Bezpečnosť webu: prečo potrebujete penetračný test

Útočníci nevyberajú weby podľa veľkosti firmy. Automatické nástroje skúšajú známe diery na každej stránke, na ktorú narazia. Vysvetlíme, čo je penetračný test a prečo by ním mal prejsť aj web malej firmy.

Tím WebscorePublikované 5 min čítania
Zdrojový kód na notebooku počas penetračného testu – bezpečnosť webu

„Kto by hackoval práve nás?“ To je najčastejšia reakcia majiteľov malých firiem. Väčšina útokov však nie je osobná. Automatizované nástroje nepretržite prehľadávajú internet a hľadajú weby so zastaraným systémom, slabým heslom alebo nechráneným formulárom.

Bezpečnosť webu preto nie je téma len pre banky a veľké e-shopy. V článku vysvetlíme, čo je penetračný test, ako prebieha a čo si môžete overiť sami.

Čo hrozí webu malej firmy

  • Zneužitie webu na spam alebo podvody. Útočník vloží do webu škodlivý kód, ktorý presmeruje návštevníkov na podvodné stránky alebo rozosiela spam. Google potom môže web označiť ako nebezpečný.
  • Únik osobných údajov. Kontakty z formulárov, objednávky či účty zákazníkov. Za ich ochranu zodpovedáte podľa GDPR.
  • Spam cez formuláre. Nechránený formulár zaplaví schránku stovkami falošných správ a skutočné dopyty sa medzi nimi stratia.
  • Výpadok webu. Poškodený alebo zablokovaný web neprináša dopyty a jeho obnova stojí čas aj peniaze.
  • Strata dôvery. Varovanie prehliadača alebo správa o úniku údajov poškodí meno firmy viac než samotný technický problém.

Čo je penetračný test

Penetračný test, skrátene pentest, je kontrolovaný pokus o prienik do webu. Tester sa na web pozerá očami útočníka a hľadá slabé miesta skôr, než ich nájde niekto so zlým úmyslom. Robí to so súhlasom majiteľa a tak, aby web nepoškodil.

Oproti bežnému skeneru pentest nekončí automatickým zoznamom upozornení. Tester overí, či je slabina naozaj zneužiteľná, aký by mala dopad a ako ju opraviť. Výsledkom je prehľad nálezov zoradených podľa závažnosti.

Ako prebieha penetračný test webu

1. Dohoda o rozsahu

Určí sa, čo sa testuje (web, administrácia, formuláre, rozhranie API) a kedy. Nový web sa ideálne testuje na testovacej verzii ešte pred spustením.

2. Prieskum

Tester zmapuje, čo je z webu verejne vidieť: stránky, formuláre, prihlasovanie, použité technológie a ich verzie.

3. Automatické skenovanie

Nástroje vyhľadajú známe zraniteľnosti, chybné nastavenie HTTPS a bezpečnostných hlavičiek či zabudnuté súbory a zálohy.

4. Ručné testovanie

Najdôležitejšia časť. Tester skúša vložiť škodlivý kód do formulárov (útoky typu XSS alebo SQL injection), obísť prihlásenie, dostať sa k cudzím údajom alebo zneužiť nahrávanie súborov.

5. Oprava a overenie

Nájdené slabiny sa opravia a test sa zopakuje, aby bolo isté, že oprava funguje a nič iné nepokazila.

Čo penetračný test najčastejšie odhalí

Prehľad najčastejších rizík webových aplikácií pravidelne zverejňuje nezisková organizácia OWASP. Na weboch malých firiem sa opakujú najmä tieto:

  • Zastaraný redakčný systém, šablóna alebo plugin so známou zraniteľnosťou.
  • Slabé alebo opakovane používané heslá do administrácie bez dvojfaktorového overenia.
  • Formuláre, ktoré nekontrolujú vstup a dovolia vložiť škodlivý kód.
  • Chýbajúce bezpečnostné hlavičky a nesprávne nastavené HTTPS.
  • Verejne dostupné zálohy, testovacie súbory alebo prihlasovacie stránky.
  • Príliš široké oprávnenia, napríklad keď má každý účet práva administrátora.

XSS a SQL injection v skratke

Pri útoku XSS útočník cez formulár alebo adresu vloží do stránky vlastný skript, ktorý sa potom spustí iným návštevníkom. SQL injection zase zneužije formulár na príkaz pre databázu, napríklad na vypísanie zoznamu zákazníkov. Obom zabráni správne ošetrenie všetkého, čo návštevník do webu zadá, a práve to penetračný test overuje.

