Dvoufaktorové ověření a správa přístupů týmu v e-shopu
Nejčastější cesta do e-shopu nevede přes chybu v kódu, ale přes cizí heslo. Ukážeme, jak nastavit dvoufaktorové ověření, role a přístupy týmu a dodavatelů tak, aby jedno uniklé heslo neotevřelo celý e-shop.
Útočníci se do e-shopů dostávají nejčastěji dveřmi, ne oknem. Nehledají chybu v kódu, přihlásí se. Heslo uniklé z jiné služby, heslo sdílené v chatu s bývalým brigádníkem, účet agentury, se kterou jste skončili před dvěma lety. Stačí jeden takový přístup a útočník vidí objednávky, adresy zákazníků a někdy i nastavení plateb.
Dvoufaktorové ověření a rozumná správa přístupů jsou nejlevnější bezpečnostní opatření, které e-shop může zavést. Nestojí skoro nic a zabere odpoledne. V článku ukážeme, jak na to na nejčastějších platformách a jak nastavit pravidla, aby přístupy nebobtnaly.
Proč samotné heslo nestačí
Heslo je jen jeden faktor, něco, co znáte. Když unikne, útočník ho použije odkudkoli. Dvoufaktorové ověření (2FA) přidává druhý faktor, typicky něco, co máte: telefon s ověřovací aplikací nebo bezpečnostní klíč. Samotné heslo pak útočníkovi nestačí.
NÚKIB ve svém minimálním bezpečnostním standardu doporučuje vícefaktorovou autentizaci hlavně u systémů přístupných z internetu a u privilegovaných účtů. Administrace e-shopu splňuje obojí.
Druhý faktor ale není jeden. Varianty se liší odolností proti phishingu:
| Metoda | Jak funguje | Odolnost proti phishingu | Doporučení |
|---|---|---|---|
| SMS kód | Kód přijde zprávou na telefon | Nízká, kód jde opsat na podvodný web | Jen když nic jiného nejde |
| E-mailový kód | Kód přijde do e-mailu | Nízká, a e-mail bývá sám cílem útoku | Jen jako záloha |
| Aplikace s jednorázovými kódy (TOTP) | Kód generuje aplikace v telefonu | Střední, kód jde opsat na podvodný web | Rozumný standard |
| Passkey | Kryptografický klíč v zařízení | Vysoká, klíč je vázaný na konkrétní web | Ideál tam, kde je podporován |
| Hardwarový bezpečnostní klíč | Fyzický klíč přes USB nebo NFC | Vysoká | Pro majitele a administrátory |
Americký NIST v aktuální verzi směrnice SP 800-63B vede SMS kódy jako omezený (restricted) způsob ověření a výslovně uvádí, že metody s ručním opisováním kódu nejsou odolné proti phishingu. Passkeys fungují jinak. Podle dokumentace Google je passkey vázaný na web nebo aplikaci, pro které vznikl, a prohlížeč ho jinde nepoužije. Na podvodné stránce tak nemá co vyzradit.
Kde 2FA zapnout jako první
Nezačínejte e-shopem. Začněte účty, přes které se dá obnovit všechno ostatní.
- E-mail majitele a administrátorů. Kdo ovládne e-mail, resetuje si heslo kamkoli.
- Registrátor domény a DNS. Změnou DNS lze přesměrovat celý web i poštu.
- Administrace e-shopu. Všechny účty, ne jen majitel.
- Hosting, server a databáze. U vlastních řešení a WooCommerce.
- Platební brána a bankovnictví. Tady jde přímo o peníze.
- Marketingové účty. Google Ads, Meta, e-mailingový nástroj. Unesený reklamní účet umí utratit rozpočet za pár hodin.
- Správce hesel. Pokud ho používáte, musí být chráněný nejlépe ze všech.
U každého účtu si uložte záložní kódy na bezpečné místo mimo telefon. Ztracený telefon bez záložních kódů znamená dny vyjednávání s podporou.
Role a oprávnění na nejčastějších platformách
Druhá polovina bezpečnosti je princip nejnižších oprávnění. Každý má jen přístupy, které potřebuje ke své práci. Skladník nepotřebuje nastavení plateb, copywriter nepotřebuje export zákazníků.
