Technické SEO·17. listopadu 2025·7 min čtení

Autentizace: co to je a jak zabezpečit přihlášení na webu

Autentizace je ověření identity: systém si kontroluje, že jste opravdu ten, za koho se vydáváte. Nejčastěji tím, že zadáte heslo. Majitele webu se to slovo týká na třech místech najednou: do webu se přihlašují lidi (a do administrace vy), vaše e-maily musí příjemcům prokázat, že je opravdu posíláte vy, a web sám musí prohlížeči prokázat, že je pravý. Vezmu to po jedné rovině a u každé řeknu, co konkrétně chtít po správci webu. Na pozice ve vyhledávání přitom autentizace přímý vliv nemá — kde vás její zanedbání reálně stojí peníze, uvidíte hlavně u e-mailů.

Autentizace a autorizace: kdo jste a co smíte

Ta dvě slova se pletou, a přitom je rozdíl jednoduchý. Autentizace odpovídá na otázku „kdo jste" (heslo, kód z telefonu, otisk prstu). Autorizace na otázku „co smíte": jestli vás systém pustí do administrace, nebo jen do zákaznického účtu. Pořadí je vždycky stejné — nejdřív se prokážete, pak se rozhoduje, kam smíte.

Diagram autentizace: zadání přihlašovacích údajů, ověření systémem, přístup povolen nebo zamítnut

Jazyková vsuvka, protože to lidi opravdu hledají: autentizace, autentifikace i autentikace znamenají totéž a jazyková příručka Ústavu pro jazyk český připouští všechny tři tvary. V technických textech převažuje autentizace, Seznam v nápovědě píše autentifikace.

První rovina: přihlašování lidí do webu

Heslo je pořád základ a pořád je to nejslabší článek. Ne proto, že by ho útočník uhádl — ale protože hesla recyklujeme. Heslo uniklé z jedné služby zkoušejí boty automaticky na tisících dalších webů, včetně toho vašeho. Obrana je nudná a funguje: jedinečné heslo pro každou důležitou službu, dlouhé, a správce hesel, který si je pamatuje za vás.

O úroveň výš je dvoufaktorové ověření (2FA; Google mu říká dvoufázové): k heslu přidáte druhý krok, typicky kód z aplikace v telefonu. Microsoft už v roce 2019 spočítal na provozu vlastních účtů, že vícefaktorové ověření zablokuje přes 99,9 % automatizovaných útoků na účty. Je to číslo z jejich dat, berte ho jako řádovku — ale výmluvnou: proti botům zkoušejícím uniklá hesla je druhý faktor skoro neprůstřelný.

Kde ho zapnout nejdřív, podle toho, co se dá čím napáchat:

  1. Administrace webu — kdo se do ní dostane, mění obsah, ceny i číslo účtu.
  2. E-mailová schránka — kdo ovládne e-mail, resetuje si přes něj hesla všude jinde. E-mail je generální klíč.
  3. Správa domény a hostingu — přístup k DNS znamená možnost přesměrovat celý web i poštu.
  4. Platební brána a bankovnictví.
  5. Search Console a Analytics — data a nastavení, o která nechcete přijít.
Checklist: kde zapnout dvoufaktorové ověření nejdřív — administrace webu, e-mail, doména a hosting, platební brána, Search Console

Jako druhý faktor je aplikace (Google Authenticator, Microsoft Authenticator a podobné) lepší volba než SMS — kód z SMS se dá získat převzetím telefonního čísla, i když pořád platí, že SMS je výrazně lepší než nic. WordPress dvoufaktor v základu nemá a řeší se pluginem (například WP 2FA je k červenci 2026 průběžně udržovaný); u krabicových e-shopů se zeptejte podpory, co nabízejí.

Novější cesta jsou přístupové klíče (anglicky passkeys). Heslo u nich neexistuje: klíč je uložený ve vašem telefonu nebo počítači a odemyká se otiskem prstu, obličejem nebo PINem zařízení. Není co vylákat phishingem a není co ukrást z databáze hesel; biometrie přitom zůstává v zařízení, nikam se neposílá. Účty Googlu, Applu i Microsoftu je v roce 2026 běžně podporují. Na vlastním webu je zprovozní vývojář přes standard WebAuthn — pro menší firmu je ale podstatnější zapnout si je u služeb, přes které svůj web spravuje.