Čo si môžete skontrolovať sami

Pentest to nenahradí, ale základné veci overíte za pár minút:

  1. HTTPS: adresa začína https:// a prehliadač neukazuje varovanie. Verzia s http:// má presmerovať na https://.
  2. Aktualizácie: systém, šablóna aj pluginy majú aktuálne verzie. Nepoužívané pluginy odstráňte.
  3. Heslá: silné a jedinečné heslo do administrácie a zapnuté dvojfaktorové overenie, ak ho systém podporuje.
  4. Zálohy: pravidelné, uložené mimo servera webu a aspoň raz vyskúšané obnovenie.
  5. Formuláre: ochrana proti spamu a overenie, že skutočné dopyty naozaj prichádzajú.
  6. Bezpečnostné hlavičky: bezplatný audit Webscore skontroluje HTTPS aj chýbajúce bezpečnostné hlavičky a ukáže, ako ich doplniť.

Kedy robiť penetračný test

  • Pred spustením nového webu. Opraviť chybu pred spustením je najlacnejšie.
  • Po väčšej zmene. Nové funkcie, platby, klientska zóna alebo presun na iný systém.
  • Pravidelne pri weboch, ktoré spracúvajú osobné údaje alebo platby.
  • Po incidente, aby sa zistilo, ako sa útočník dostal dnu, a diera sa zavrela.

Čo robiť, ak už bol web napadnutý

Ak web zrazu presmerúva inam, rozosiela spam alebo pred ním prehliadač varuje, postupujte v tomto poradí:

  1. Zmeňte všetky heslá: do administrácie, hostingu, FTP a databázy.
  2. Obnovte web zo zálohy spred napadnutia, ak ju máte.
  3. Aktualizujte systém, šablónu aj pluginy a odstráňte neznáme účty a súbory.
  4. V Google Search Console skontrolujte časť Bezpečnostné problémy a po vyčistení požiadajte o opätovnú kontrolu.
  5. Ak mohlo dôjsť k úniku osobných údajov, preverte povinnosť nahlásiť incident Úradu na ochranu osobných údajov. GDPR na to dáva 72 hodín od zistenia.

Nakoniec zistite, ako sa útočník dostal dnu. Bez toho sa útok často zopakuje, a to aj na vyčistenom webe.

Ako to robíme my

Pri každom webe, ktorý staviame, sú bezpečnostné a penetračné testy štandardnou súčasťou práce, nie príplatkom. Pred spustením preveríme HTTPS a bezpečnostné hlavičky, formuláre, prihlasovanie a použité knižnice a nájdené slabiny opravíme.

Čo presne testujeme, nájdete na stránke bezpečnosť webu a penetračné testy. Ak plánujete nový web, pozrite si tvorbu webu na mieru. O cenách píšeme v článku Koľko stojí web na Slovensku v roku 2026.

Časté otázky

Čo je penetračný test webu?

Kontrolovaný pokus o prienik do webu so súhlasom majiteľa. Tester hľadá slabé miesta ako útočník, overí ich dopad a navrhne opravu skôr, než ich niekto zneužije.

Potrebuje penetračný test aj malý firemný web?

Áno, ak má formuláre, administráciu alebo spracúva osobné údaje. Väčšina útokov je automatická a nerozlišuje medzi veľkou a malou firmou.

Aký je rozdiel medzi skenerom zraniteľností a penetračným testom?

Skener automaticky hľadá známe problémy a hlási aj falošné poplachy. Penetračný test výsledky ručne overí, skúša aj logické chyby a posúdi skutočný dopad.

Zaručí penetračný test, že web nikto nehackne?

Nie. Test výrazne zníži riziko k dátumu testovania, ale nové zraniteľnosti pribúdajú. Preto treba web aktualizovať, zálohovať a testovať po väčších zmenách.

Blog

Súvisiace články

  • Kalkulačka a cenové ponuky pri výpočte, koľko stojí web

    Ceny5 min čítania

    Koľko stojí web na Slovensku v roku 2026

    Ceny webov sa líšia aj desaťnásobne. Vysvetlíme, za čo pri webe naozaj platíte, s akými sumami rátať pri rôznych typoch webov a ako porovnať cenové ponuky, aby vás nič neprekvapilo.

  • Kontrola chýb na webe malej firmy – ukazovanie na obrazovku notebooku

    Chyby5 min čítania

    7 najčastejších chýb na weboch malých firiem

    Na weboch malých firiem sa opakujú stále tie isté chyby. Žiadna z nich nie je zložitá na opravu, no spolu dokážu z dobrej firmy spraviť na internete neviditeľnú. Skontrolujte, či ich nemáte aj vy.

  • SEO audit zadarmo – nápis SEO a notebook s analýzou webu na stole

    SEO5 min čítania

    Čo je SEO audit a ako si ho spraviť zadarmo

    SEO audit ukáže, prečo vás Google nezobrazuje tam, kde by ste chceli. Základný audit zvládnete spraviť sami a zadarmo, stačí vedieť, kam sa pozrieť.