Preskočiť na obsah
CottonCloud.sk logoCottonCloudWebdesign & WordPress studio

CottonCloud Security Standard

WordPress pod kontrolou. Stav opatrení otvorene.

Bezpečnosť nie je jednorazový prepínač ani absolútny sľub. Weby staviame najmä na vlastných komponentoch. Secure login, verziovaný zoznam povolených rozšírení a aplikačný Site Protection sú súčasťou aktuálneho platformového štandardu na spravovaných weboch; zálohy, monitoring a reakčné časy uvádzame podľa aktívneho servisného rozsahu.

Overené dnes
core, formuláre a základné hlavičky
Aktívne na spravovaných weboch
secure login, allowlist a Site Protection
Podľa servisného rozsahu
zálohy, monitoring a reakčné časy

Realita namiesto nálepky

O bezpečnosti nerozhoduje názov CMS. Rozhoduje spôsob prevádzky.

Riziko vzniká kombináciou neaktuálneho softvéru, slabých prístupov, chybnej konfigurácie, zraniteľných rozšírení a možností hostingu. Preto ku každému projektu skladáme konkrétny rozsah opatrení a overiteľné kroky.

Riziková prevádzka
  • plugin bez dôvodu a bez vlastníka
  • aktualizácia priamo na živom webe bez kontroly
  • záloha bez známeho miesta, retencie a overenia čitateľnosti
Riadená prevádzka
  • obmedzený a odôvodnený zoznam komponentov
  • dohodnutý postup aktualizácie a návratu zmien
  • stav opatrení, zodpovednosť a dôkazy v jednom pláne

Overené alebo kódovo doložené

Čo tvorí náš aktívny bezpečnostný základ.

Tieto opatrenia používame v potvrdenom rozsahu alebo ich dokladá aktuálny kód. Samotná prítomnosť funkcie v kóde nie je dôkazom jej aktivácie na každom webe — presné nastavenie uvádzame osobitne.

Aktívne dnes

Najmä vlastný základ stacku

Hlavné funkcie stoja na CottonCloud komponentoch — Website Platform, Custom Performance Cache, Custom SEO AI, Custom Mail AI a CCAT. Nie sú to výhradne vlastné pluginy: kde to dáva zmysel, používame aj overené rozšírenia tretích strán, napríklad na viacjazyčnosť či presmerovania. Aktívny verziovaný zoznam povolených rozšírení eviduje vlastníka, dôvod použitia, dátum kontroly a postup pri zraniteľnosti.

Aktívne dnes

Formuláre s ochrannými kontrolami

Formuláre na tomto webe používajú WordPress nonce, honeypot, sanitizáciu vstupov a limit odoslaní z jednej adresy. Formuláre na klientskych weboch majú honeypot, sanitizáciu, limit odoslaní a kontrolu pôvodu požiadavky. Opatrenia znižujú riziko zneužitia, nie sú však sľubom nulového spamu.

Aktívne dnes

Podpísané licenčné požiadavky

Licenčné API vyžaduje HTTPS, časovú pečiatku v krátkom okne, HMAC-SHA256 podpis požiadavky aj odpovede a má limit počtu volaní. Je to konkrétne opatrenie, nie všeobecná certifikácia celej platformy.

Aktívne dnes

Základné bezpečnostné hlavičky

Platforma v predvolenom nastavení posiela hlavičky X-Content-Type-Options, Referrer-Policy a X-Frame-Options, skrýva verziu WordPressu a pre neprihlásených blokuje výpis používateľov cez REST. Content-Security-Policy ani HSTS to nenahrádza — tie závisia od hostingu.

Aktívne ochranné vrstvy

Ochranné vrstvy zapíname vedome, nie potichu.

Prihlásenie e-mailovým odkazom a PIN-om, verziovaný kontrolovaný zoznam povolených rozšírení a aplikačný Site Protection sú súčasťou aktuálneho platformového štandardu na spravovaných weboch. Režim konkrétneho webu evidujeme osobitne; ďalšie moduly aktivujeme iba v odsúhlasenom a následne overenom rozsahu.

Prihlásenie e-mailovým odkazom a PIN-omAktívne

Nasadené na spravovaných weboch; režim konkrétneho webu evidujeme osobitne. Jednorazový odkaz príde e-mailom, PIN sa e-mailom neposiela — zadáva sa až na prihlasovacej stránke. Odkaz platí krátko a dá sa použiť raz, počet pokusov je obmedzený a prihlásenia sa zapisujú do auditného záznamu. Prihlasovacia stránka je samostatná a nesie názov firmy.

Poistky proti zamknutiuPrísny režim

Prísny režim sa nedá zapnúť bez núdzovej break-glass konfigurácie, overeného prihlásenia odkazom + PIN a jednorazových záložných kódov. V prísnom režime je prihlasovanie heslom cez wp-login.php zatvorené aj pre správcu; núdzový break-glass vstup je časovo obmedzený a auditovaný. Klientskou recovery cestou je záložný kód + PIN a režim sa dá vedome znížiť späť.

