Joomla Security Extensions im Vergleich: Admin Tools, RSFirewall & HTProtect (2026)
Joomla Security Extensions gibt es im Verzeichnis dutzendweise - aber wenn es ernst wird, reden alle über dieselben vier: Akeeba Admin Tools, RSFirewall, Securitycheck Pro und unser eigenes HTProtect. Deshalb vorweg: Ja, wir vergleichen hier auch unser eigenes Werkzeug, und ja, wir sagen dir am Ende, was wir empfehlen. Dazwischen bekommst du eine Tabelle und Einschätzungen, die du Zeile für Zeile nachprüfen kannst - was jede Extension kann, was sie kostet, wo ihre Grenzen liegen. Und warum die eigentliche Frage 2026 nicht mehr „Firewall oder Scanner?" lautet, sondern: Wer schützt meine Seiten und behält sie zentral im Blick?
Inhalt
Worauf es bei einer Joomla Security Extension wirklich ankommt
Bevor wir vergleichen, kurz die Messlatte. Eine Security Extension, die den Namen verdient, muss 2026 fünf Dinge leisten:
- Angriffe blocken: eine Web Application Firewall, die SQL-Injection, XSS und Datei-Uploads abfängt - und ihre Regeln aktuell hält, wenn die nächste Lücke publik wird. Eine WAF mit Regeln von 2023 ist Dekoration.
- Befall finden: ein Malware-Scanner mit Signaturen und Heuristik, der Webshells, Backdoors und eval-Loader auch dann findet, wenn die Seite schon infiziert ist. Das ist etwas anderes als ein Datei-Änderungs-Scanner - dazu gleich mehr.
- Härten: .htaccess im Basisverzeichnis, PHP-Sperre für die Upload-Ordner, Passwortschutz für
/administrator. Unspektakulär, fängt aber einen Großteil der automatisierten Angriffe ab. - Verwundbare Erweiterungen im Griff: veraltete Extensions sind der mit Abstand häufigste Grund für gehackte Joomla-Seiten. Eine gute Lösung erkennt sie - eine sehr gute aktualisiert sie abgesichert automatisch.
- Überblick behalten: spätestens ab der zweiten Seite brauchst du eine zentrale Sicht auf Status, Funde und offene Updates. Wellen wie die aktuellen um JCE und SP Page Builder stellen immer zuerst dieselbe Frage: Auf welcher meiner Seiten läuft das überhaupt?
Und eine Sache leistet keine der vier Lösungen, egal was das Marketing verspricht: Sie ersetzt keine Updates. Wer sein Joomla und seine Erweiterungen verrotten lässt, wird auch mit Firewall gehackt - nur etwas später. Die Grundlagen dazu stehen im Praxis-Leitfaden Joomla absichern.
Die vier Kandidaten im Überblick
Vier Lösungen bestimmen die Praxis: Akeeba Admin Tools, RSFirewall, Securitycheck Pro und HTProtect. Die Tabelle zeigt den Stand von Juli 2026 nach Herstellerangaben; Listenpreise ohne Aktionen und Bundle-Rabatte.