Ještě jedna věc k přihlašování: po přihlášení vás web drží přihlášené přes cookies. Špatně nastavené cookies se dají ukrást a útočník je pak přihlášený jako vy — bez hesla i bez druhého faktoru. Ať jejich nastavení váš dodavatel nepodcení.

Článek vám poradí, co dělat obecně. Neřekne vám ale, co je špatně právě na vašem webu. To zjistí až audit — projdu váš web ručně a do 48 hodin víte, kde ztrácíte pozice a zákazníky. Zdarma a bez závazku.

Chci vědět, na čem jsem

Druhá rovina: e-mailová autentizace (SPF, DKIM, DMARC)

Druhá rovina se týká vašich e-mailů a rozhoduje o tom, jestli potvrzení objednávek a nabídky vůbec dorazí do schránek. Stojí na třech DNS záznamech. SPF říká, které servery smějí posílat poštu z vaší domény. DKIM každou zprávu elektronicky podepíše, takže příjemce pozná, že ji cestou nikdo nezměnil. DMARC určuje, co má příjemce udělat se zprávou, která ověřením neprojde, a umí vám posílat přehledy o tom, kdo se za vaši doménu vydává.

SPF, DKIM a DMARC: tři DNS záznamy e-mailové autentizace a požadavky Gmailu a Seznamu

Není to teoretické cvičení. Gmail od 1. února 2024 vyžaduje od každého odesílatele aspoň SPF nebo DKIM; kdo posílá na gmailové adresy přes 5 000 zpráv denně (e-shop s newsletterem se do toho dostane snadno), musí mít všechny tři záznamy a odhlášení jedním kliknutím. Seznam vyžaduje validní SPF a DKIM taky — bez nich zprávy končí ve spamu, nebo se rovnou zahazují — a DMARC důrazně doporučuje.

Nastavení je práce v DNS záznamech domény. Neděláte ji vy: hosting i rozesílací nástroje na to mají návody a podporu. Chtít ji ale máte vy, protože faktury a potvrzení objednávek padající do spamu jsou tichá díra v tržbách. Jestli záznamy máte, ověříte bezplatnými online testy, nebo si to necháte ukázat v hlavičce libovolného doručeného e-mailu.

Třetí rovina: web prokazuje, že je váš

U poslední roviny se prokazuje web sám. Certifikát, díky kterému běží přes HTTPS, prohlížeči dokládá, že opravdu mluví se serverem vaší domény, a šifruje všechno, co si vyměňují. Včetně hesel z přihlašovacích formulářů: formulář na webu bez HTTPS posílá heslo v čitelné podobě a prohlížeč u něj právem ukazuje varování.

Se SEO je to takhle: Google oznámil HTTPS jako signál hodnocení už v roce 2014 a od začátku ho popisuje jako slabý. V roce 2026 není HTTPS výhoda, je to vstupenka — certifikát je u většiny hostingů zdarma a web bez něj ztrácí důvěru návštěvníků dřív než pozice. Jak na HTTPS přejít bez ztráty pozic, to je samostatná kapitola.

Přihlašovací stránka: co chtít po správci webu

Šest bodů, které pošlete dodavateli jako zadání:

  • Limit neúspěšných pokusů. Po několika špatných heslech přístup na chvíli zablokovat. Boty zkoušejí stovky hesel za minutu; limit z toho udělá pár pokusů za hodinu.
  • Jiné přihlašovací jméno než „admin". Je to první, co každý bot zkusí.
  • Dvoufaktor pro každého, kdo má do administrace přístup. Nejen pro vás — i pro agenturu a brigádníka.
  • Aktualizace systému a pluginů. Velká část průniků se děje přes známé díry ve starých verzích, žádné hádání hesel.
  • Administraci nenechat ve vyhledávání. Zkuste si vyhledat site:vasedomena.cz a podívejte se, jestli tam přihlašovací stránka není — útočníkům jen šetří práci. Pozor, samotný zákaz v robots.txt adresu z výsledků nedostane, jen robotům zakáže ji číst.
  • Hesla nepředávat e-mailem. „Tady máš přístup do administrace" v mailu znamená, že kdo ovládne schránku, má i web.

