Bezpečnosť webu nie je téma len pre veľké firmy. Väčšina útokov je totiž automatizovaná — boty nepretržite skenujú internet a hľadajú zraniteľné weby bez ohľadu na ich veľkosť. Malá firma nie je „príliš malá na to, aby ju niekto napadol”; je len ďalšia adresa v zozname.

Dobrá správa: väčšinu rizík pokryjete pár základmi. Tento článok ich zhŕňa zrozumiteľne, bez žargónu.

Prečo je terčom aj malý web

Cieľom automatizovaných útokov spravidla nie je „vás” osobne, ale zneužitie webu: rozposielanie spamu, vloženie škodlivého kódu, presmerovania, ťažba cez váš server alebo únik dát z formulárov. Napadnutý web poškodí dôveru zákazníkov aj pozície vo vyhľadávaní.

Základy, ktoré musia byť

  • HTTPS (SSL certifikát). Šifrované spojenie je dnes štandard — bez neho prehliadače aj Google web penalizujú.
  • Aktualizácie. Neaktualizovaný CMS a pluginy sú najčastejšia diera. Updaty riešte pravidelne, nie „raz za rok”.
  • Silné prístupy a 2FA. Dlhé unikátne heslá a dvojfaktorové overenie na admin účtoch.
  • Ochrana formulárov. Honeypot, časová kontrola, rate-limit a prípadne captcha proti botom a spamu.
  • Zálohy. Pravidelné a otestované zálohy mimo samotného webu — aby ste sa po incidente vedeli vrátiť.
  • Minimum práv. Každý účet len také práva, aké naozaj potrebuje.
RizikoČím sa bránite
Odpočúvanie spojeniaHTTPS / SSL
Zneužitie známej dierypravidelné aktualizácie
Prelomenie heslasilné heslá + 2FA
Spam a boty cez formulárhoneypot, rate-limit, captcha
Strata dát po incidenteotestované zálohy

Menšia plocha = menšie riziko

Platí jednoduché pravidlo: čím menej pohyblivých častí, tým menej čo napadnúť. Web zavalený desiatkami pluginov má väčšiu „útočnú plochu” než čisté, jednoduché riešenie. Preto je prevažne statický web (napr. Astro) bezpečnostne vo výhode — nemá databázu ani pluginy, ktoré treba neustále zaplátavať.

Časté otázky

Stačí mi SSL certifikát?

SSL je nutný základ (šifrovanie), ale nie celá bezpečnosť. Bez aktualizácií, silných prístupov a ochrany formulárov vás samotné HTTPS neochráni.

Ako často aktualizovať?

Bezpečnostné aktualizácie ideálne čo najskôr po vydaní. Pri CMS s pluginmi sa oplatí pravidelný režim (napr. mesačný) plus okamžité riešenie kritických záplat.

Čo robiť, keď web napadnú?

Obnoviť z čistej zálohy, zmeniť všetky prístupy, doplniť chýbajúce aktualizácie a zistiť vstupný bod, aby sa to neopakovalo. Práve preto sú otestované zálohy kľúčové.


Bezpečnosť riešime ako súčasť zdravej webovej infraštruktúry, nie ako dodatočnú náplasť. Ak chcete vedieť, kde má váš web slabé miesta, pozrite si službu digitálna infraštruktúra alebo nám pošlite vstupnú diagnostiku.