| Funktion | Admin Tools | RSFirewall | Securitycheck Pro | HTProtect |
|---|---|---|---|---|
| Alle Schutzfunktionen kostenlos | – (Core stark reduziert) | – | – (Basis reduziert) | ✓ |
| Web Application Firewall | Pro | ✓ | ✓ | ✓ (Exploit-Schild) |
| Malware-Scanner mit Signaturen | – (Änderungs-Scanner, Pro) | ✓ | ✓ | ✓ (inkl. Datenbank) |
| .htaccess-Härtung im Basisverzeichnis | Pro (.htaccess Maker) | – | – | ✓ |
| /administrator absichern | ✓ | ✓ (Backend-Passwort) | ✓ (Secret Key) | ✓ (.htaccess-Passwort) |
| Verwundbare Erweiterungen erkennen | – | – | ✓ (eigene Datenbank) | ✓ (Vuln-Radar) |
| Verwundbare Erweiterungen automatisch updaten | – | – | – | ✓ (abgesichert) |
| Zentrales Dashboard für mehrere Seiten | separat (Panopticon, selbst hosten) | – | separat (Control Center) | ✓ inklusive (htprotect.app) |
| Joomla-Versionen | 4 - 6 (3 eingefroren) | 3.9 - 6 | 3 - 6 | 2.5 - 6 |
| Preis | ab ca. 40 €/Jahr (Pro) | ab ca. 49 €/Jahr | Jahres-Abo | kostenlos |
✓ = enthalten · Pro = nur in der Bezahlversion · – = nicht enthalten · Stand: Juli 2026, Herstellerangaben
Akeeba Admin Tools: der etablierte Werkzeugkasten
Admin Tools ist der Veteran unter den Joomla Security Extensions - seit über 15 Jahren gepflegt, mit exzellenter Dokumentation und einem Abo, das für beliebig viele Seiten gilt. Die Web Application Firewall ist sehr granular konfigurierbar, und der .htaccess Maker (mit Varianten für NginX und IIS) ist das ausgereifteste Werkzeug seiner Art. Wer sich einarbeitet, bekommt sehr feine Kontrolle über jede einzelne Schutzschicht.
Die Einschränkungen: Praktisch alles Sicherheitsrelevante steckt in der Pro-Version (ab ca. 40 €/Jahr, Verlängerungen günstiger) - die kostenlose Core-Variante ist eher eine Verwaltungshilfe als ein Schutz. Der „Scanner" ist ein PHP File Change Scanner: Er meldet neue, geänderte und gelöschte Dateien und bewertet sie. Als Frühwarnsystem auf einer sauberen Seite ist das stark - auf einer bereits gehackten Seite ohne sauberen Referenzstand hilft es beim Aufspüren des bestehenden Befalls nur begrenzt. Verwundbare Dritt-Erweiterungen erkennt Admin Tools nicht, und für Joomla 3 gibt es nur noch Sicherheits-Wartung ohne neue Funktionen. Zentrale Verwaltung mehrerer Seiten läuft ausschließlich über Panopticon - ein separates Tool aus gleichem Haus, das du selbst hosten und pflegen musst.
Kurz: Wer ohnehin im Akeeba-Kosmos unterwegs ist (Stichwort Akeeba Backup), bekommt ein rundes, seriöses Paket für die einzelne, aktuelle Joomla-Seite.
RSFirewall: Firewall plus System-Check
RSFirewall kombiniert eine WAF (Filter gegen SQL-Injection, XSS und LFI, Prüfung von Datei-Uploads auf Malware-Muster) mit einem System-Check, der Dateirechte, Core-Integrität und Versionsstände kontrolliert. Dazu kommen ein zusätzliches Backend-Passwort gegen Brute Force, Black- und Whitelists mit IPv6-Unterstützung und ein Team, das die Filter aktuell hält. Fair gelöst: Die Extension läuft auch nach Ablauf des Abos weiter - bezahlt werden Updates und Support.
Die Einschränkungen: Es gibt keine kostenlose Version, der Einstieg liegt bei ca. 49 €/Jahr. Verwundbare Dritt-Erweiterungen erkennt RSFirewall nicht, automatische Updates gibt es nicht, und eine zentrale Verwaltung mehrerer Seiten fehlt komplett - bei zehn Seiten loggst du dich zehnmal ein. Unterstützt wird Joomla ab 3.9, ältere Bestandsseiten bleiben außen vor.
Kurz: ein bewährtes Rundum-Paket für die einzelne Seite, wenn das Jahres-Abo ins Budget passt.
Securitycheck Pro: viel Funktion, verteiltes Konzept
Securitycheck Pro bringt WAF, Malware-Scanner und File-Integrity-Überwachung mit - und einen echten Trumpf: eine sehr gepflegte Datenbank verwundbarer Joomla-Erweiterungen, gegen die deine Installation per Klick geprüft wird. Genau das fehlt Admin Tools und RSFirewall komplett. Unterstützt wird Joomla 3 bis 6, das Ganze im Jahres-Abo.
