Bezpečnosť webu: prečo potrebujete penetračný test
Útočníci nevyberajú weby podľa veľkosti firmy. Automatické nástroje skúšajú známe diery na každej stránke, na ktorú narazia. Vysvetlíme, čo je penetračný test a prečo by ním mal prejsť aj web malej firmy.

„Kto by hackoval práve nás?“ To je najčastejšia reakcia majiteľov malých firiem. Väčšina útokov však nie je osobná. Automatizované nástroje nepretržite prehľadávajú internet a hľadajú weby so zastaraným systémom, slabým heslom alebo nechráneným formulárom.
Bezpečnosť webu preto nie je téma len pre banky a veľké e-shopy. V článku vysvetlíme, čo je penetračný test, ako prebieha a čo si môžete overiť sami.
Čo hrozí webu malej firmy
- Zneužitie webu na spam alebo podvody. Útočník vloží do webu škodlivý kód, ktorý presmeruje návštevníkov na podvodné stránky alebo rozosiela spam. Google potom môže web označiť ako nebezpečný.
- Únik osobných údajov. Kontakty z formulárov, objednávky či účty zákazníkov. Za ich ochranu zodpovedáte podľa GDPR.
- Spam cez formuláre. Nechránený formulár zaplaví schránku stovkami falošných správ a skutočné dopyty sa medzi nimi stratia.
- Výpadok webu. Poškodený alebo zablokovaný web neprináša dopyty a jeho obnova stojí čas aj peniaze.
- Strata dôvery. Varovanie prehliadača alebo správa o úniku údajov poškodí meno firmy viac než samotný technický problém.
Čo je penetračný test
Penetračný test, skrátene pentest, je kontrolovaný pokus o prienik do webu. Tester sa na web pozerá očami útočníka a hľadá slabé miesta skôr, než ich nájde niekto so zlým úmyslom. Robí to so súhlasom majiteľa a tak, aby web nepoškodil.
Oproti bežnému skeneru pentest nekončí automatickým zoznamom upozornení. Tester overí, či je slabina naozaj zneužiteľná, aký by mala dopad a ako ju opraviť. Výsledkom je prehľad nálezov zoradených podľa závažnosti.
Ako prebieha penetračný test webu
1. Dohoda o rozsahu
Určí sa, čo sa testuje (web, administrácia, formuláre, rozhranie API) a kedy. Nový web sa ideálne testuje na testovacej verzii ešte pred spustením.
2. Prieskum
Tester zmapuje, čo je z webu verejne vidieť: stránky, formuláre, prihlasovanie, použité technológie a ich verzie.
3. Automatické skenovanie
Nástroje vyhľadajú známe zraniteľnosti, chybné nastavenie HTTPS a bezpečnostných hlavičiek či zabudnuté súbory a zálohy.
4. Ručné testovanie
Najdôležitejšia časť. Tester skúša vložiť škodlivý kód do formulárov (útoky typu XSS alebo SQL injection), obísť prihlásenie, dostať sa k cudzím údajom alebo zneužiť nahrávanie súborov.
5. Oprava a overenie
Nájdené slabiny sa opravia a test sa zopakuje, aby bolo isté, že oprava funguje a nič iné nepokazila.
Čo penetračný test najčastejšie odhalí
Prehľad najčastejších rizík webových aplikácií pravidelne zverejňuje nezisková organizácia OWASP. Na weboch malých firiem sa opakujú najmä tieto:
- Zastaraný redakčný systém, šablóna alebo plugin so známou zraniteľnosťou.
- Slabé alebo opakovane používané heslá do administrácie bez dvojfaktorového overenia.
- Formuláre, ktoré nekontrolujú vstup a dovolia vložiť škodlivý kód.
- Chýbajúce bezpečnostné hlavičky a nesprávne nastavené HTTPS.
- Verejne dostupné zálohy, testovacie súbory alebo prihlasovacie stránky.
- Príliš široké oprávnenia, napríklad keď má každý účet práva administrátora.
