Převeďshop.cz
Právo, GDPR a bezpečnost

DDoS útoky na e-shopy — prevence a reakce

22. 9. 2026 5 min čteníTým Převeďshop.cz

DDoS útok e-shop nevykrade, ale zastaví. Každá hodina výpadku jsou ztracené objednávky. Ukážeme, jak se připravit dopředu a co dělat v prvních minutách útoku.

DDoS útok vám data neukradne. Udělá něco jednoduššího: zahltí e-shop takovým množstvím požadavků, že přestane odpovídat skutečným zákazníkům. Pro e-shop to znamená přesně to, co výpadek. Žádné objednávky, zbytečně utracený rozpočet za reklamu a naštvaní zákazníci, kteří nakoupí jinde.

Útoky dnes stojí málo a dají se pronajmout jako služba. Míří na vlády a banky, ale i na obchody. Stačí konkurent s pochybnou morálkou, vyděrač nebo hacktivistická skupina, která si vybere cíle podle země. V článku vysvětlíme, jak se na DDoS připravit a co dělat, když přijde.

Jak velká je hrozba v roce 2026

Globálně útoků přibývá a jsou větší. Cloudflare ve zprávě DDoS Threat Report za první pololetí 2026 uvádí, že ve 2. čtvrtletí 2026 zachytil 13,17 milionu útoků na síťové vrstvě, proti 10,04 milionu v 1. čtvrtletí. Útoků nad 1 Tbps bylo ve 2. čtvrtletí 805, čtvrtletí předtím 130.

V Česku je obrázek pestřejší. NÚKIB ve Zprávě o stavu kybernetické bezpečnosti ČR za rok 2025 evidoval 203 kybernetických incidentů, o 65 méně než o rok dříve. Hlavním důvodem poklesu byl úbytek DDoS útoků, které úřad spojuje hlavně s hacktivistickými skupinami. Útočníci ale podle stejné zprávy postupují sofistikovaněji. Pokles tedy neznamená, že se můžete přestat připravovat.

Typy útoků, které potkávají e-shopy

Zjednodušeně rozlišujeme dvě skupiny.

TypJak fungujePříkladČím se brání
Objemový útok (vrstva 3 a 4)zahltí připojení nebo síťové prvky obrovským množstvím datzáplava UDP nebo DNS paketůkapacita sítě poskytovatele, CDN, scrubbing
Aplikační útok (vrstva 7)posílá zdánlivě běžné HTTP požadavky na náročné stránkytisíce vyhledávání, filtrování nebo vkládání do košíku za sekunduWAF, rate limiting, ověření prohlížeče, cache

Pro e-shopy jsou nebezpečnější aplikační útoky. Stačí jich relativně málo. Vyhledávání, fulltextové filtry, košík nebo generování feedu zatěžují databázi a každý takový požadavek stojí server mnohem víc než zobrazení statické stránky. E-shop pak nespadne kvůli síti, ale kvůli přetížené databázi.

Prevence: co nastavit dopředu

Obrana proti DDoS se nedá improvizovat v okamžiku útoku. Většinu práce je potřeba udělat předem.

  • CDN a ochrana před e-shopem. Provoz jde nejdřív přes síť poskytovatele, která útoky odfiltruje. Cloudflare například podle své dokumentace poskytuje neomezenou ochranu proti DDoS na vrstvách 3, 4 a 7 na všech tarifech, včetně bezplatného. Aktuální podmínky ověřte u poskytovatele.
  • Skrytá IP adresa serveru. Když útočník zná přímou adresu serveru, CDN obejde. Po zapnutí ochrany proto server nechte přijímat provoz jen z adres poskytovatele CDN a zkontrolujte, že adresu neprozrazují staré DNS záznamy, subdomény nebo odchozí e-maily.
  • WAF a rate limiting. Pravidla omezí počet požadavků z jedné adresy na citlivé stránky: přihlášení, vyhledávání, košík, API.
  • Cache. Co jde, servírujte z cache. Kategorie a produktové detaily bez přihlášení nemusí pokaždé sahat do databáze.
  • Chráněná API a feedy. Vlastní REST API a exporty typu XML feed mají mít autentizaci nebo aspoň limity. Feed, který se při každém stažení generuje znovu, je pohodlný cíl.
  • Monitoring dostupnosti. Upozornění vám musí přijít dřív, než zavolá první zákazník.
  • Kontakty. Seznam lidí a telefonů: hosting, poskytovatel CDN, správce DNS, vývojář. V noci na ně nebudete mít čas hledat.