Die Einschränkungen: Die kostenlose Basis-Version ist stark reduziert, der volle Umfang steckt im Abo. Und die zentrale Verwaltung mehrerer Seiten ist ein eigenes Produkt: das Control Center - eine zusätzliche Komponente, die du auf einer eigenen Joomla-Instanz selbst hostest, wartest und mit jeder verwalteten Seite einzeln verknüpfst. Das funktioniert, ist aber ein Baukasten aus mehreren Teilen statt einer Lösung aus einem Guss.
Kurz: fürs Geld viel Funktion - wer mehrere Seiten zentral verwalten will, baut sich die Infrastruktur dafür selbst.
HTProtect: Schutz und Site-Management aus einem Guss
Transparenz zuerst: HTProtect ist unsere eigene Entwicklung - entstanden aus über 3.000 Bereinigungen gehackter Websites seit 2013. Jede Signatur, jede Schild-Regel und jede Härtungsmaßnahme kommt aus Fällen, die real auf unserem Tisch lagen. Und genau deshalb ist der Ansatz anders als bei den drei Kandidaten oben: nicht Firewall oder Scanner oder Verwaltung - sondern alles zusammen, und die Schutzfunktionen komplett kostenlos.
Was drinsteckt:
- Malware-Scanner mit Signaturen, Heuristik und Schwarm-Meldungen: findet Webshells, Backdoors, eval- und base64-Loader, getarnte JCE-Shells, SEO-Spam und Defacement - in Dateisystem und Datenbank, mit Stapel-Löschen und integriertem Editor für infizierte Kerndateien. Alle Details im Scanner-Beitrag.
- Exploit-Schild (WAF) mit Live-Regeln: blockt die gerade aktiven Angriffe auf JCE, SP Page Builder, Helix3, Helix Ultimate, Astroid und Novarain - Regel-Updates kommen automatisch und kryptografisch signiert.
- Härtung mit wenigen Klicks: .htaccess im Basisverzeichnis, PHP-Sperre für die Upload-Ordner, Passwortschutz für /administrator.
- Wächter und Sicherheits-Ampel: Alarm bei veränderter .htaccess oder neu auftauchenden Admin-Konten, der Zustand der Seite auf einen Blick.
- Verwundbare Erweiterungen: werden erkannt und auf Wunsch abgesichert automatisch aktualisiert - bevor die nächste Welle rollt.
Und dann der Punkt, den keine der drei anderen Lösungen so beantwortet: das htprotect.app Control Dashboard. Jede Joomla-Seite mit HTProtect meldet sich dort an, und du siehst zentral über alle Seiten hinweg: Sicherheitsstatus, Scan-Ergebnisse, verwundbare Erweiterungen, ausstehende Updates - ohne Generalschlüssel aus der Hand zu geben. Kein Zusatzprodukt, keine eigene Verwaltungs-Instanz, die du hosten und patchen musst: Das Dashboard ist Teil des Konzepts. Security Extension und Site-Management-Dashboard in einem - das ist die Lücke, die HTProtect schließt.
Die Eckdaten dazu: Joomla 2.5 bis 6 (also auch die alten Bestandsseiten, die statistisch am häufigsten gehackt werden), PHP 7.4 bis 8.5, keine Telemetrie, kein Upload deiner Dateien zu Dritten.
Der Ehrlichkeit halber: Kein Werkzeug erkennt 100 Prozent, auch unseres nicht - wer etwas anderes behauptet, verkauft Schlangenöl. Und ja, HTProtect ist deutlich jünger als Admin Tools oder RSFirewall. Dafür fließen Funde aus unseren täglichen Bereinigungen direkt in Signaturen und Schild-Regeln zurück - oft am selben Tag, an dem eine Welle losrollt.
Warum Schutz ohne Überblick nur die halbe Miete ist
Die Hack-Wellen der letzten Wochen haben das Muster deutlich gezeigt: Eine Lücke wird publik, Botnetze scannen binnen Stunden das halbe Netz - und die entscheidende Frage ist nicht „habe ich eine Firewall?", sondern „auf welcher meiner Seiten läuft die verwundbare Erweiterung, und ist sie überall gepatcht?". Mit klassischen Einzelseiten-Extensions beantwortest du das durch Einloggen. Auf jeder. Einzelnen. Seite. Mit einem zentralen Dashboard beantwortest du es in Sekunden - und patchst direkt von dort. Genau deshalb gehören Schutz und Verwaltung 2026 zusammen und nicht in getrennte Produkte.
