Web běží, tak co bych řešil: 5 kontrol, na které se u fungujícího webu zapomíná
Web umí běžet měsíce bez zásahu — a právě proto se zapomíná na věci, které jednou rozhodnou o přežití dat i zákazníků. Pět kontrol, z nichž každá zabere pár minut.

Obsah článku
Dobře postavený web má jednu zrádnou vlastnost: funguje. Měsíce, klidně roky, bez jediného zásahu. A protože nic nebolí, nikdo se nedívá dovnitř — až do dne, kdy přestane chodit pošta z formuláře, web převezme útočník nebo se ukáže, že „záloha" se naposledy povedla loni. Těchto pět kontrol zabere dohromady půl hodiny a každá z nich umí zabránit průšvihu, který by stál dny práce.
1. Jakou verzi PHP váš web vlastně používá?
Starší verze PHP může běžet naprosto bez potíží — a přesně to je past. Jakmile verzi skončí oficiální podpora, nové bezpečnostní díry se už neopravují a postupně s ní přestávají počítat i nové verze WordPressu, pluginů a dalších aplikací. Web tedy „funguje", ale stojí na základech, které nikdo neudržuje.
Verzi zjistíte v administraci hostingu během minuty. Pokud tam svítí verze bez podpory, naplánujte přechod — jak na to bezpečně, jsme rozebrali v návodu jak vybrat PHP verzi pro starší web, a co novější verze přinášejí, shrnuje srovnání PHP 8.4 a 8.5.
2. Máte aktuální WordPress, pluginy — a smazané ty nepoužívané?
Velká část napadených webů nepadla za oběť žádnému geniálnímu útočníkovi. Stačila veřejně známá chyba ve staré verzi pluginu nebo redakčního systému, kterou roboti plošně zkoušejí na tisících webů denně.
Obrana je nudná, ale účinná: pravidelně aktualizovat jádro, pluginy i šablonu. A jeden krok navíc, na který se zapomíná — pluginy, které už nepoužíváte, rovnou odinstalujte. Deaktivovaný plugin na disku je pořád kód, který může mít díru. Pokud se bojíte, že aktualizace něco rozbije, přesně od toho je staging web.
3. Funguje kontaktní formulář?
Překvapivě mnoho majitelů webů zjistí problém až ve chvíli, kdy se zákazník ozve jinou cestou: „Psal jsem vám už minulý týden přes formulář." Formulář přitom umí přestat fungovat potichu — po aktualizaci pluginu, změně na hostingu nebo kvůli e-mailům, které končí ve spamu.
Kontrola trvá minutu: jednou za čas si sami pošlete testovací zprávu a ověřte, že dorazila. Pokud e-maily z webu chodí nespolehlivě, příčina bývá v nastavení domény — projděte si SPF, DKIM a DMARC.
4. Nepoužíváte jedno heslo na deseti místech?
Útočník vaše heslo často vůbec nemusí hádat. Stačí, že uniklo z úplně jiné služby — a vy ho používáte i pro e-mail, hosting nebo administraci webu. Nejnebezpečnější heslo nemusí být slabé; stačí, že je všude stejné.
Pro důležité služby proto platí trojice: unikátní hesla, správce hesel a dvoufaktorové ověření všude, kde je k dispozici. U hostingu je to o to důležitější, že přístup často sdílí víc lidí — jak to řešit rolemi a co udělat při odchodu dodavatele, popisuje návod o správě přístupů k hostingu.
5. Dokázali byste web obnovit, kdyby dnes zmizel?
Záloha není to, co se někde automaticky ukládá. Záloha je to, z čeho jste si ověřili, že jde web skutečně obnovit. Chrání přitom nejen před technickou poruchou — častěji zachraňuje po chybné aktualizaci, omylem smazaných datech nebo napadení stránky.
Dvě zásady, které stačí dodržet: důležitá data nesmí existovat jen na jednom místě a obnovu je potřeba si aspoň jednou zkusit nanečisto. Praktický postup bez zbytečné teorie najdete v článku o pravidle 3-2-1 — a pokud web někdo napadne, prvních 60 minut popisuje návod co dělat po napadení webu.
Malá kontrola dnes, malý problém zítra
Nic z toho není práce pro specialistu — jde o pět otázek, na které si majitel webu dokáže odpovědět sám během jednoho kávového bloku. Zapište si je do kalendáře jako opakující se úkol jednou za kvartál. Weby většinou neumírají na zásah hackera-génia, ale na to, že se na ně dva roky nikdo nepodíval.