Co z toho má SEO

Málo, a je fér to říct rovnou: autentizace není hodnoticí faktor a Google nezajímá, jestli máte dvoufaktor. Nepřímo se protíná se SEO dvakrát. HTTPS jsme probrali — standard, ne výhoda. A pak je tu napadený web: když se útočník dostane dovnitř, obvykle na web sype spamové stránky, odkazy nebo přesměrování. Google to pozná, ve výsledcích web označí varováním a v Search Console vám přistane hlášení v přehledu Bezpečnostní problémy. Úklid po takovém útoku trvá týdny a návštěvnost mezitím leží na zemi. Dvoufaktor na administraci je proti tomu levná pojistka.

Časté otázky

Musím SPF a DKIM řešit, i když posílám jen pár e-mailů denně?

Ano. Požadavek Gmailu z února 2024 platí pro všechny odesílatele, ne jen hromadné. A je to i ve vašem zájmu: bez SPF se za vaši doménu může vydávat kdokoliv — a phishing podepsaný „vaším" jménem si odnesou zákazníci.

Co mám udělat, když se někdo dostal do administrace?

Z jiného, čistého zařízení změňte heslo a odhlaste všechna aktivní přihlášení. Zkontrolujte, jestli útočník nezměnil e-mail pro obnovení hesla a nepřidal si vlastní účet správce. Pak projděte web: nové stránky, přesměrování, cizí kód — a přehled Bezpečnostní problémy v Search Console. Pokud mohly uniknout údaje zákazníků, patří k reakci i ohlášení Úřadu pro ochranu osobních údajů.

Vyplatí se dvoufaktor i malému webu, kam se přihlašuji jen já?

Vyplatí, protože boty si nevybírají. Zkoušejí uniklá hesla na všem, co má přihlašovací stránku, a malý web bez údržby je pro ně nejsnazší úlovek — spamové stránky pak hostují na vaší doméně zadarmo. Otázka „kdo by na mě útočil" má nudnou odpověď: skript, kterému jste lhostejní.

Nechcete to řešit sami? Pošlete mi adresu webu — do 48 hodin víte, co ho v Googlu brzdí.

Audit zdarma

Dva úkoly na dnešek

Kdybyste si z článku měli odnést jen dva kroky: zapněte dvoufaktorové ověření na administraci webu a na e-mailu, ke kterému je administrace přivázaná. Tyhle dva kroky zastaví většinu toho, co na český firemní web reálně útočí — automatizované zkoušení uniklých hesel. Zbytek (SPF, DKIM, limity pokusů, certifikát) je zadání pro správce webu; klidně mu pošlete tenhle článek.

Bezpečnost je u mě v auditu vedlejší produkt: když web procházím kvůli viditelnosti, chybějící HTTPS, indexovanou administraci nebo stopy napadení prostě potkám a napíšu vám je. Hlavní část je o tom, kolik návštěvnosti web nechává ležet ve vyhledávání. Obojí dostanete v jednom bezplatném dokumentu.

Chci audit webu zdarma

Zdroje k faktům v článku:

Související články

O autorce

Ing. Jana Hrabalová

Ing. Jana Hrabalová

SEO specialistka

SEO se věnuji od roku 2012. Pomáhám firmám získat více zákazníků z Google a přežít každý algoritmus update bez škrábnutí.

Čtěte dále

Zjistěte zdarma, co brzdí váš web

Pošlete mi adresu webu a do 48 hodin víte, na čem jste — a co opravit jako první

  • Ruční kontrola, žádný automat
  • Konkrétní priority, co opravit
  • Výsledky do 48 hodin

Vyzkoušejte také mé bezplatné SEO nástroje: