Každý den jsou po celém světě napadeny tisíce webů. Útočníci hledají neaktualizované pluginy, slabá hesla, nezabezpečené vstupy a špatně konfigurované servery. Dobrou zprávou je, že naprostá většina úspěšných útoků využívá známé zranitelnosti, kterým lze předejít. Tento článek vám ukáže jak.
Proč je bezpečnost webu tak důležitá?
Napadení webu může způsobit:
- Únik osobních dat zákazníků (GDPR pokuty až 4 % ročního obratu)
- Ztrátu důvěry zákazníků
- Výpadek služeb (downtime = ztráty příjmů)
- Blacklistování vyhledávači (Google varuje před nebezpečnými weby)
- Phishing nebo šíření malware přes vaší doménu
- Náklady na obnovu a forenzní analýzu
OWASP Top 10: nejčastější zranitelnosti v roce 2025
OWASP (Open Web Application Security Project) vydává pravidelný seznam nejkritičtějších bezpečnostních rizik webových aplikací. Aktuální verze pro rok 2025 zahrnuje:
- Broken Access Control – uživatel přistupuje k datům nebo funkcím, ke kterým nemá oprávnění
- Security Misconfiguration – chybné nastavení serveru, frameworku nebo cloud služeb
- Software Supply Chain Failures – kompromitované závislosti, balíčky nebo build pipeline
- Cryptographic Failures – slabé šifrování, nesprávná správa klíčů, přenos citlivých dat bez HTTPS
- Injection – SQL injection, XSS (Cross-Site Scripting) a další útoky přes uživatelské vstupy
Klíčová bezpečnostní opatření
1. HTTPS všude
Každý web musí mít platný SSL certifikát a veškerá komunikace musí probíhat přes HTTPS. Let's Encrypt nabízí certifikáty zdarma. HTTP Strict Transport Security (HSTS) zabraňuje downgrade útokům.
2. Aktualizujte vše, vždy
Zastaralé verze CMS, pluginů a frameworků jsou nejčastější vstupní branou pro útočníky. Nastavte automatické aktualizace nebo pravidelný manuální update proces.
- WordPress: jádro + pluginy + šablony
- Node.js, PHP, Python: runtime i závislosti (npm audit, composer audit)
- Server OS a webserver (nginx, Apache)
3. Silná hesla a 2FA
- Používejte hesla minimálně 16 znaků (nebo přístupová fráze)
- Povinné pro všechny administrátorské účty
- Dvoufaktorová autentizace (2FA) pro všechny přístupy k administraci, hostingu, DNS
4. Ochrana vstupů (Input Validation)
Každý uživatelský vstup je potenciálně nebezpečný:
- SQL injection: používejte prepared statements, ORM s parametrizovanými dotazy
- XSS: escapujte výstupy, nastavte Content Security Policy (CSP)
- CSRF: používejte CSRF tokeny ve formulářích
5. Content Security Policy (CSP)
HTTP hlavička, která prohlížeči říká, odkud smí načítat skripty, styly a media. Správně nastavená CSP výrazně omezuje možnosti XSS útoků.
6. Limitování přihlášení (Rate Limiting)
Zabraňte brute-force útokům na přihlašovací formuláře:
- Omezení počtu pokusů (např. 5 za 15 minut)
- CAPTCHA po opakovaných neúspěšných pokusech
- Dočasné blokování IP při detekci útoku
7. Pravidelné zálohy
Zálohy jsou vaše pojistka. Automatické denní zálohy, uložené mimo produkční server. Pravidelně testujte, zda ze zálohy skutečně dokážete obnovit web.
8. WAF (Web Application Firewall)
Cloudflare, AWS WAF nebo Sucuri nabízejí firewall na úrovni aplikace, který filtruje škodlivé requesty ještě před tím, než se dostanou na server.
9. Správa závislostí
- Auditujte třetí strany pravidelně (
npm audit,pip-audit,composer audit) - Monitorujte CVE databáze pro technologie, které používáte
- Minimalizujte počet závislostí
10. Bezpečnostní hlavičky
Nastavte správné HTTP bezpečnostní hlavičky:
X-Frame-Options: DENY– ochrana před clickjackingX-Content-Type-Options: nosniff– ochrana před MIME sniffingReferrer-Policy: strict-origin-when-cross-originPermissions-Policy– omezení přístupu k API prohlížeče
Zkontrolujte svůj web na securityheaders.com.
Co dělat po napadení webu?
- Okamžitě web odpojte nebo přepněte do maintenance mode
- Zálohujte aktuální stav (pro forenzní analýzu)
- Obnovte zálohu z čistého stavu před útokem
- Identifikujte vstupní bod útoku a odstraňte zranitelnost
- Změňte všechna hesla (admin, hosting, FTP, databáze)
- Informujte uživatele, pokud došlo k úniku dat (GDPR povinnost do 72 hodin)
Závěr
Webová bezpečnost není jednorázová záležitost – je to průběžný proces. Pravidelné aktualizace, správná konfigurace, monitoring a testování jsou základ. Investice do bezpečnosti je vždy levnější než řešení následků útoku.




