Firmě přestane fungovat web v pátek odpoledne. Do pondělí ho nikdo neopraví, protože člověk, který ho dělal, je na dovolené a nikdo jiný k němu nemá přístup. V pondělí se zjistí, že zálohu sice někdo nastavil, ale nikdy ji nikdo nezkusil obnovit, a teď se ukáže, že jsou v ní jen soubory, ne databáze.
Tohle není příběh o hackerech. Je to příběh o tom, že se na nic z toho nepřišlo dřív, protože se to nikdy nezkusilo. Napadení webu je jen jedna z příčin výpadku a zdaleka ne nejčastější.
Tenhle článek je o tom, co má být připravené předem, jak poznat, že je něco špatně, a co dělat v první hodině. Bez strašení: u většiny firemních webů je pravděpodobnější, že si je vypnete sami, než že vám je někdo napadne.
Krátká odpověď
- Nejdůležitější věc není antivirus ani firewall, ale záloha, u které jste aspoň jednou zkusili obnovu. Nezkoušená záloha je jen pocit.
- Tři nejčastější příčiny výpadku nejsou útoky: propadlá doména, propadlý certifikát a nezaplacený hosting.
- Když se web napadne, bývá to přes zanedbaný doplněk nebo slabé heslo do administrace, ne přes chybu v serveru.
- Zjistit, že je něco špatně, se dá zadarmo: Search Console pošle e-mail, když Google na webu najde závadný obsah.
- Web bez cizích doplňků a bez desítek závislostí nemá kde být napadený. Nejlevnější zabezpečení je nemít co hlídat.
Web nespadne kvůli hackerům, ale kvůli kalendáři
Když se řekne bezpečnost webu, každý si představí útočníka. V praxi jsou nejčastější příčiny výpadku nudné a všechny mají společné to, že si na ně někdo měl dát upozornění do kalendáře.
| Příčina | Jak se projeví | Kolik trvá náprava |
|---|---|---|
| Propadlá doména | Web i firemní e-maily zmizí naráz | Hodiny, když se stihne ochranná lhůta |
| Propadlý certifikát | Prohlížeč místo webu ukáže varování | Minuty, když je na koho se obrátit |
| Nezaplacený hosting | Web se vypne, obvykle bez varování | Hodiny až dny |
| Chyba po aktualizaci | Rozsypaný vzhled nebo bílá stránka | Minuty ze zálohy, jinak hodiny |
| Zanedbaný doplněk | Cizí obsah na webu, přesměrování jinam | Dny, a to je ta lepší varianta |
| Slabé heslo do administrace | Někdo cizí uvnitř, často dlouho nepoznaný | Dny až týdny |
První tři řádky nemají s bezpečností nic společného a přesto stojí za většinou výpadků, které vidíme. Řeší je jedna věc: vědět, kdy co vyprší, a mít to napsané někde jinde než v hlavě jednoho člověka.
Doména je z toho nejzrádnější, protože s ní odejdou i e-maily. Firma tedy v tu chvíli nejen nemá web, ale ani se nedozví, že ho nemá, protože jí nedojde upozornění.
Záloha, kterou jste nikdy nezkusili obnovit, není záloha
Tohle je nejdůležitější odstavec celého článku a zároveň to, co skoro nikdo neudělá.
Skoro každý hosting dnes nabízí zálohy a skoro každá firma vám řekne, že je má. Ve chvíli, kdy je potřeba, se opakovaně ukazují tři věci: záloha obsahuje soubory, ale ne databázi, takže obsah webu chybí; záloha je stará týdny, protože se úloha někdy v minulosti přestala spouštět a nikdo si nevšiml; nebo obnova sice jde, ale nikdo neví jak, takže se to učí v nejhorší možnou chvíli.
Zkouška zabere půl hodiny a udělá se jednou za rok: požádejte toho, kdo web provozuje, ať obnoví včerejší zálohu na testovací adresu a ukáže vám ji. Když to nejde do hodiny, zálohu prakticky nemáte.
Zálohy máme, hosting je dělá automaticky. Kdy naposledy se z nich něco obnovovalo, nikdo neví, a co přesně je uvnitř, taky ne.
Zálohy běží denně, obsahují databázi i soubory, drží se třicet dní a jednou za rok se z nich obnoví web na testovací adresu, aby se vědělo, že to jde a jak dlouho to trvá.
