Převeďshop.cz
Právo, GDPR a bezpečnost

Dvoufaktorové ověření a správa přístupů týmu v e-shopu

22. 9. 2026 5 min čteníTým Převeďshop.cz

Nejčastější cesta do e-shopu nevede přes chybu v kódu, ale přes cizí heslo. Ukážeme, jak nastavit dvoufaktorové ověření, role a přístupy týmu a dodavatelů tak, aby jedno uniklé heslo neotevřelo celý e-shop.

Útočníci se do e-shopů dostávají nejčastěji dveřmi, ne oknem. Nehledají chybu v kódu, přihlásí se. Heslo uniklé z jiné služby, heslo sdílené v chatu s bývalým brigádníkem, účet agentury, se kterou jste skončili před dvěma lety. Stačí jeden takový přístup a útočník vidí objednávky, adresy zákazníků a někdy i nastavení plateb.

Dvoufaktorové ověření a rozumná správa přístupů jsou nejlevnější bezpečnostní opatření, které e-shop může zavést. Nestojí skoro nic a zabere odpoledne. V článku ukážeme, jak na to na nejčastějších platformách a jak nastavit pravidla, aby přístupy nebobtnaly.

Proč samotné heslo nestačí

Heslo je jen jeden faktor, něco, co znáte. Když unikne, útočník ho použije odkudkoli. Dvoufaktorové ověření (2FA) přidává druhý faktor, typicky něco, co máte: telefon s ověřovací aplikací nebo bezpečnostní klíč. Samotné heslo pak útočníkovi nestačí.

NÚKIB ve svém minimálním bezpečnostním standardu doporučuje vícefaktorovou autentizaci hlavně u systémů přístupných z internetu a u privilegovaných účtů. Administrace e-shopu splňuje obojí.

Druhý faktor ale není jeden. Varianty se liší odolností proti phishingu:

MetodaJak fungujeOdolnost proti phishinguDoporučení
SMS kódKód přijde zprávou na telefonNízká, kód jde opsat na podvodný webJen když nic jiného nejde
E-mailový kódKód přijde do e-mailuNízká, a e-mail bývá sám cílem útokuJen jako záloha
Aplikace s jednorázovými kódy (TOTP)Kód generuje aplikace v telefonuStřední, kód jde opsat na podvodný webRozumný standard
PasskeyKryptografický klíč v zařízeníVysoká, klíč je vázaný na konkrétní webIdeál tam, kde je podporován
Hardwarový bezpečnostní klíčFyzický klíč přes USB nebo NFCVysokáPro majitele a administrátory

Americký NIST v aktuální verzi směrnice SP 800-63B vede SMS kódy jako omezený (restricted) způsob ověření a výslovně uvádí, že metody s ručním opisováním kódu nejsou odolné proti phishingu. Passkeys fungují jinak. Podle dokumentace Google je passkey vázaný na web nebo aplikaci, pro které vznikl, a prohlížeč ho jinde nepoužije. Na podvodné stránce tak nemá co vyzradit.

Kde 2FA zapnout jako první

Nezačínejte e-shopem. Začněte účty, přes které se dá obnovit všechno ostatní.

  1. E-mail majitele a administrátorů. Kdo ovládne e-mail, resetuje si heslo kamkoli.
  2. Registrátor domény a DNS. Změnou DNS lze přesměrovat celý web i poštu.
  3. Administrace e-shopu. Všechny účty, ne jen majitel.
  4. Hosting, server a databáze. U vlastních řešení a WooCommerce.
  5. Platební brána a bankovnictví. Tady jde přímo o peníze.
  6. Marketingové účty. Google Ads, Meta, e-mailingový nástroj. Unesený reklamní účet umí utratit rozpočet za pár hodin.
  7. Správce hesel. Pokud ho používáte, musí být chráněný nejlépe ze všech.

U každého účtu si uložte záložní kódy na bezpečné místo mimo telefon. Ztracený telefon bez záložních kódů znamená dny vyjednávání s podporou.

Role a oprávnění na nejčastějších platformách

Druhá polovina bezpečnosti je princip nejnižších oprávnění. Každý má jen přístupy, které potřebuje ke své práci. Skladník nepotřebuje nastavení plateb, copywriter nepotřebuje export zákazníků.

[Shoptet](/kb/platformy/shoptet) rozlišuje majitele, manažera, běžného uživatele a partnera. Majitel má přístup do celé administrace a upravuje ostatní účty. Manažer jedná v rozsahu práv, která mu majitel nastavil, a může přidávat běžné uživatele. Běžný uživatel a partner vidí jen sekce, ke kterým dostanou práva. Podle nápovědy Shoptetu musí mít účty s oprávněním Partner dvoufázové ověření povinně. U ostatních je dobrovolné, ale Shoptet jeho zapnutí doporučuje. Aktivuje se v Nastavení účtu.

