Autentizace je ověření identity: systém si kontroluje, že jste opravdu ten, za koho se vydáváte. Nejčastěji tím, že zadáte heslo. Majitele webu se to slovo týká na třech místech najednou: do webu se přihlašují lidi (a do administrace vy), vaše e-maily musí příjemcům prokázat, že je opravdu posíláte vy, a web sám musí prohlížeči prokázat, že je pravý. Vezmu to po jedné rovině a u každé řeknu, co konkrétně chtít po správci webu. Na pozice ve vyhledávání přitom autentizace přímý vliv nemá — kde vás její zanedbání reálně stojí peníze, uvidíte hlavně u e-mailů.
Autentizace a autorizace: kdo jste a co smíte
Ta dvě slova se pletou, a přitom je rozdíl jednoduchý. Autentizace odpovídá na otázku „kdo jste" (heslo, kód z telefonu, otisk prstu). Autorizace na otázku „co smíte": jestli vás systém pustí do administrace, nebo jen do zákaznického účtu. Pořadí je vždycky stejné — nejdřív se prokážete, pak se rozhoduje, kam smíte.
Jazyková vsuvka, protože to lidi opravdu hledají: autentizace, autentifikace i autentikace znamenají totéž a jazyková příručka Ústavu pro jazyk český připouští všechny tři tvary. V technických textech převažuje autentizace, Seznam v nápovědě píše autentifikace.
První rovina: přihlašování lidí do webu
Heslo je pořád základ a pořád je to nejslabší článek. Ne proto, že by ho útočník uhádl — ale protože hesla recyklujeme. Heslo uniklé z jedné služby zkoušejí boty automaticky na tisících dalších webů, včetně toho vašeho. Obrana je nudná a funguje: jedinečné heslo pro každou důležitou službu, dlouhé, a správce hesel, který si je pamatuje za vás.
O úroveň výš je dvoufaktorové ověření (2FA; Google mu říká dvoufázové): k heslu přidáte druhý krok, typicky kód z aplikace v telefonu. Microsoft už v roce 2019 spočítal na provozu vlastních účtů, že vícefaktorové ověření zablokuje přes 99,9 % automatizovaných útoků na účty. Je to číslo z jejich dat, berte ho jako řádovku — ale výmluvnou: proti botům zkoušejícím uniklá hesla je druhý faktor skoro neprůstřelný.
Kde ho zapnout nejdřív, podle toho, co se dá čím napáchat:
- Administrace webu — kdo se do ní dostane, mění obsah, ceny i číslo účtu.
- E-mailová schránka — kdo ovládne e-mail, resetuje si přes něj hesla všude jinde. E-mail je generální klíč.
- Správa domény a hostingu — přístup k DNS znamená možnost přesměrovat celý web i poštu.
- Platební brána a bankovnictví.
- Search Console a Analytics — data a nastavení, o která nechcete přijít.
Jako druhý faktor je aplikace (Google Authenticator, Microsoft Authenticator a podobné) lepší volba než SMS — kód z SMS se dá získat převzetím telefonního čísla, i když pořád platí, že SMS je výrazně lepší než nic. WordPress dvoufaktor v základu nemá a řeší se pluginem (například WP 2FA je k červenci 2026 průběžně udržovaný); u krabicových e-shopů se zeptejte podpory, co nabízejí.
Novější cesta jsou přístupové klíče (anglicky passkeys). Heslo u nich neexistuje: klíč je uložený ve vašem telefonu nebo počítači a odemyká se otiskem prstu, obličejem nebo PINem zařízení. Není co vylákat phishingem a není co ukrást z databáze hesel; biometrie přitom zůstává v zařízení, nikam se neposílá. Účty Googlu, Applu i Microsoftu je v roce 2026 běžně podporují. Na vlastním webu je zprovozní vývojář přes standard WebAuthn — pro menší firmu je ale podstatnější zapnout si je u služeb, přes které svůj web spravuje.
Ještě jedna věc k přihlašování: po přihlášení vás web drží přihlášené přes cookies. Špatně nastavené cookies se dají ukrást a útočník je pak přihlášený jako vy — bez hesla i bez druhého faktoru. Ať jejich nastavení váš dodavatel nepodcení.

