Toto je možná nejdůležitější rozhovor, jaký jsem kdy natočil. Týká se totiž bezpečnosti e-shopů a velmi kriticky zodpovídá otázky, zda by se i malý e-shop měl bát napadení, jak se může bránit a jaké bezpečnostní minimum by měl splňovat.
Inzerce
Rozhovor s webovým bezpečnostním expertem Michalem Špačkem jsem natočil jako reakci na dění v uplynulých měsících. Mluví se o nasazování HTTPS na webové stránky, o hackerských útocích, o ukradených e-mailech českého premiéra a o stále rostoucím tlaku na bezpečnost webů.
Jenomže pro většinu malých hráčů je bezpečnost něco, na co nemají peníze, čas nebo třeba znalosti. Netuší, jaká bezpečnostní rizika jim hrozí a že i provozovatele malého e-shopu může někdo napadnout a následně třeba vydírat (což se opravdu stalo a ve videu to rozebíráme).
Zároveň jsem videem chtěl zasadit některé polovičaté informace do širšího kontextu. Zajímalo mne, co vlastně řeší HTTPS a jak konkrétně zvyšuje bezpečnost webu. Zjistil jsem třeba to, že není každý zelený adresní řádek stejný a že většina uživatelů mu vůbec nerozumí. Kromě toho jsme ale odkryli několik tipů, jak si můžete otestovat bezpečnost e-shopu a jak prověřit zabezpečení e-shopového řešení vašeho dodavatele.
Doporučujeme
Premium rozhovoryexkluzivně pro předplatitele
Praktické know-how pro řízení vašeho byznysu. Rady a tipy TOP podnikatelů a manažerů. Podrobné videorozhovory a podcasty.
Na českém internetu je mnoho informací o tom, jak se mají chránit uživatelé. Je tu ale pramálo doporučení pro samotné tvůrce webů. Tímto videem to změníme a předáme vám základní náhled do problematiky bezpečnosti webových stránek, díky kterému vám možná mnoho věcí dojde. Pokud chcete bezpečnosti na českém a slovenském internetu pomoci, sdílejte rozhovor, ať se z něj může poučit co nejvíce uživatelů i provozovatelů webů.
Co se dozvíte (a měli byste to vědět)?
Jaká reálná bezpečnostní rizika hrozí e-shopům (a to i těm malým)?
Jak se v praxi odposlouchávají weby?
Jaké je bezpečnosti minimum, které by měl splnit každý e-shopař?
Jak funguje HTTPS a co ve skutečnosti zabezpečuje?
Jaký certifikát byste si měli vybrat zrovna pro váš e-shop?
Jak HTTPS souvisí s Edwardem Snowdenem a NSA?
Jak poznat, že vám dodavatel e-shopového řešení dodá bezpečný e-shop?
A mnoho dalšího.
Nástroje, které vám mohou pomoci:
Michal pro vás připravil seznam užitečných nástrojů a zdrojů, které vám ve vaší znalosti bezpečnosti webů mohou pomoci.
HTTPS Everywhere – rozšíření pro browser, které má seznam webů, které umí i HTTPS, ale standardně ho nepoužívají. Uživatele pak posílá na tu šifrovanou variantu.
SSL Server Test – otestování kvality HTTPS na vašem webu (měli byste mít známku A nebo A+)
SecurityHeaders.io – otestování bezpečnostních hlaviček na webu (měli byste také mít známku A nebo A+)
Veškerá doporučení, informace, data, služby, reklamy nebo jakékoliv jiné sdělení zveřejněné na našich stránkách je pouze nezávazného charakteru a nejedná se o odborné rady nebo doporučení z naší strany. Podrobnosti na odkazu zde.
Jirka ve svých 18 letech založil MladýPodnikatel.cz. Posledních 8 let na něj zpovídá úspěšné osobnosti ze světa byznysu a vydává s nimi videorozhovory a podcasty, kterých má za sebou už bezmála 1 200. Jeho posláním je vzdělávat české a slovenské podnikatele, živnostníky, majitele firem a jejich zaměstnance. Pořádá také off-line akce, přednáší na vysokých školách a pomáhá s podnikáním ostatním v rámci konzultací. Časopis Forbes ho zařadil do žebříčku 30 pod 30 a získal řadu dalších ocenění a nominací.
Nenechte si ujít
Jak se zachránila firma se ztrátou 37 milionů korun? | Elena Hlisnikovská a Michal Pravdík
Ahoj Juraj. Fajn video, sledujem vas pravidelne, napriek tomu ze podnikam online uz par rokov, stale sa dozviem nieco nove…. Skoda ze ste v tom videu neprebrali ukladanie hesiel priamo v chrome prehliadaci.