Fazit: Welche Security Extension für wen?
Akeeba Admin Tools bleibt eine gute Wahl, wenn du ohnehin ein Akeeba-Abo hast und granulare WAF-Kontrolle auf aktuellen Joomla-Versionen willst. RSFirewall ist das bewährte Rundum-Paket für die einzelne Seite, wenn das Abo passt. Securitycheck Pro punktet mit seiner Schwachstellen-Datenbank, verteilt die Verwaltung aber auf Zusatzprodukte.
Für die meisten Joomla-Seiten - und spätestens ab der zweiten - ist HTProtect unsere klare Empfehlung: voller Schutz ohne Bezahlschranke, Unterstützung von Joomla 2.5 bis 6, verwundbare Erweiterungen werden nicht nur gemeldet, sondern abgesichert aktualisiert, und das zentrale Dashboard ist kein Zubehör, sondern eingebaut. Ja, das ist unser eigenes Werkzeug - aber die Tabelle oben kannst du Zeile für Zeile nachprüfen.
Schon gehackt? Erst bereinigen, dann absichern
Eine Security Extension auf einer bereits infizierten Seite zu installieren, ist wie eine neue Haustür in ein Haus einzubauen, in dem der Einbrecher noch im Keller sitzt. Erst muss der Befall raus - per Scanner oder, wenn es brennt, durch uns: Wir bereinigen gehackte Joomla-Seiten beruflich, inklusive Suche nach dem Einfallstor. Kein Hard-Sell - nur damit die Reihenfolge stimmt.
Häufige Fragen
Welche ist die beste Joomla Security Extension?
Für die meisten Seiten: HTProtect - alle Schutzfunktionen kostenlos, Joomla 2.5 bis 6, verwundbare Erweiterungen werden erkannt und abgesichert aktualisiert, das zentrale htprotect.app-Dashboard ist inklusive. Wer bereits ein Akeeba-Abo besitzt und nur eine aktuelle Einzelseite absichert, fährt auch mit Admin Tools gut.
Kann ich zwei Security Extensions parallel betreiben?
Davon raten wir ab. Zwei Firewalls filtern dieselben Anfragen doppelt, blockieren sich gegenseitig mit False Positives und schreiben konkurrierende Regeln in die .htaccess. Eine sauber konfigurierte Lösung schützt besser als zwei halbe.
Reicht eine kostenlose Security Extension?
Entscheidend ist nicht der Preis, sondern ob Signaturen und Firewall-Regeln aktuell gehalten werden. Eine kostenlose Extension mit täglich gepflegten Live-Regeln schützt besser als eine bezahlte, deren Abo ausgelaufen ist und die keine Updates mehr bekommt.
Ersetzt eine Security Extension Joomla- und Erweiterungs-Updates?
Nein. Veraltete Erweiterungen bleiben das Haupteinfallstor - die Security Extension ist der Airbag, Updates sind die Bremsen. Wie beides zusammenspielt, steht im Leitfaden Joomla absichern.
Was unterscheidet einen Datei-Änderungs-Scanner von einem Malware-Scanner?
Ein Änderungs-Scanner meldet, dass sich Dateien verändert haben - er braucht dafür einen sauberen Ausgangszustand. Ein Malware-Scanner mit Signaturen und Heuristik erkennt Schadcode auch auf einer Seite, die schon infiziert war, bevor du das Werkzeug installiert hast. Für eine Bereinigung brauchst du Letzteres - mehr dazu im Scanner-Beitrag.
Läuft HTProtect auch auf alten Joomla-Versionen?
Ja, von Joomla 2.5 bis 6 und unter PHP 7.4 bis 8.5. Gerade ältere Seiten profitieren davon, weil Admin Tools und RSFirewall dort nicht mehr oder nur eingeschränkt unterstützen.
Fragen oder etwas unklar? Schreib es gern in die Kommentare unter dem Artikel.
- Details
- Zuletzt aktualisiert: 31. Juli 2026