Článek vám poradí, co dělat obecně. Neřekne vám ale, co je špatně právě na vašem webu. To zjistí až audit — projdu váš web ručně a do 48 hodin víte, kde ztrácíte pozice a zákazníky. Zdarma a bez závazku.
Druhá rovina: e-mailová autentizace (SPF, DKIM, DMARC)
Druhá rovina se týká vašich e-mailů a rozhoduje o tom, jestli potvrzení objednávek a nabídky vůbec dorazí do schránek. Stojí na třech DNS záznamech. SPF říká, které servery smějí posílat poštu z vaší domény. DKIM každou zprávu elektronicky podepíše, takže příjemce pozná, že ji cestou nikdo nezměnil. DMARC určuje, co má příjemce udělat se zprávou, která ověřením neprojde, a umí vám posílat přehledy o tom, kdo se za vaši doménu vydává.
Není to teoretické cvičení. Gmail od 1. února 2024 vyžaduje od každého odesílatele aspoň SPF nebo DKIM; kdo posílá na gmailové adresy přes 5 000 zpráv denně (e-shop s newsletterem se do toho dostane snadno), musí mít všechny tři záznamy a odhlášení jedním kliknutím. Seznam vyžaduje validní SPF a DKIM taky — bez nich zprávy končí ve spamu, nebo se rovnou zahazují — a DMARC důrazně doporučuje.
Nastavení je práce v DNS záznamech domény. Neděláte ji vy: hosting i rozesílací nástroje na to mají návody a podporu. Chtít ji ale máte vy, protože faktury a potvrzení objednávek padající do spamu jsou tichá díra v tržbách. Jestli záznamy máte, ověříte bezplatnými online testy, nebo si to necháte ukázat v hlavičce libovolného doručeného e-mailu.
Třetí rovina: web prokazuje, že je váš
U poslední roviny se prokazuje web sám. Certifikát, díky kterému běží přes HTTPS, prohlížeči dokládá, že opravdu mluví se serverem vaší domény, a šifruje všechno, co si vyměňují. Včetně hesel z přihlašovacích formulářů: formulář na webu bez HTTPS posílá heslo v čitelné podobě a prohlížeč u něj právem ukazuje varování.
Se SEO je to takhle: Google oznámil HTTPS jako signál hodnocení už v roce 2014 a od začátku ho popisuje jako slabý. V roce 2026 není HTTPS výhoda, je to vstupenka — certifikát je u většiny hostingů zdarma a web bez něj ztrácí důvěru návštěvníků dřív než pozice. Jak na HTTPS přejít bez ztráty pozic, to je samostatná kapitola.
Přihlašovací stránka: co chtít po správci webu
Šest bodů, které pošlete dodavateli jako zadání:
- Limit neúspěšných pokusů. Po několika špatných heslech přístup na chvíli zablokovat. Boty zkoušejí stovky hesel za minutu; limit z toho udělá pár pokusů za hodinu.
- Jiné přihlašovací jméno než „admin". Je to první, co každý bot zkusí.
- Dvoufaktor pro každého, kdo má do administrace přístup. Nejen pro vás — i pro agenturu a brigádníka.
- Aktualizace systému a pluginů. Velká část průniků se děje přes známé díry ve starých verzích, žádné hádání hesel.
- Administraci nenechat ve vyhledávání. Zkuste si vyhledat
site:vasedomena.cza podívejte se, jestli tam přihlašovací stránka není — útočníkům jen šetří práci. Pozor, samotný zákaz v robots.txt adresu z výsledků nedostane, jen robotům zakáže ji číst. - Hesla nepředávat e-mailem. „Tady máš přístup do administrace" v mailu znamená, že kdo ovládne schránku, má i web.