Dobrý den,
z rozhovoru mi není úplně jasné, zda přihlášení např. k Seznamáckému e-mailu (https) někde v neprověřené kavárně je dostatečně bezpečné nebo i tak je třeba VPN?
Běžně necestuji a tak pro mě nemá smysl trvale platit nějaké VPN. Nebo existuje nějaké instantní řešení použitelné např. na týdenní dovolené, apod.?
Díky za radu.
pokud se budete k seznamáckému e-mailu přihlašovat z titulní stránky Seznamu, přesvědčíte se, že je stránka na HTTPS a že v „zeleném certifikátu“ je napsáno Seznam.cz, a.s., tedy provedete podobné kroky jako při přihlašování do banky, e-mail je minimálně stejně důležitý :-), pak by to mělo být v pohodě. Jen asi pro úplnost, je potřeba neprovádět přihlašování z veřejných počítačů, kde by mohl nějaký program „poslouchat“ stisky kláves, a pokud používáte nějaký speciální poštovní program nebo aplikaci (ne prohlížeč, typicky na mobilu), tak je potřeba prověřit, že si poštu stahuje zabezpečeně.
Někteří poskytovatelé VPN dávají nějaké megabajty měsíčně zdarma, např. https://www.tunnelbear.com/ dává 500 MB zdarma. To by mohlo na týdenní dovolenou vystačit. Stejně je lepší na dovolené na počítač moc nesahat :-)
Další možností je pro takové okamžiky použít Tor Browser https://www.torproject.org/projects/torbrowser.html.en, jen díky použité technologii „skrývání“ načítání stránek není jejich načítání nejrychlejší. Přes Tor Browser také nedoporučuji stahovat jakékoliv dokumenty.
Máme pro vás exkluzivní premium rozhovory s TOP podnikateli, manažery a dalšími byznysmeny. Čerpejte z jejich know-how o řízení firem, e-commerce, marketingu a dalším.
Na našich stránkách používáme cookies. Kliknutím na „Přijmout vše“ souhlasíte s použitím všech cookies. Kliknutím na „Nastavení“ nám můžete poskytnout souhlas jen s konkrétními cookies. Zjistit více Přijmout všeOdmítnout všeNastavení
Nastavení cookies
Nastavení cookies
Tento web používá cookies, aby zlepšil váš zážitek při procházení našeho webu. Z nich jsou cookies, které jsou ohodnoceny jako nezbytné, uloženy ve vašem prohlížeči, protože jsou třeba pro základní fungování webových stránek. Používáme také soubory cookies třetích stran, které nám pomáhají analyzovat a pochopit, jak náš web užíváte. Tyto soubory cookies budou ve vašem prohlížeči uloženy pouze s Vaším souhlasem. Současně máte možnost se z těchto cookies odhlásit. Odhlášení z těchto souborů cookies však může ovlivnit váš zážitek z užívání webových stránek.
Nezbytné soubory cookies jsou zásadní pro správnou funkci webových stránek. Tyto cookies zajišťují základní a bezpečnostní funkce webu zcela anonymně.
Cookie
Délka
Popis
cookielawinfo-checkbox-analytics
11 měsíců
Tento soubor cookie je nastaven pomocí pluginu GDPR Cookie Consent. Cookie slouží k ukládání souhlasu uživatele s cookies v kategorii “Analytické”.
cookielawinfo-checkbox-functional
11 měsíců
Tento soubor cookie je nastaven pomocí pluginu GDPR Cookie Consent. Cookie slouží k ukládání souhlasu uživatele s cookies v kategorii “Funkční”.
cookielawinfo-checkbox-necessary
11 měsíců
Tento soubor cookie je nastaven pomocí pluginu GDPR Cookie Consent. Cookies slouží k ukládání souhlasu uživatele s cookies v kategorii “Nezbytné”.
cookielawinfo-checkbox-others
11 měsíců
Tento soubor cookie je nastaven pomocí pluginu GDPR Cookie Consent. Cookie slouží k ukládání souhlasu uživatele s cookies v kategorii “Ostatní”.
cookielawinfo-checkbox-performance
11 měsíců
Tento soubor cookie je nastaven pomocí pluginu GDPR Cookie Consent. Cookie slouží k ukládání souhlasu uživatele s cookies v kategorii “Výkonnostní”.
PHPSESSID
relační
Tato cookie je nativním prvkem aplikací PHP. Tento soubor cookie se používá k ukládání a identifikaci jedinečného ID relace uživatele za účelem správy relace uživatele na webových stránkách.
viewed_cookie_policy
11 měsíců
Cookies jsou nastaveny pluginem GDPR Cookie Consent. Cookie slouží k ukládání informace, zda uživatel udělil souhlas s použitím cookies. Neukládá žádné osobní údaje.
