Bezpečnost hostingu

Správa přístupů k hostingu: role, 2FA, odchod dodavatele a proč nesdílet jedno heslo

Kdo všechno má přístup k vašemu hostingu — a co se stane, až ten člověk odejde? Jedno sdílené heslo pro všechny je nejrychlejší cesta k problému. Projdeme role, dvoufaktor a čistý odchod dodavatele tak, aby web zůstal váš.

· Aug 30, 2026 · aktualizováno Jul 19, 2026
Správa přístupů k hostingu: role, 2FA, odchod dodavatele a proč nesdílet jedno heslo
Ilustrace vygenerovaná pomocí AI
Obsah článku
  1. Proč jedno sdílené heslo je nejhorší volba
  2. Role a princip nejmenších oprávnění
  3. Dvoufaktor (2FA) tam, kde to nejvíc bolí
  4. Hesla: správce místo tabulky
  5. Odchod dodavatele: checklist čistého rozloučení
  6. Prevence, ať to nemusíte řešit spěšně
  7. Shrnutí

Otázka, kterou by si měl položit každý majitel webu: kdo všechno se právě teď dokáže přihlásit k mému hostingu? Když si nejste jistí odpovědí, máte problém dřív, než se něco pokazí. Přístupy se totiž během let nabalují — grafik, bývalý programátor, agentura, kamarád, který kdysi „na chvíli" pomohl — a nikdo je pak neodebere.

Tenhle článek není o hackerských útocích zvenčí; ten hlídá spíš zabezpečení účtu proti napadení. Je o pořádku v tom, kdo má klíče a co s nimi může.

Proč jedno sdílené heslo je nejhorší volba

Nejčastější „řešení" malých webů: jeden účet, jedno heslo, které zná grafik, správce i majitel. Vypadá to prakticky, ale nese tři konkrétní rizika:

  • Nezjistíte, kdo co udělal. Když se web rozbije nebo zmizí data, log ukáže jen ten jeden účet. Odpovědnost se rozplyne.
  • Nejde odebrat jeden přístup. Když spolupráce s někým skončí, musíte změnit heslo všem a znovu ho rozeslat. To nikdo nedělá, takže bývalý spolupracovník má přístup dál.
  • Únik jednoho zařízení je únik všeho. Stačí jeden napadený notebook nebo omylem zveřejněné heslo a padá celý web.

Sdílené heslo navíc obvykle nejde ochránit dvoufaktorem smysluplně — token by musel kolovat mezi lidmi, což celý smysl 2FA ruší.

Role a princip nejmenších oprávnění

Zdravý model stojí na jednoduché zásadě: každý dostane vlastní přístup a jen taková práva, jaká ke své práci opravdu potřebuje. Odborně se tomu říká princip nejmenších oprávnění.

Typické úrovně přístupu, které rozlišujte:

  • Majitel / správce účtu. Plná kontrola nad hostingem, fakturací i doménou. Tady patří vy — a nikdo jiný, komu bezvýhradně nevěříte.
  • Vývojář / správce webu. Přístup k souborům, databázi a nastavení konkrétního webu, ale ne k fakturaci ani ke smazání celého účtu.
  • Redaktor. Jen přihlášení do redakčního systému (např. WordPressu), žádný přístup k serveru.
  • Dočasný přístup. Pro jednorázovou výpomoc — s tím, že se po dokončení odebere.

Ne každý hosting nabízí jemné rozdělení rolí přímo v administraci. Když je to jen jeden hlavní účet, nasadit se dá alespoň oddělení vrstev: přístup k redakčnímu systému řešte samostatnými uživateli v CMS, přístup k serveru přes oddělené FTP/SSH účty, a hlavní účet hostingu držte jen vy.

Dvoufaktor (2FA) tam, kde to nejvíc bolí

Dvoufaktorové ověření znamená, že k heslu je potřeba ještě druhý faktor — jednorázový kód z aplikace nebo hardwarový klíč. I když heslo unikne, samo o sobě k přihlášení nestačí.

Nasaďte 2FA přednostně na účty, jejichž ztráta by bolela nejvíc:

  • Účet u registrátora domény. Kdo ovládne doménu, ovládne web i e-maily bez ohledu na hosting. Tohle je nejcennější účet vůbec.
  • Hlavní účet hostingu.
  • E-mail, na který chodí obnovy hesel. Přes něj se dá resetovat skoro všechno ostatní — proto je e-mail nejdůležitější účet celého webu.
  • Administrace CMS, pokud ji systém podporuje.

Preferujte kódy z autentizační aplikace nebo hardwarový klíč před ověřováním přes SMS — SMS jde přesměrovat útokem na telefonní číslo.

Hesla: správce místo tabulky

Vlastní přístup pro každého znamená víc hesel, ne míň. Ať nekončí v poznámkovém bloku nebo sdíleném dokumentu, patří do správce hesel, který umí bezpečné sdílení konkrétního přístupu s konkrétním člověkem — a stejně snadné odebrání. Kdy tabulka přestává stačit a proč, rozebírá článek o password manageru pro správce webu.

Odchod dodavatele: checklist čistého rozloučení

Nejzranitelnější okamžik je konec spolupráce — s agenturou, freelancerem i zaměstnancem. Ať skončí v dobrém nebo ve zlém, přístupy po nich zůstávají aktivní, dokud je někdo aktivně nezruší. Projděte:

  1. Odeberte jejich osobní účty na hostingu, v CMS, v FTP/SSH i v analytických a dalších nástrojích.
  2. Změňte sdílená hesla, pokud nějaká přes zákaz existovala (např. hlavní účet, ke kterému měli přístup).
  3. Zkontrolujte SSH klíče a API tokeny. Na ně se zapomíná nejčastěji — heslo změníte, ale uložený klíč funguje dál. Odeberte cizí veřejné klíče a zneplatněte tokeny, které vydali nebo používali.
  4. Přesuňte vlastnictví domény, hostingu i účtů u služeb na sebe, pokud byly vedené na dodavatele. Doménu psanou na agenturu je potřeba převést včas — jak na to bez výpadku, popisuje návod jak převést doménu k jinému registrátorovi.
  5. Ověřte kontaktní a obnovovací e-maily. Nesmí ukazovat na schránku, ke které máte přístup jen vy.

Prevence, ať to nemusíte řešit spěšně

  • Veďte si seznam přístupů. Jednoduchý přehled „kdo — kam — jaká práva — od kdy" ušetří spoustu dohadování.
  • Revidujte přístupy pravidelně, třeba dvakrát ročně. Projděte účty a smažte ty, které už nikdo nepoužívá.
  • Dávejte dočasná práva dočasně. Když někdo potřebuje přístup na jeden úkol, rovnou si poznamenejte, že ho po dokončení odeberete.
  • Zálohujte nezávisle na dodavateli. Aby vlastní kopie webu neležela jen tam, kam po odchodu ztratíte přístup — viz jak nastavit zálohy webu, aby měly smysl.

Shrnutí

Správa přístupů není o nedůvěře, ale o pořádku. Vlastní účet pro každého člověka, práva podle role, dvoufaktor na nejcennějších účtech a jasný postup při odchodu dodavatele — to jsou čtyři návyky, které rozhodnou, jestli váš web zůstane opravdu váš. Jedno sdílené heslo pro všechny je opak toho všeho a při prvním odchodu spolupracovníka se to ukáže.