Web není trezor: základní kroky, které ho ochrání před útoky

Útočník nemusí prolomit špičkově chráněný server. Často mu stačí zapomenutý účet, otevřené administrační rozhraní nebo plugin, který nikdo měsíce neaktualizoval.

Na bezpečnostní incident se v takovém případě nepřijde dramatickým výpadkem. Nejprve se může zpomalit přihlášení, v logu přibydou podivné požadavky a někdo si všimne nového souboru v adresáři, kam se běžně nikdo nedívá. Na obrazovce přitom všechno vypadá normálně. Web dál načítá titulní stránku, objednávkový formulář funguje a e-maily přicházejí.

Právě tato nenápadnost dělá z běžných nedostatků nebezpečný problém. Aktuální OWASP Top 10:2025 řadí na první místo chybné řízení přístupu, tedy situace, kdy uživatel nebo útočník získá přístup k funkci či datům, které mu nemají patřit. Na druhém místě jsou bezpečnostní chybné konfigurace. V testovaných aplikacích se chyba řízení přístupu objevila nejméně jednou u 3,73 procenta případů, chybné konfigurace u 3 procent.

Čísla mohou působit nenápadně, dokud si člověk nepředstaví tisíce webů, e-shopů a interních portálů běžících každý den bez přerušení. Pro útočníka je web s nedotaženými oprávněními jako kancelář, v níž některé dveře sice vypadají zamčené, ale klikou lze stále otočit.

První kontrola proto patří účtům a oprávněním. Každý uživatel má mít pouze takový přístup, jaký ke své práci potřebuje. Redaktor nemusí měnit nastavení serveru, účet externí agentury nemá zůstávat aktivní po skončení spolupráce a administrátor by neměl používat stejné přihlašovací údaje pro web, e-mail i hosting. Přístupy je vhodné pravidelně projít, staré účty zrušit a u citlivých operací vyžadovat nové ověření.

Silné heslo pomůže, ale samo o sobě nestačí. Vícefaktorové ověřování, známé jako MFA, by měl provozovatel zapnout minimálně pro e-mail, cloudové úložiště a vzdálený přístup. Když někdo heslo odcizí, druhý ověřovací krok může zabránit tomu, aby se okamžitě dostal k poště, zálohám nebo administračnímu účtu. Ztracený telefon s ověřovací aplikací je nepříjemnost. Napadený hlavní e-mail bývá mnohem horší, protože přes něj lze obnovovat hesla k dalším službám.

Druhé místo, kde se web často potká s realitou, je konfigurace. Na produkčním serveru nesmí zůstat zapnutý debug režim, který návštěvníkovi ukáže podrobnou chybovou hlášku, cestu k souborům nebo část interního nastavení. Výchozí účty a hesla je třeba odstranit či změnit dřív, než se web zpřístupní veřejnosti. Administrační rozhraní by nemělo být vystavené bez omezení celému internetu. Pomoci může povolení přístupu jen z vybraných adres, VPN nebo alespoň další vrstva ověření.

Krátká kontrola nastavení bývá méně efektní než instalace nového bezpečnostního nástroje, zato často odhalí víc. Na serveru by neměly zůstávat testovací soubory, staré instalační skripty ani záložní kopie s názvy typu databaze-stara.sql. Takové soubory mohou obsahovat údaje, které původně nikdy neměly opustit interní prostředí. Stejně podezřele působí administrační stránka dostupná na předvídatelné adrese bez omezení přístupu.

Třetí kontrola vede k aktualizacím. Web se neskládá jen z vlastního kódu. V jeho pozadí bývá redakční systém, šablona, několik rozšíření, knihovny pro zpracování obrázků a někdy i desítky dalších závislostí. Každá z nich přidává část funkčnosti a zároveň další místo, kde může vzniknout chyba. OWASP Top 10:2025 nově upozorňuje také na selhání softwarového dodavatelského řetězce.

Nestačí proto jednou za rok kliknout na tlačítko „aktualizovat vše“ a doufat, že se nic nerozbije. Provozovatel by měl vědět, jaké komponenty jeho web používá, kdo je spravuje a jak rychle lze problémovou verzi nahradit. Pluginy a závislosti je nutné průběžně aktualizovat a kontrolovat. U neudržovaných rozšíření je často bezpečnější hledat náhradu než čekat, zda se jejich autor někdy vrátí.

Aktualizace má probíhat nejprve v testovacím prostředí, pokud to provoz webu dovoluje. Po změně je třeba projít přihlášení, formuláře, platby i odesílání e-mailů. Pět minut po aktualizaci věnovaných kontrole může ušetřit několik hodin paniky, kdy se na telefonu střídají vývojář, správce hostingu a člověk z podpory.

Pozornost si zaslouží také výjimečné stavy. Aplikace by neměla při chybě vypsat citlivé informace ani nechat uživatele pokračovat v operaci, jejíž část se nezdařila. Nesprávné zpracování výjimečných stavů patří mezi nové oblasti v OWASP Top 10:2025. Prakticky to znamená například správně ukončit neúspěšnou platbu, neuložit neúplnou objednávku a nezanechat po chybě otevřenou relaci s vyššími oprávněními.

Zálohy jsou další vrstva, bez níž se ochrana rychle mění v loterii. Záloha uložená na stejném serveru jako web nemusí přežít útok vyděračského programu. Smysl má pravidelná kopie oddělená od produkčního prostředí, omezený přístup k ní a občasný test obnovy. Soubor, který existuje pouze v představách správce, není záloha. Je to přání.

Provozovatel by měl sledovat přihlášení, změny oprávnění, nové administrátorské účty a neobvyklé množství požadavků. Nemusí hned budovat bezpečnostní dohled jako velká banka. Musí ale vědět, kam se podívat, když web začne během noci posílat stovky nečekaných e-mailů nebo když se v administraci objeví účet, který nikdo nezakládal.

A když chce bezpečnost kontrolovat podle ověřitelného seznamu požadavků, neměl by se spokojit jen s obecným OWASP Top 10. Ten slouží jako přehled hlavních rizik. Podrobnější kontrolní rámec nabízí OWASP ASVS, podle něhož lze projít konkrétní požadavky na autentizaci, řízení přístupu, ochranu dat, relace i konfiguraci. Teprve při takové kontrole se ukáže, zda je zámek na dveřích skutečně funkční, nebo jen dobře vypadá na fotografii.