Funkční soubory cookies pomáhají provádět funkce, jako je například sdílení obsahu webových stránek na sociálních sítích, sbírání zpětné vazby a další funkce třetích stran.
Cookie
Délka
Popis
language
relační
Tato cookie zaznamenává jazykové preference uživatele.
sb
2 roky
Tuto cookie používá společnost Facebook pro zapamatování si jazykových preferencí uživatele, kontrole funkcí a sdílených stránek.
sp_landing
1 den
Tuto cookies používá společnost Spotify za účelem implementace zvukového obsahu a také k zaznamenání informací o interakcích uživatele souvisejících s obsahem.
sp_t
1 rok
Tuto cookies používá společnost Spotify za účelem implementace zvukového obsahu a také k zaznamenání informací o interakcích uživatele souvisejících s obsahem.
wordpress_logged_in_*
14,5 dne
Cookie slouží k autorizaci přihlášení
wordpress_sec_*
14,5 dne
Cookie slouží k autorizaci přihlášení
wordpress_test_cookie
wpj_is_logged_in
14,5 dne
Cookie slouží k informaci, zda je uživatel přihlášený
Analytické soubory cookies slouží k pochopení interakce mezi návštěvníky a webem. Tyto soubory cookies poskytují informace o statistikách, počtech návštěvníků, míře okamžitých odchodů, zdroji návštěvnosti atd.
Cookie
Délka
Popis
_ga
2 roky
Tuto cookies používá společnost Google jako uživatelské ID, na základě kterého generuje statistická data o užívání stránek uživatelem.
_gat
1 den
Tuto cookies používá společnost Google k omezování počtu požadavků k omezení sběru dat na stránkách s vysokou návštěvností.
_gid
1 den
Tuto cookies používá společnost Google jako uživatelské ID, na základě kterého generuje statistická data o užívání stránek uživatelem.
_hjAbsoluteSessionInProgress
30 minut
Tato cookie počítá, kolikrát byla webová stránka navštívena různými návštěvníky. Tento proces je prováděn přidělením unikátního identifikátoru každému návštěvníkovi, aby nebyl do součtu zaregistrován dvakrát.
_hjFirstSeen
30 minut
Určuje, zda návštěvník tuto webovou stránku v minulosti již navštívil, nebo se jedná o nového návštěvníka.
_hjid
365 dní
Nastavuje unikátní identifikátor pro danou relaci. Tímto způsobem získává webová stránka data o návštěvníkově chování pro statistické účely.
_hjIncludedInPageviewSample
2 minuty (prodlužováno o 30 sekund)
Určuje, zda by měl být uživatelův pohyb registrován v určitém statistickém zástupném symbolu.
_hjIncludedInSessionSample
2 minuty (prodlužováno o 30 sekund)
Registruje data o návštěvníkově chování na webové stránce. Data jsou použita pro interní analýzu a optimalizaci stránky.
_hjIncludedInSessionSample
2 minuty (prodlužováno o 30 sekund)
Určuje, zda by měl být uživatelův pohyb registrován v určitém statistickém zástupném symbolu.
_hjRecordingEnable
relační
Tato cookie se používá pro identifikaci návštěvníka a optimalizaci relevance reklam pomocí sbírání dat o návštěvníkovi z několika webových stránek. Tato výměna dat o návštěvníkovi je obvykle zprostředkována datovým centrem či reklamní výměnou třetích stran.
_hjRecordingLastActivity
relační
Nastavuje unikátní identifikátor pro danou relaci. Tímto způsobem získává webová stránka data o návštěvníkově chování pro statistické účely.
_hjRecordingLastActivity
Soubor cookie, který obsahuje data aktuální relace.
_hjTLDTest
relační
Registruje statistická data o návštěvníkově chování na webové stránce. Data jsou použita pro interní analytiku provozovatelem webové stránky.
CONSENT
2 roky
Tuto cookies používá společnost YouTube k ukládání prostřednictvím embeddovaných videí a využívá je k získávání anonymizovaných statistických údajù.
hjViewportId
relační
Nastavuje unikátní identifikátor pro danou relaci. Tímto způsobem získává webová stránka data o návštěvníkově chování pro statistické účely.
Vuid
2 roky
Tuto cookies používá společnost Vimeo k ukládání statistických údajů o používání uživatelem, včetně informací o stránkách, které byly zobrazeny.
