Folder Guard — Protected By ZeroBot
Ein selbst gehostetes Paket, das den Bot-Schutz von ZeroBot vor jeden beliebigen Ordner auf Ihrem eigenen Server stellt — ohne Proxy, ohne DNS-Änderungen.
Was ist Folder Guard?
Folder Guard ist ein kleines PHP-Paket, das Sie auf Ihren eigenen Server legen.
Sobald ein Ordner geschützt ist, wird jede Anfrage an ihn gegen Ihr ZeroBot-Konto geprüft, bevor die Seite lädt — so werden Bots gestoppt, während echte Besucher unbehelligt durchgelassen werden.
Es verbindet sich über Ihren Lizenzschlüssel mit Ihrem bestehenden ZeroBot-Konto, sodass Ihre Whitelist, Blacklist, Traffic-Protokolle und Einstellungen mit Ihrem Haupt-Dashboard synchron bleiben.
Nichts wird bei Dritten gespeichert.
So funktioniert der Schutz
Wenn ein Besucher einen geschützten Ordner öffnet, läuft der Guard vor Ihrer Seite und fragt ZeroBot, ob die Anfrage von einem Bot oder einem Menschen stammt, und wendet dann Ihre gewählte Regel an:
- Er wird bei jeder Anfrage innerhalb eines geschützten Ordners automatisch geladen (über .user.ini oder .htaccess).
- Jede Anfrage wird live gegen Ihr ZeroBot-Konto entschieden — kein veraltetes Caching.
- Er ist von Grund auf fail-open konzipiert: Sollte ZeroBot einmal nicht erreichbar sein, funktioniert Ihre Website weiterhin normal.
- Jeder Besuch wird in Ihrem Konto protokolliert, sodass er sowohl im Paket als auch in Ihrem Haupt-Dashboard von ZeroBot erscheint.
Voraussetzungen
- PHP 8.1 oder neuer.
- Apache (mod_php) oder PHP-FPM / FastCGI / LiteSpeed — das Paket konfiguriert beides automatisch.
- Ein aktiver ZeroBot-Lizenzschlüssel (in Ihrem Dashboard unter Profil zu finden).
- Ein freier Domain-Slot in Ihrem Tarif.
Folder Guard autorisiert Ihre Domain automatisch, was einen der Domain-Slots Ihres Tarifs belegt.
Domain-Autorisierung
Wenn Sie Folder Guard zum ersten Mal verbinden, autorisiert es Ihre Domain automatisch, sofern ein Platz in Ihrem Tarif frei ist.
Es fügt die Domain nur beim Verbinden hinzu — entfernen Sie sie später in Ihrem Dashboard, respektiert der Guard das: Er schützt nicht mehr und zeigt eine klare Warnung «nicht geschützt» an, statt sie stillschweigend wieder hinzuzufügen.
Das Autorisieren einer Domain belegt einen der Domain-Slots Ihres Tarifs.
Wenn kein Slot frei ist, kann die Domain nicht autorisiert werden — und bis dahin kann Folder Guard Ihre Ordner nicht schützen und Besucher werden einfach durchgelassen.
Geben Sie einen Slot frei, indem Sie eine nicht genutzte Domain in Ihrem Dashboard entfernen, oder erweitern Sie Ihren Tarif, um weitere hinzuzufügen.
Wenn Ihre Domain nicht autorisiert ist, erscheint oben im Dashboard des Pakets ein deutlicher Hinweis mit einem Link zur Verwaltung Ihrer Domains.
Installation in 4 Schritten
Kein Code und keine Kommandozeile erforderlich — einfach hochladen und im Browser öffnen.
Paket herunterladen
Laden Sie das Protected By ZeroBot ZIP über den Link am Ende dieser Seite herunter.
Hochladen & entpacken
Entpacken Sie es und laden Sie den Ordner protected-by-zerobot an einer beliebigen Stelle innerhalb Ihrer Website hoch (zum Beispiel in Ihr public_html).
Die Setup-Seite öffnen
Rufen Sie den Ordner in Ihrem Browser auf (z.
B. https://yoursite.com/protected-by-zerobot/).
Der Setup-Bildschirm erscheint automatisch.
Ihre Lizenz verbinden
Fügen Sie Ihren ZeroBot-Lizenzschlüssel ein und klicken Sie auf Überprüfen & verbinden.
Ihre Domain wird automatisch registriert und Sie landen im Dashboard.
Einen Ordner schützen
Öffnen Sie den Tab Geschützte Ordner, geben Sie den absoluten Pfad des Ordners ein, den Sie schützen möchten (das Feld ist mit Ihrem Web-Root vorausgefüllt), und klicken Sie auf Ordner schützen.