U pronajímaných platforem, jako je Shoptet nebo Shopify, ochranu infrastruktury řeší provozovatel. Pozor ale na vše, co běží mimo platformu. Pokud máte vlastní nebo headless řešení, je celá obrana na vás a vašem hostingu.

Reakce: co dělat, když útok probíhá

Když e-shop náhle nejde a nemáte kampaň ani výprodej, postupujte takto:

  1. Ověřte, že jde o útok. Podívejte se do přehledu CDN nebo logů serveru. Hledejte prudký nárůst požadavků, opakující se adresy, neobvyklé země nebo sítě. Vylučte chybu po nasazení nebo výpadek dodavatele.
  2. Zavolejte hosting a poskytovatele ochrany. Mají nástroje a data, která vy nemáte.
  3. Zpřísněte ochranu. U Cloudflare je to režim Under Attack, který podle dokumentace nasadí dodatečnou kontrolu návštěvníků proti útokům na vrstvě 7. Cloudflare ho doporučuje jen jako krajní řešení během útoku, protože zdržuje i běžné návštěvníky.
  4. Blokujte cíleně. Podle rozboru provozu nastavte pravidla na konkrétní adresy, sítě, země nebo URL. Plošné blokování zemí použijte jen dočasně, abyste neodřízli zákazníky.
  5. Odlehčete databázi. Dočasně vypněte nejnáročnější funkce, třeba našeptávač nebo složité filtry.
  6. Komunikujte. Krátká zpráva na sociálních sítích a pro zákaznickou podporu. Pozastavte reklamní kampaně, ať neplatíte za prokliky na nefunkční web.
  7. Zapisujte. Časy, kroky, rozhodnutí. Poslouží pro vyhodnocení i případné hlášení.

Nikdy neplaťte výkupné za zastavení útoku. Nemáte záruku, že útočník přestane, a dáváte najevo, že jste platící cíl. Vyděračský e-mail uschovejte a obraťte se na Policii ČR.

Hlášení a povinnosti

Zákon č. 264/2025 Sb., o kybernetické bezpečnosti, platí od 1. listopadu 2025. Týká se hlavně středních a velkých podniků v regulovaných službách. Regulované subjekty musí významný kybernetický incident nahlásit NÚKIB, první hlášení do 24 hodin od jeho zjištění. Jestli se vás zákon týká, zjistíte v průvodci na portálu NÚKIB.

DDoS obvykle nevede k úniku osobních údajů. Pokud by ale útok sloužil jako zástěrka pro jiný průnik a data unikla, nastupují povinnosti podle GDPR. Postup popisujeme v článku Krizový plán při úniku dat.

Po útoku: vyhodnocení

Až je klid, udělejte krátké vyhodnocení. Co útok zasáhl, jak dlouho trval výpadek, kdy jste se o něm dozvěděli a co zdržovalo reakci. Nastavená pravidla nechte v mírnější podobě aktivní a doplňte to, co chybělo. Zkontrolujte také, zda útok nebyl jen hlukem, který měl zakrýt pokus o průnik. Projděte přihlášení do administrace a změny souborů. S tím souvisí i základní hardening e-shopu.

Vyhodnocení sdílejte s hostingem a vývojáři. Často se ukáže, že nejslabším místem nebyla síť, ale jedna pomalá stránka nebo neoptimalizovaný dotaz do databáze. Opravit ho je levnější než kupovat výkonnější server a pomůže to i v běžné sezónní špičce.

Jak na to prakticky

Na DDoS se připravte, dokud je klid. Jedno odpoledne s vývojářem stačí na zapnutí CDN, skrytí serveru, základní pravidla a seznam kontaktů. Když útok přijde, budete jen postupovat podle připraveného plánu.

Dostupnost a výkon e-shopu umíme hlídat v programu Performance Monitoring, takže o problému víte dřív než zákazníci. Když už e-shop stojí, ozvěte se přes Emergency Support. Pomůžeme s rozborem provozu, nastavením ochrany a obnovou provozu.

Potřebujete s tím pomoct?

Zpět na blog

Často kladené dotazy

Typicky náhle zpomalí nebo přestane odpovídat, přestože nemáte kampaň ani sezónní špičku. V logách nebo v nástroji CDN uvidíte prudký nárůst požadavků, často na stejné adresy nebo z neobvyklých zemí a sítí. Jistotu dá až rozbor provozu, proto je dobré mít monitoring nastavený předem.

Mohlo by vás zajímat

Máte e-shop a nevíte, kde s růstem začít?

Nezávazná konzultace vám ukáže konkrétní příležitosti — technické, marketingové i obchodní.