Reklamní soubory cookies se používají k poskytování relevantních reklam a marketingových kampaní návštěvníkům. Tyto soubory cookies sledují návštěvníky na různých webových stránkách a shromažďují informace za účelem poskytování reklam přizpůsobených na míru.
Cookie
Délka
Popis
_fbp
3 měsíce
Tuto cookies používá společnost Facebook a slouží k sledování Vašich návštěv.
fr
3 měsíce
Tuto cookies používá společnost Facebook a slouží k zobrazování reklamy v rámci inzertního systému této společnosti
NID
6 měsíců
Tuto cookies používá společnost Google a slouží k omezení zobrazení reklamy uživateli, ztlumení nežádoucí reklamy a měření účinnosti reklam.
VISITOR_INFO1_LIVE
6 měsíců
Tuto cookies používá společnost Youtube a slouží k měření a určení zobrazení rozhraní přehrávače.
YSC
relační
Tuto cookies používá společnost Youtube a slouží k měření a sledování Vaší interakce.
yt-remote-connected-devices
Neomezené
Tuto cookies používá společnost Youtube a slouží ji k získávání informací o nastavení při užívání YouTube přehrávače.
yt-remote-device-id
Neomezené
Tuto cookies používá společnost Youtube a slouží ji k získávání informací o nastavení při užívání YouTube přehrávače.
yt.innertube::nextId
Neomezené
Tuto cookies používá společnost Youtube a slouží k zaznamenání informací o tom, jaká videa uživatel viděl.
yt.innertube::requests
Neomezené
Tuto cookies používá společnost Youtube a slouží k zaznamenání informací o tom, jaká videa uživatel viděl.
Michal
Před 7 roky
Jirko nechceš začít sportovat? :)
Odpovědět »
Michael
Před 7 roky
Nejvic vtipný je, jak je za vama napsany pristupy na FTP :D
Odpovědět »
Daniel
Před 7 roky
Ahoj Juraj. Fajn video, sledujem vas pravidelne, napriek tomu ze podnikam online uz par rokov, stale sa dozviem nieco nove…. Skoda ze ste v tom videu neprebrali ukladanie hesiel priamo v chrome prehliadaci.
Ste super a fandim vam.
S pozdravom Daniel
Odpovědět »
Michal Špaček Sledovat @spazef0rze
Před 7 roky
Ahoj, Danieli. Díky, jsem rád, že se video líbilo. Ukládání hesel v prohlížeči jsem popisoval v jiné své přednášce, konkrétně na tomto slajdu: https://www.michalspacek.cz/prednasky/spravci-hesel-detailne-ji-s3claunch/hesla-prohlizec – snad to aspoň trochu vynahradí chybějící informace v tomto rozhovoru.
Odpovědět »
M. Vávra
Před 7 roky
Dobrý den,
z rozhovoru mi není úplně jasné, zda přihlášení např. k Seznamáckému e-mailu (https) někde v neprověřené kavárně je dostatečně bezpečné nebo i tak je třeba VPN?
Běžně necestuji a tak pro mě nemá smysl trvale platit nějaké VPN. Nebo existuje nějaké instantní řešení použitelné např. na týdenní dovolené, apod.?
Díky za radu.
Odpovědět »
Michal Špaček Sledovat @spazef0rze
Před 7 roky
Zdravím,
pokud se budete k seznamáckému e-mailu přihlašovat z titulní stránky Seznamu, přesvědčíte se, že je stránka na HTTPS a že v „zeleném certifikátu“ je napsáno Seznam.cz, a.s., tedy provedete podobné kroky jako při přihlašování do banky, e-mail je minimálně stejně důležitý :-), pak by to mělo být v pohodě. Jen asi pro úplnost, je potřeba neprovádět přihlašování z veřejných počítačů, kde by mohl nějaký program „poslouchat“ stisky kláves, a pokud používáte nějaký speciální poštovní program nebo aplikaci (ne prohlížeč, typicky na mobilu), tak je potřeba prověřit, že si poštu stahuje zabezpečeně.
Někteří poskytovatelé VPN dávají nějaké megabajty měsíčně zdarma, např. https://www.tunnelbear.com/ dává 500 MB zdarma. To by mohlo na týdenní dovolenou vystačit. Stejně je lepší na dovolené na počítač moc nesahat :-)
Další možností je pro takové okamžiky použít Tor Browser https://www.torproject.org/projects/torbrowser.html.en, jen díky použité technologii „skrývání“ načítání stránek není jejich načítání nejrychlejší. Přes Tor Browser také nedoporučuji stahovat jakékoliv dokumenty.
Snad jsem alespoň trochu odpověděl.
Díky,
Michal
Odpovědět »