Zabezpečení není jedno tlačítko, ale vrstvy. Tenhle checklist projde všechny tři úrovně — účet, server a web — s odkazy na podrobné návody. Projděte ho jednou celý a pak se k němu vracejte při každém novém webu.
Účet v panelu
1. Zapněte dvoufázové ověření (2FA) — nejúčinnější jednotlivé opatření; navíc odemyká Správce souborů.
2. Používejte silné, jedinečné heslo (návod Změna hesla).
3. Kolegům a vývojářům zřiďte vlastní přístupy s omezenými právy — hesla se nesdílejí.
4. Jednou za čas projděte přístupový log a log akcí, jestli sedí s vaší aktivitou.
Server
5. Projděte Zabezpečení serveru — přehled ochran na jednom místě.
6. Nastavte Firewall — kontrolu IP a nechte pracovat automatické banování IP při útocích na přihlášení.
7. Zvažte GeoIP blokaci zemí, odkud nečekáte návštěvníky, a blokaci agresivních botů.
8. API tokeny vydávejte s minimálními právy a nepoužívané rušte.
Web a doména
9. Vystavte SSL certifikát a vynuťte Auto HTTPS v nastavení domény.
10. Zapněte bezpečnostní hlavičky (HSTS, X-Frame-Options…).
11. Vývojové a testovací weby schovejte za HTTP autorizaci.
12. Udržujte WordPress, šablony a pluginy aktuální (spravujete je i z panelu — Správa WordPress instalací) a mějte funkční zálohy — poslední záchranu, když vše selže.
Zálohy nejsou zabezpečení „navíc“ — jsou jediná spolehlivá cesta ven z napadeného webu. Ověřte si občas, že se skutečně vytvářejí a že z nich umíte obnovit.
Časté dotazy
Čím začít, když mám 10 minut?
2FA na účtu, SSL + Auto HTTPS na doméně a zapnuté zálohy. Tyhle tři kroky pokryjí největší rizika.
Poznám, že se mi někdo hrabal v účtu?
Přístupový log ukazuje každé přihlášení včetně IP adresy a času, log akcí pak konkrétní provedené operace. Neznámá IP nebo akce = ihned změnit heslo a zkontrolovat přístupy.
Chrání mě hosting před napadeným pluginem?
Server blokuje útoky na infrastrukturu, ale zranitelný plugin je „legální“ cesta dovnitř webu. Proto: aktualizace, minimum pluginů a zálohy.