Proč se napadají hlavně weby složené z doplňků
Útočník nehledá vaši firmu. Napíše program, který objíždí miliony adres a zkouší jednu známou díru. Váš web je terč proto, že běží na stejném systému jako miliony dalších, ne proto, že jste zajímaví.
Z toho plyne, kde se díry berou. Nejsou to servery a většinou ani jádro redakčního systému. Jsou to doplňky: každý je kus kódu od cizího člověka, někdo ho psal ve volném čase, někdo ho roky neudržuje, a každý má plný přístup k webu i k databázi.
Vzniká z toho past, ve které sedí většina firem, ke kterým přijdeme. Aktualizovat je nutné, ale riskantní, protože se po aktualizaci občas rozsype vzhled. Neaktualizovat je pohodlné, ale nebezpečné. Většina lidí zvolí druhou variantu a ani o tom nepřemýšlí jako o volbě.
Web bez ekosystému doplňků tenhle problém nemá. Není to tím, že by byl psaný lépe, ale tím, že v něm není dvacet cizích programů, které by někdo musel hlídat. Nejlevnější zabezpečení je nemít co hlídat.
Šest věcí, které mají být hotové předem
Žádná z nich nestojí měsíční paušál a čtyři z nich zvládne firma sama za odpoledne.
- 1Napište si, kdy vyprší doména, certifikát a hosting, a dejte si na to upozornění měsíc dopředu. Ne do hlavy, do kalendáře, ke kterému má přístup víc lidí.
- 2Ověřte zálohu obnovou na testovací adresu. Zjistěte přitom dvě čísla: jak stará záloha je a jak dlouho obnova trvá.
- 3Zaveďte dvoufázové přihlášení do administrace a zrušte účty lidí, kteří už ve firmě nejsou. Bývá jich víc, než čekáte.
- 4Zapněte si Google Search Console. Je zdarma a pošle e-mail, když Google na webu najde závadný obsah nebo problém s indexací.
- 5Sepište, kdo web provozuje, kde běží a kdo má přístupy. Jedna stránka, uložená mimo web.
- 6Domluvte si s dodavatelem, do kdy reaguje na výpadek a jak se mu má porucha hlásit mimo pracovní dobu.
Postup první hodiny, když web nefunguje
V pořadí, ve kterém se to má dělat. Půlka výpadků skončí už u druhého kroku.
- 1Ověřte, že problém není u vás. Zkuste web z mobilních dat a z jiné sítě, ideálně přes službu, která to zkusí z ciziny.
- 2Zjistěte, jestli platí doména a certifikát. Prohlížeč u certifikátu napoví sám, u domény se podíváte do veřejného registru.
- 3Podívejte se na stav hostingu, jestli poskytovatel nehlásí poruchu. Bývá to na jeho stavové stránce.
- 4Teprve teď volejte dodavateli. S informacemi z prvních tří kroků zkrátíte hledání na zlomek.
- 5Když je web napadený, neopravujte ho úpravami. Obnovte ho ze zálohy před napadením, změňte všechna hesla a teprve pak hledejte, kudy se to stalo. Oprava bez obnovy nechá útočníkovi zadní vrátka.
Web, který se rok neaktualizoval, není zastaralý. Je otevřený
Kdy se tím naopak nemá cenu zabývat
Bezpečnost se dobře prodává strachem, takže je fér říct, kde je hranice.
Jednostránkový web bez administrace, bez formuláře a bez přihlášení nemá co ukrást ani kde být napadený. Stačí u něj hlídat doménu a certifikát, tedy dvě data v kalendáři. Placený paušál za bezpečnost tam nemá co dělat.
Stejně tak nemá smysl kupovat bezpečnostní doplňky na web, který je složený z jiných doplňků. Přidáte tím další cizí kód s plným přístupem do systému, tedy přesně to, co je zdrojem problému. Užitečnější je počet doplňků snížit.
A poslední věc, která zní jako protimluv: většina firemních webů nepotřebuje víc bezpečnosti, potřebuje méně věcí. Každá funkce navíc je další místo, kde se dá udělat chyba.
Jak to řešíme my
- Zálohy běží denně a obsahují databázi i soubory. Obnova je vyzkoušená, ne jen nastavená, a máme na ni skript, ne postup v hlavě.