Der Guard wird auf Apache sofort und auf PHP-FPM innerhalb von etwa fünf Minuten aktiv.
Sie können den Schutz eines Ordners jederzeit über denselben Tab wieder aufheben.
Was Folder Guard schützt — und was nicht
Folder Guard arbeitet auf der PHP-Ebene: Jede Anfrage, die PHP in einem geschützten Ordner ausführt, wird geprüft, bevor Ihre Seite lädt.
Seit v1.3.0 können auch statische Dateien durch PHP geleitet werden — Seiten und Text-Assets sind damit ebenfalls abgedeckt.
Folder Guard schützt
- PHP-Seiten und -Skripte in einem geschützten Ordner — index.php, contact.php, Admin-Panels, Mitgliederbereiche, jede .php-Datei.
- Statische Seiten (.html, .htm) standardmäßig, plus optionale Text-Assets (.css, .js, .json, .xml, .svg, .txt), die Sie unter Einstellungen → Geschützte Erweiterungen aktivieren — jede wird mit ihrem korrekten Content-Type ausgeliefert.
- Der Besucher wird blockiert, geprüft oder protokolliert, bevor Inhalte gesendet werden; erlaubte HTML-Seiten tragen Badge und Fingerprint-Skript.
Geschützte statische Dateien werden mit no-store gesendet — der Browser behält nie eine Kopie, die den Schutz umgehen könnte.
Folder Guard schützt nicht
- Bilder und andere Binärdateien — Bilder, PDFs, Videos, Schriftarten und Downloads.
Sie können nicht sicher durch PHP geleitet werden, der Schutz läuft für sie also nie. - Nicht aktivierte statische Typen — standardmäßig sind nur .html und .htm abgedeckt; andere Text-Assets bleiben ungeschützt, bis Sie sie unter Geschützte Erweiterungen einschalten.
- PHP-Dateien außerhalb des geschützten Ordners oder Hosts, auf denen der Auto-Prepend-Mechanismus nicht aktiviert werden konnte.
Statisches Routing erfordert zusätzlich Apache oder LiteSpeed — bei reinem PHP-FPM/nginx nutzen Sie den Include-Modus, der nur .php abdeckt. - Kopien, die ein CDN bereits vor Aktivierung des Schutzes gespeichert hat — die Entscheidung fällt zur Anfragezeit auf Ihrem Server; leeren Sie den CDN-Cache nach dem Schützen eines Ordners.
Aktivieren Sie weitere Texttypen unter Einstellungen → Geschützte Erweiterungen.
Binärdateien erfordern einen anderen Ansatz — liefern Sie sie über ein PHP-Skript in einem geschützten Ordner aus oder schützen Sie das Verzeichnis auf Webserver-Ebene (z.
B. .htaccess-Authentifizierung).
Schutzregeln
In den Einstellungen entscheiden Sie getrennt, was mit Bots und was mit echten Menschen geschieht:
Wenn ein Bot erkannt wird
- Blockieren — eine schlichte "Zugriff verweigert"-Seite anzeigen.
- Challenge — das ZeroBot-Slider-Captcha anzeigen; wer es löst, wird durchgelassen.
- Weiterleiten — den Besucher an eine URL Ihrer Wahl senden.
- Nur protokollieren — den Besuch aufzeichnen, aber nicht blockieren (ideal zum Testen).
Wenn ein echter Mensch besucht
- Nichts tun — direkt durchlassen (Standard).
- Challenge — auch Menschen das Captcha lösen lassen.
- Blockieren — alle abweisen (nützlich, um einen Ordner vollständig zu schließen).
- Weiterleiten — Menschen an eine andere URL senden.
Das ZeroBot-Captcha
Wenn die Challenge-Regel aktiv ist, sehen verdächtige Bots das echte ZeroBot-Slider-Captcha.
Sobald ein Besucher es löst, erhält er einen kurzlebigen Freipass und wird nicht erneut zur Challenge aufgefordert — genau dasselbe Captcha, das auf der gesamten ZeroBot-Plattform verwendet wird.
Geräte-Fingerprint (optional)
Sie können das ZeroBot-Gerätefingerprint-Skript in den Einstellungen aktivieren.
Es erfasst über 40 Browsersignale (Canvas, WebGL, Audio, Zeitzone und mehr) auf geschützten Seiten, um jeden Besucher zu bewerten.
Ein sauberer Besucher wird durchgelassen; ein Besucher mit mittlerem Risiko erhält ein kurzes Captcha, um zu beweisen, dass er ein Mensch ist; ein Besucher mit hohem Risiko wird automatisch blockiert — ohne zusätzliche Regel.