[Shopify](/kb/platformy/shopify) umožňuje nastavit u uživatelů, zda je dvoufázové ověření povinné. Partneři a agentury přistupují přes účty spolupracovníků (collaborator accounts) a bez aktivního dvoufázového ověření se do obchodu nepřihlásí. Pro spolupracovníky lze vytvořit role jen s potřebnými oprávněními. Vynucení 2FA pro všechny uživatele organizace je podle nápovědy dostupné v tarifu Shopify Plus (k 9/2026, aktuální podmínky ověřte u poskytovatele).

[WooCommerce](/kb/platformy/woocommerce) přidává k rolím WordPressu roli Shop Manager. Ta spravuje nastavení obchodu, produkty, objednávky a reporty, ale nemá plná práva administrátora, například ke správě pluginů a kódu. Pro běžný provoz stačí. Dvoufaktorové ověření jádro WordPressu nemá. Doplňuje se pluginem, například oficiálním pluginem Two Factor z wordpress.org.

Nezapomeňte ani na strojové přístupy. Klíče k REST API pro ERP, sklad nebo feedy jsou také přístupy. Každá integrace má mít vlastní klíč s nejnižšími potřebnými právy, abyste ho mohli zneplatnit bez rozbití ostatních. Více v článku o bezpečnosti API integrací.

Přístupy agentur, freelancerů a brigádníků

Nejvíc zapomenutých přístupů vzniká u externích lidí. Pravidla, která doporučujeme:

  • Nikdy nesdílejte účet majitele. Každý člověk a každá firma má vlastní účet. Jen tak víte, kdo co udělal.
  • Oprávnění podle úkolu. Agentura na PPC nepotřebuje přístup k zákazníkům. Vývojář šablony nepotřebuje objednávky.
  • Časově omezené přístupy. U jednorázových zakázek si zapište datum, kdy přístup zrušíte.
  • Hesla přes správce hesel. Ne e-mailem, ne v chatu, ne v tabulce.
  • Přístupy do logu. Tam, kde platforma loguje přihlášení a změny, se jednou za čas podívejte, kdo se přihlašuje.

Když člověk odchází: offboarding

Odchod zaměstnance nebo konec spolupráce s dodavatelem je nejrizikovější chvíle. Připravte si krátký postup a projděte ho vždy ve stejný den, kdy spolupráce končí:

  1. Zrušte nebo deaktivujte účet v administraci e-shopu.
  2. Odeberte přístupy k hostingu, doméně, platební bráně a marketingovým účtům.
  3. Zneplatněte API klíče, které člověk vytvořil nebo znal.
  4. Změňte sdílená hesla, ke kterým měl přístup.
  5. Přesměrujte jeho firemní e-mail a zkontrolujte pravidla pro přeposílání.
  6. Zapište do seznamu přístupů, co a kdy bylo zrušeno.

Bez aktuálního seznamu přístupů tenhle postup nefunguje. Stačí jednoduchá tabulka: systém, uživatel, role, kdo přístup schválil a do kdy platí.

Jak na to prakticky: checklist na jedno odpoledne

  • Zapněte 2FA na e-mailu, doméně, administraci e-shopu, hostingu a platební bráně.
  • U majitele a administrátorů použijte passkey nebo bezpečnostní klíč, kde to jde.
  • Uložte záložní kódy mimo telefon.
  • Projděte všechny účty v administraci a zrušte ty, které nikdo nepoužívá.
  • Snižte oprávnění tam, kde jsou vyšší, než člověk potřebuje.
  • Nahraďte sdílená hesla správcem hesel.
  • Sepište seznam přístupů a postup pro offboarding.
  • Jednou za čtvrtletí seznam zkontrolujte.

Správa přístupů je součástí širšího zabezpečení e-shopu, které popisujeme v článku o základním hardeningu. Pokud už k incidentu došlo, řiďte se krizovým plánem při úniku dat. Kontrolu účtů, rolí a integrací děláme v rámci auditů, průběžné hlídání přístupů a aktualizací je součástí měsíční správy Ecommerce Care.

Potřebujete s tím pomoct?

Zpět na blog

Často kladené dotazy

Je výrazně lepší než samotné heslo, ale patří k slabším variantám. Americký NIST ve směrnici SP 800-63B vede SMS kódy jako omezený (restricted) způsob ověření. Pro administraci e-shopu doporučujeme aplikaci pro jednorázové kódy, nebo lépe passkey či bezpečnostní klíč.

Mohlo by vás zajímat

Máte e-shop a nevíte, kde s růstem začít?

Nezávazná konzultace vám ukáže konkrétní příležitosti — technické, marketingové i obchodní.