Co z toho má SEO
Málo, a je fér to říct rovnou: autentizace není hodnoticí faktor a Google nezajímá, jestli máte dvoufaktor. Nepřímo se protíná se SEO dvakrát. HTTPS jsme probrali — standard, ne výhoda. A pak je tu napadený web: když se útočník dostane dovnitř, obvykle na web sype spamové stránky, odkazy nebo přesměrování. Google to pozná, ve výsledcích web označí varováním a v Search Console vám přistane hlášení v přehledu Bezpečnostní problémy. Úklid po takovém útoku trvá týdny a návštěvnost mezitím leží na zemi. Dvoufaktor na administraci je proti tomu levná pojistka.
Časté otázky
Musím SPF a DKIM řešit, i když posílám jen pár e-mailů denně?
Ano. Požadavek Gmailu z února 2024 platí pro všechny odesílatele, ne jen hromadné. A je to i ve vašem zájmu: bez SPF se za vaši doménu může vydávat kdokoliv — a phishing podepsaný „vaším" jménem si odnesou zákazníci.
Co mám udělat, když se někdo dostal do administrace?
Z jiného, čistého zařízení změňte heslo a odhlaste všechna aktivní přihlášení. Zkontrolujte, jestli útočník nezměnil e-mail pro obnovení hesla a nepřidal si vlastní účet správce. Pak projděte web: nové stránky, přesměrování, cizí kód — a přehled Bezpečnostní problémy v Search Console. Pokud mohly uniknout údaje zákazníků, patří k reakci i ohlášení Úřadu pro ochranu osobních údajů.
Vyplatí se dvoufaktor i malému webu, kam se přihlašuji jen já?
Vyplatí, protože boty si nevybírají. Zkoušejí uniklá hesla na všem, co má přihlašovací stránku, a malý web bez údržby je pro ně nejsnazší úlovek — spamové stránky pak hostují na vaší doméně zadarmo. Otázka „kdo by na mě útočil" má nudnou odpověď: skript, kterému jste lhostejní.
Nechcete to řešit sami? Pošlete mi adresu webu — do 48 hodin víte, co ho v Googlu brzdí.
Dva úkoly na dnešek
Kdybyste si z článku měli odnést jen dva kroky: zapněte dvoufaktorové ověření na administraci webu a na e-mailu, ke kterému je administrace přivázaná. Tyhle dva kroky zastaví většinu toho, co na český firemní web reálně útočí — automatizované zkoušení uniklých hesel. Zbytek (SPF, DKIM, limity pokusů, certifikát) je zadání pro správce webu; klidně mu pošlete tenhle článek.
Bezpečnost je u mě v auditu vedlejší produkt: když web procházím kvůli viditelnosti, chybějící HTTPS, indexovanou administraci nebo stopy napadení prostě potkám a napíšu vám je. Hlavní část je o tom, kolik návštěvnosti web nechává ležet ve vyhledávání. Obojí dostanete v jednom bezplatném dokumentu.
Zdroje k faktům v článku:
- Pokyny Gmailu pro odesílatele: SPF/DKIM povinné od 1. 2. 2024, DMARC a odhlášení jedním kliknutím od 5 000 zpráv denně (ověřeno 26. 7. 2026): support.google.com/a/answer/81126
- Seznam.cz: autentifikace SPF a DKIM vyžadována, DMARC důrazně doporučen (ověřeno 26. 7. 2026): o-seznam.cz/napoveda/email
- Microsoft, 2019: vícefaktorové ověření blokuje přes 99,9 % automatizovaných útoků na účty (ověřeno 26. 7. 2026): microsoft.com/security/blog
- Google, 2014: HTTPS jako (slabý) signál hodnocení (ověřeno 26. 7. 2026): developers.google.com/search/blog
- Přístupové klíče v účtu Google: otisk, obličej, PIN zařízení; biometrie neopouští zařízení (ověřeno 26. 7. 2026): support.google.com/accounts/answer/13548313
- Plugin WP 2FA: verze 4.1.0, aktualizace 24. 7. 2026 (ověřeno 26. 7. 2026): wordpress.org/plugins/wp-2fa
- Tvary autentizace/autentifikace/autentikace (ověřeno 26. 7. 2026): prirucka.ujc.cas.cz
- Přehled Bezpečnostní problémy v Search Console (ověřeno 26. 7. 2026): support.google.com/webmasters/answer/9044101