[Shoptet](/kb/platformy/shoptet) rozlišuje majitele, manažera, běžného uživatele a partnera. Majitel má přístup do celé administrace a upravuje ostatní účty. Manažer jedná v rozsahu práv, která mu majitel nastavil, a může přidávat běžné uživatele. Běžný uživatel a partner vidí jen sekce, ke kterým dostanou práva. Podle nápovědy Shoptetu musí mít účty s oprávněním Partner dvoufázové ověření povinně. U ostatních je dobrovolné, ale Shoptet jeho zapnutí doporučuje. Aktivuje se v Nastavení účtu.
[Shopify](/kb/platformy/shopify) umožňuje nastavit u uživatelů, zda je dvoufázové ověření povinné. Partneři a agentury přistupují přes účty spolupracovníků (collaborator accounts) a bez aktivního dvoufázového ověření se do obchodu nepřihlásí. Pro spolupracovníky lze vytvořit role jen s potřebnými oprávněními. Vynucení 2FA pro všechny uživatele organizace je podle nápovědy dostupné v tarifu Shopify Plus (k 9/2026, aktuální podmínky ověřte u poskytovatele).
[WooCommerce](/kb/platformy/woocommerce) přidává k rolím WordPressu roli Shop Manager. Ta spravuje nastavení obchodu, produkty, objednávky a reporty, ale nemá plná práva administrátora, například ke správě pluginů a kódu. Pro běžný provoz stačí. Dvoufaktorové ověření jádro WordPressu nemá. Doplňuje se pluginem, například oficiálním pluginem Two Factor z wordpress.org.
Nezapomeňte ani na strojové přístupy. Klíče k REST API pro ERP, sklad nebo feedy jsou také přístupy. Každá integrace má mít vlastní klíč s nejnižšími potřebnými právy, abyste ho mohli zneplatnit bez rozbití ostatních. Více v článku o bezpečnosti API integrací.
Přístupy agentur, freelancerů a brigádníků
Nejvíc zapomenutých přístupů vzniká u externích lidí. Pravidla, která doporučujeme:
- Nikdy nesdílejte účet majitele. Každý člověk a každá firma má vlastní účet. Jen tak víte, kdo co udělal.
- Oprávnění podle úkolu. Agentura na PPC nepotřebuje přístup k zákazníkům. Vývojář šablony nepotřebuje objednávky.
- Časově omezené přístupy. U jednorázových zakázek si zapište datum, kdy přístup zrušíte.
- Hesla přes správce hesel. Ne e-mailem, ne v chatu, ne v tabulce.
- Přístupy do logu. Tam, kde platforma loguje přihlášení a změny, se jednou za čas podívejte, kdo se přihlašuje.
Když člověk odchází: offboarding
Odchod zaměstnance nebo konec spolupráce s dodavatelem je nejrizikovější chvíle. Připravte si krátký postup a projděte ho vždy ve stejný den, kdy spolupráce končí:
- Zrušte nebo deaktivujte účet v administraci e-shopu.
- Odeberte přístupy k hostingu, doméně, platební bráně a marketingovým účtům.
- Zneplatněte API klíče, které člověk vytvořil nebo znal.
- Změňte sdílená hesla, ke kterým měl přístup.
- Přesměrujte jeho firemní e-mail a zkontrolujte pravidla pro přeposílání.
- Zapište do seznamu přístupů, co a kdy bylo zrušeno.
Bez aktuálního seznamu přístupů tenhle postup nefunguje. Stačí jednoduchá tabulka: systém, uživatel, role, kdo přístup schválil a do kdy platí.
Jak na to prakticky: checklist na jedno odpoledne
- Zapněte 2FA na e-mailu, doméně, administraci e-shopu, hostingu a platební bráně.
- U majitele a administrátorů použijte passkey nebo bezpečnostní klíč, kde to jde.
- Uložte záložní kódy mimo telefon.
- Projděte všechny účty v administraci a zrušte ty, které nikdo nepoužívá.
- Snižte oprávnění tam, kde jsou vyšší, než člověk potřebuje.
- Nahraďte sdílená hesla správcem hesel.
- Sepište seznam přístupů a postup pro offboarding.
- Jednou za čtvrtletí seznam zkontrolujte.
Správa přístupů je součástí širšího zabezpečení e-shopu, které popisujeme v článku o základním hardeningu. Pokud už k incidentu došlo, řiďte se krizovým plánem při úniku dat. Kontrolu účtů, rolí a integrací děláme v rámci auditů, průběžné hlídání přístupů a aktualizací je součástí měsíční správy Ecommerce Care.
Potřebujete s tím pomoct?