XSS a SQL injection v skratke
Pri útoku XSS útočník cez formulár alebo adresu vloží do stránky vlastný skript, ktorý sa potom spustí iným návštevníkom. SQL injection zase zneužije formulár na príkaz pre databázu, napríklad na vypísanie zoznamu zákazníkov. Obom zabráni správne ošetrenie všetkého, čo návštevník do webu zadá, a práve to penetračný test overuje.
Čo si môžete skontrolovať sami
Pentest to nenahradí, ale základné veci overíte za pár minút:
- HTTPS: adresa začína https:// a prehliadač neukazuje varovanie. Verzia s http:// má presmerovať na https://.
- Aktualizácie: systém, šablóna aj pluginy majú aktuálne verzie. Nepoužívané pluginy odstráňte.
- Heslá: silné a jedinečné heslo do administrácie a zapnuté dvojfaktorové overenie, ak ho systém podporuje.
- Zálohy: pravidelné, uložené mimo servera webu a aspoň raz vyskúšané obnovenie.
- Formuláre: ochrana proti spamu a overenie, že skutočné dopyty naozaj prichádzajú.
- Bezpečnostné hlavičky: bezplatný audit Webscore skontroluje HTTPS aj chýbajúce bezpečnostné hlavičky a ukáže, ako ich doplniť.
Kedy robiť penetračný test
- Pred spustením nového webu. Opraviť chybu pred spustením je najlacnejšie.
- Po väčšej zmene. Nové funkcie, platby, klientska zóna alebo presun na iný systém.
- Pravidelne pri weboch, ktoré spracúvajú osobné údaje alebo platby.
- Po incidente, aby sa zistilo, ako sa útočník dostal dnu, a diera sa zavrela.
Čo robiť, ak už bol web napadnutý
Ak web zrazu presmerúva inam, rozosiela spam alebo pred ním prehliadač varuje, postupujte v tomto poradí:
- Zmeňte všetky heslá: do administrácie, hostingu, FTP a databázy.
- Obnovte web zo zálohy spred napadnutia, ak ju máte.
- Aktualizujte systém, šablónu aj pluginy a odstráňte neznáme účty a súbory.
- V Google Search Console skontrolujte časť Bezpečnostné problémy a po vyčistení požiadajte o opätovnú kontrolu.
- Ak mohlo dôjsť k úniku osobných údajov, preverte povinnosť nahlásiť incident Úradu na ochranu osobných údajov. GDPR na to dáva 72 hodín od zistenia.
Nakoniec zistite, ako sa útočník dostal dnu. Bez toho sa útok často zopakuje, a to aj na vyčistenom webe.
Ako to robíme my
Pri každom webe, ktorý staviame, sú bezpečnostné a penetračné testy štandardnou súčasťou práce, nie príplatkom. Pred spustením preveríme HTTPS a bezpečnostné hlavičky, formuláre, prihlasovanie a použité knižnice a nájdené slabiny opravíme.
Čo presne testujeme, nájdete na stránke bezpečnosť webu a penetračné testy. Ak plánujete nový web, pozrite si tvorbu webu na mieru. O cenách píšeme v článku Koľko stojí web na Slovensku v roku 2026.
Časté otázky
Čo je penetračný test webu?
Kontrolovaný pokus o prienik do webu so súhlasom majiteľa. Tester hľadá slabé miesta ako útočník, overí ich dopad a navrhne opravu skôr, než ich niekto zneužije.
Potrebuje penetračný test aj malý firemný web?
Áno, ak má formuláre, administráciu alebo spracúva osobné údaje. Väčšina útokov je automatická a nerozlišuje medzi veľkou a malou firmou.
Aký je rozdiel medzi skenerom zraniteľností a penetračným testom?
Skener automaticky hľadá známe problémy a hlási aj falošné poplachy. Penetračný test výsledky ručne overí, skúša aj logické chyby a posúdi skutočný dopad.
Zaručí penetračný test, že web nikto nehackne?
Nie. Test výrazne zníži riziko k dátumu testovania, ale nové zraniteľnosti pribúdajú. Preto treba web aktualizovať, zálohovať a testovať po väčších zmenách.