- Záplaty nasazujeme sami. Rozdíl proti webu ze zásuvných modulů je v počtu: pár prověřených závislostí místo desítek doplňků od dvaceti autorů.
- Nula cizích skriptů na stránce. Co na webu není, to nemůže být napadené ani zneužité k něčemu jinému.
- Přihlášení do administrace s druhým faktorem od začátku, ne jako doplněk, který se doinstaluje po incidentu.
- Přístupy máte i vy. Když nás nezastihnete, nejste odkázaní na to, že zvedneme telefon.
A poctivá druhá strana: stoprocentní bezpečnost neexistuje a kdo ji slibuje, prodává. Rozdíl není v tom, že se u nás nemůže nic stát. Je v tom, jak rychle se web vrátí do provozu, a to je věc zálohy a přístupů, ne štítku o bezpečnosti na webu dodavatele.
Časté otázky
Jak zabezpečit firemní web?
Nejdřív zálohou, u které jste aspoň jednou zkusili obnovu, protože nezkoušená záloha je jen pocit. Pak dvoufázovým přihlášením do administrace a zrušením účtů lidí, kteří ve firmě nejsou. A hlídáním dat expirace domény, certifikátu a hostingu, protože ty stojí za většinou výpadků. Bezpečnostní doplněk je až daleko za tím.
Jak často se má web zálohovat?
Denně, pokud se na něm mění obsah nebo chodí objednávky. Podstatnější než četnost jsou ale dvě jiné věci: jestli záloha obsahuje i databázi, ne jen soubory, a jestli se z ní někdy někdo pokusil obnovit. Zkouška obnovy zabere půl hodiny a dělá se jednou za rok.
Proč se napadají weby na WordPressu častěji?
Protože pohání zhruba dvě pětiny webů na světě, takže se vyplatí psát útoky na jeho známé díry. Hlavní slabinou není jádro, ale doplňky: z 11 334 nových zranitelností nalezených v ekosystému v roce 2025 jich bylo 91 procent v doplňcích. Každý doplněk je cizí kód s plným přístupem k webu i databázi.
Co dělat, když je web napadený?
Neopravujte ho úpravami. Obnovte ho ze zálohy pořízené před napadením, změňte všechna hesla včetně hostingu a databáze, a teprve pak hledejte, kudy se to stalo. Oprava bez obnovy typicky nechá útočníkovi zadní vrátka. Po obnově požádejte Google Search Console o nové posouzení, jinak zůstane web ve výsledcích označený.
Potřebuje malý firemní web placený paušál za bezpečnost?
Jednostránkový web bez administrace, formuláře a přihlášení ne. Tam stačí hlídat doménu a certifikát. Paušál dává smysl u webu, který má administraci, přijímá data od návštěvníků nebo běží na systému s desítkami doplňků, protože ty se musí průběžně záplatovat.
Jak poznám, že je s webem něco špatně, dřív než mi to někdo řekne?
Zapněte si Google Search Console, je zdarma a pošle e-mail, když na webu najde závadný obsah nebo problém s indexací. K tomu se hodí hlídač dostupnosti, který upozorní na výpadek. Obojí je levnější než zjistit to od zákazníka.
Shrnutí
- Většina výpadků nemá s útoky nic společného. Propadlá doména, certifikát a nezaplacený hosting stojí za většinou z nich.
- Záloha, ze které jste nikdy nezkusili obnovit, není záloha. Zkouška zabere půl hodiny a dělá se jednou za rok.
- Díry bývají v doplňcích, ne v serveru. Devět z deseti nalezených zranitelností ekosystému je v nich.
- Napadený web se obnovuje ze zálohy, ne opravuje. Oprava bez obnovy nechá útočníkovi cestu zpátky.
- Search Console je zdarma a upozorní vás dřív než zákazník.
- Nejlevnější zabezpečení je nemít co hlídat. Každá funkce navíc je další místo pro chybu.
Nevíte, jak na tom jste
Napište nám adresu webu. Podíváme se, kdy vyprší doména a certifikát, kolik cizího kódu se na stránce načítá a jestli je web vidět v místech, kde by být neměl. Pošleme vám to napsané srozumitelně, i s tím, co si opravíte sami.

