und Muster, anhand derer Schadcode erkannt wird. Dass Sicherheits-Scanner von Hostern (z. B. Imunify360) solche Inhalte gelegentlich als verdächtig einstufen, ist eine Herausforderung, da sie den Kontext nicht kennen.
Ich arbeite kontinuierlich daran, die Architektur so zu gestalten, dass solche Fehlalarme möglichst vermieden werden. Mit Version 2.4.2 wird das noch einmal deutlich verbessert und die Wahrscheinlichkeit, dass Drittanbieter-Scanner Inhalte von HTProtect fälschlicherweise als verdächtig einstufen, weiter reduziert.
Gruß
Pascal
Wieso bietest du das kostenlos an? Ich hab mal was in der Kaffeekasse da gelassen!