Zálohy databázy, šifrovanie a off-site kópiaPo aktivácii

Modul je dostupný na per-site aktiváciu. Po zapnutí vytvára databázové zálohy podľa dohodnutého rozvrhu; šifrovanie a odoslanie na S3-kompatibilné úložisko, SFTP alebo FTPS vyžadujú samostatnú konfiguráciu. Za aktívne ich označíme až po úspešnom overenom behu. Súbory webu riešime samostatne.

Overenie archívu a off-site kópiePo aktivácii

Zapnutý modul po vytvorení rozbalí archív a prepočíta jeho kontrolný súčet; pri šifrovanej zálohe overí aj dešifrovateľnosť. Po odoslaní mimo server stiahne kópiu späť a porovná SHA-256. Na konkrétnom webe túto ochranu uvádzame až po úspešnom zaznamenanom behu. Nejde o testovaciu obnovu do databázy.

Aplikačný Site ProtectionAktívne

Nasadené ako aplikačná ochranná vrstva na spravovaných weboch; režim konkrétneho webu evidujeme osobitne. Modul vie obmedziť neúspešné prihlásenia s narastajúcim odstupom, blokovať známe skenovacie nástroje a typické prieskumné cesty, nastaviť strop na záplavu 404 a vypnúť XML-RPC. Beží v PHP ako doplnok k ochrane hostingu a nenahrádza enterprise WAF na sieťovej úrovni ani CDN.

Bezpečnostný monitoring a prehľadPo aktivácii

Dostupný modul po per-site aktivácii sleduje verzie PHP, jadra a pluginov a kontrolné súčty vybraných súborov oproti vlastnej východiskovej vzorke. Z údajov vie pripraviť HTML prehľad. Nie je to sledovanie dostupnosti zvonku, všeobecná 24/7 alerting služba ani porovnanie s oficiálnymi kontrolnými súčtami WordPressu.

Podľa dohody

Riadená bezpečnostná starostlivosť má jasný rozsah.

Tieto kroky sa nestávajú automaticky súčasťou každého webu. V ponuke presne uvedieme, čo nastavíme, ako často to kontrolujeme a kto reaguje pri incidente.

CottonCloud Security Standard Stiahnuť PDF rámec bezpečnostnej starostlivosti

Bezpečnostné opatrenia dávajú najväčší zmysel ako súčasť webu postaveného od základu na mieru.

Pozrieť tvorbu webstránok na mieru
  1. Inventár a východiskový auditKomponenty, verzie, prístupy, hosting a aktuálny stav opatrení. Pri každom rozšírení si zapíšeme, prečo tam je; čo nemá dôvod, navrhneme odstrániť.
  2. Aktualizačný postupTestovanie rizikových zmien na stagingu, ak je pre projekt dostupný, a plán návratu.
  3. Zálohy mimo servera a postup obnovyCieľové úložisko, šifrovanie a retencia. Obnova je implementovaná v lokálnom kandidáte, ale zatiaľ ju neuvádzame ako overenú službu — najprv musí prejsť skúškou na izolovanej databáze, pilotom a zdokumentovaným per-site overením.
  4. Dohodnutý monitoringKonkrétne signály, frekvencia, kanál upozornenia a zodpovedná osoba. Sledovanie dostupnosti webu zvonku je samostatná služba.
  5. Incidentný postup a cieľový reakčný časPlatí iba v rozsahu zapísanom v ponuke alebo zmluve.
  6. Bezpečnostný prehľadPo aktivácii vieme pripraviť HTML prehľad z modulov, ktoré majú na webe dáta. Časti bez dát uvádzame ako nedostupné, nie ako v poriadku; frekvenciu a zodpovednosť dohodneme pre konkrétny web.

Časté otázky

Bez marketingových skratiek a automatických garancií.

Je WordPress sám osebe nebezpečný?

O bezpečnosti nerozhoduje iba názov CMS. Rozhoduje aktuálnosť softvéru, prístupy, konfigurácia, používané rozšírenia, hosting a spôsob prevádzky.

Nahrádza Site Protection enterprise WAF?

Nie. Site Protection beží v PHP ako aplikačný doplnok k ochrane hostingu. Nenahrádza enterprise WAF na sieťovej úrovni ani CDN.

Sú zálohy a monitoring automaticky na každom webe?

Nie. Aktiváciu, rozvrh, cieľové úložisko, kontrolované signály, frekvenciu a zodpovednosť potvrdzujeme pre konkrétny web. Stav uvádzame až po úspešnom overení.

Dôležité:

Bezpečnosť nie je absolútny stav. Moduly, ktoré nie sú označené ako aktívne, zapíname na konkrétnom webe vedome. Konkrétne opatrenia, rozsah monitoringu, zálohovanie, postup obnovy a reakčné časy závisia od zvoleného servisného plánu a technických možností projektu. Aktuálny rozsah vždy uvádzame v ponuke alebo zmluve.

Konkrétny ďalší krok

Najprv zistíme stav. Potom sľúbime iba to, čo vieme prevádzkovať.

Pošlite URL a stručný kontext. Navrhneme priority, rozsah správy a merateľný bezpečnostný plán pre váš WordPress.

Chcem audit a bezpečnostný plán Pozrieť naše pluginy Bez automatických garancií · rozsah potvrdíme písomne
Zavolajte0948 483 969 Bezpečnostný auditStav + konkrétny plán WhatsAppNapíšte hneď