Whitelist & Blacklist
Erlauben oder blockieren Sie bestimmte IPs direkt aus dem Paket heraus.
Da es mit Ihrem ZeroBot-Konto synchronisiert ist, gilt jede Änderung überall dort, wo Ihr Konto schützt — und erscheint auch in Ihrem Haupt-Dashboard.
Traffic & Protokolle
Der Tab Traffic zeigt für jede Anfrage live die Entscheidungen an, genau wie Ihr Haupt-Dashboard:
- IP, Status (Bot oder Mensch), die besuchte Seite, Browser, Betriebssystem und Land.
- Nach Seite filtern, durch die Historie blättern und das Protokoll bei Bedarf leeren.
- Ein Aktivitätsprotokoll zeichnet jede von Ihnen vorgenommene Whitelist- und Blacklist-Änderung auf.
- Aktivieren Sie Duplikate entfernen, um jeden Besucher pro Ordner nur einmal zu zählen — eine Seite, ihre Ressourcen (.css, .js) und schnelle Neuladungen von derselben IP werden zu einem einzigen Besucher zusammengefasst, und Ressourcen werden unter ihrer Seite gruppiert, statt jeweils als eigene Zeile zu erscheinen.
Schutz ein- & ausschalten
Ein einziger Schalter in den Einstellungen pausiert oder reaktiviert den Schutz für alle Ordner auf einmal, ohne Ihre Konfiguration zu entfernen.
Ausgeschaltet wird jeder Besucher einfach durchgelassen — praktisch für Wartungsarbeiten.
Der Schutz läuft nur wirklich, solange Ihre Domain autorisiert ist: andernfalls zeigt die Einstellungskarte «Ein, aber nicht schützend» an und jede geschützte Seite zeigt einen kleinen Hinweis «Schutz aus», bis Sie die Domain autorisieren.
Fehlerbehebung
Wenn ein geschützter Ordner trotzdem Besucher durchlässt, prüfen Sie diese vier Punkte.
Sie decken die wenigen Konfigurationen ab, bei denen die Aktivierung einen kleinen Anstoß braucht.
Es schützt nur PHP-Anfragen
Folder Guard läuft über PHPs auto_prepend_file und wird daher nur bei Anfragen aktiv, die PHP verarbeitet.
Statische .html-Seiten, Bilder oder ein ohne PHP ausgelieferter Ordner sind nicht geschützt.
Richten Sie es auf den Ordner, der Ihre PHP-Anwendung ausführt, oder fügen Sie es am Einstiegspunkt dieser Anwendung hinzu.
Aktivierung unter cPanel / LiteSpeed
Unter LiteSpeed steht die Einstellung in der .user.ini und wird etwa 5 Minuten zwischengespeichert, also nicht sofort wirksam.
Ein Wechsel Ihrer PHP-Version unter PHP-Version auswählen erzwingt ein erneutes Einlesen.
Wenn es immer noch nicht aktiviert wird, beachtet Ihr Host möglicherweise weder .user.ini noch php_value in der .htaccess.
Aktivieren Sie die PHP-Erweiterung htscanner unter PHP-Version auswählen und Erweiterungen, damit es funktioniert.
Lassen Sie auch die curl-Erweiterung aktiviert, da Folder Guard sie nutzt, um die API zu erreichen.
Bots kommen durch, erscheinen aber in den Protokollen
Das bedeutet, dass die Bot-Aktion auf Protokollieren steht, was Bots aufzeichnet, ohne sie zu stoppen.
Öffnen Sie die Einstellungen und setzen Sie die Bot-Aktion auf Blockieren oder Challenge, um sie wirklich zu stoppen.
Im Dashboard verbunden, aber es wird nichts protokolliert
Der Schutz liest Ihre Lizenz aus einer Datei namens .env.php im Installationsordner, nicht aus .env.example, die nur ein Beispiel ist und niemals bearbeitet werden sollte.
Das Dashboard kann durch Ihre Browser-Sitzung verbunden wirken, selbst wenn diese Datei fehlt.
Wenn Sie den Installationsordner verschoben oder umbenannt haben, öffnen Sie einfach einmal die Einstellungen und Folder Guard speichert die Lizenz automatisch erneut.
Nennen Sie dem Support Ihren Servertyp und was Sie sehen, dann helfen wir.
Fast jeder Fall ist einer der vier Punkte oben.
Folder Guard herunterladen
Holen Sie sich das neueste Paket und schützen Sie Ihren ersten Ordner in wenigen Minuten.
Paket herunterladenVielen Dank
Brauchen Sie Hilfe?
Erreichen Sie uns über unseren Telegram-Kanal oder unter support@zerobot.info — wir helfen Ihnen gerne bei der Einrichtung.