5 pilierov dôvery: od 2FA po vlastný branded mail

Prečo o bezpečnosti hovoriť ako o marketingu

Väčšina textov o bezpečnosti webu znie ako poistná zmluva - dôležité, nudné, „vyriešime to neskôr". Lenže bezpečnosť má aj druhú, viditeľnú stranu, to, čo z nej zákazník vníma.

Zákazník nikdy neuvidí, ako máte nastavený firewall. Ale uvidí, že objednávku potvrdzujete z objednavky@vasafirma.sk, nie z generickej adresy neznámej služby. Uvidí, že web beží na vlastnej doméne s platným certifikátom. Uvidí, že ho pri vstupe slušne spýtate na cookies namiesto toho, aby ste ho sledovali potichu. A vy zase uvidíte, že do vašej schránky nechodí denne dvadsať spamových „dopytov" z kontaktného formulára.

Práve to je pointa nasledujúcich piatich pilierov. Každý z nich rieši reálne riziko a každý z nich má zároveň viditeľný, dôveryhodný výstup smerom k zákazníkovi.

1. Dvojfaktorové overenie: ochrana toho najcennejšieho prístupu

Začnime pri koreni. Ak by mal niekto získať jediný prístup, ktorý mu otvorí všetko, obsah webu, objednávky, zákaznícke údaje, ceny, e-maily je to prihlásenie majiteľa webu do administrácie. Nie zákaznícke konto. Administrátorské.

Preto Webaster ponúka dvojfaktorové overenie (2FA) presne tam, kde má najväčšiu hodnotu. Pri účtoch, ktoré web spravujú.

Máte na výber dve metódy:

E-mailový kód. Pri prihlásení vám na overenú adresu príde šesťciferný kód s platnosťou 10 minút. Nepotrebujete inštalovať nič navyše, stačí prístup k vlastnej schránke. Ideálne pre klientov, ktorí nechcú riešiť ďalšiu aplikáciu v mobile.

TOTP aplikácia. Klasické časovo obmedzené kódy podľa štandardu RFC 6238 - teda to, čo poznáte z Google Authenticatora, Authy alebo 1Passwordu. Nastavenie je otázkou naskenovania QR kódu. Odvtedy sa kód generuje priamo v telefóne, offline, bez závislosti na e-maile či SMS. Z hľadiska bezpečnosti je to silnejšia voľba. TOTP nemožno odchytiť z prelomenej e-mailovej schránky.

A čo keď stratíte telefón? Presne na to slúžia záložné obnovovacie kódy. Pri zapnutí 2FA dostanete osem jednorazových kódov. Vytlačte si ich, uložte do správcu hesiel, vložte do trezoru. Každý funguje práve raz. V databáze sú uložené šifrované, takže ich nikto neprečíta ani pri prístupe k dátam. Je to bežná, ale často podceňovaná poistka, bez nej sa strata telefónu mení z nepríjemnosti na výpadok podnikania.

Ako to funguje v praxi. 2FA je dobrovoľné - zapnete si ho sami v profile (client/profile) kedykoľvek. Keď ho raz zapnete, systém overenie vynucuje pri každom prihlásení, nedá sa „preskočiť" ani obísť priamym prístupom na inú stránku administrácie. Rovnaká ochrana je dostupná pre klientske účty aj pre superadministrátora platformy.
Poznámka na rovinu: tento pilier chráni prístup do administrácie webu, nie zákaznícke konto v e-shope. Ak si u vás zákazník vytvorí účet, 2FA pre neho zatiaľ nie je. Chránime kľúče od domu, nie kľúče od poštovej schránky návštevníka a práve tie kľúče od domu sú tie, o ktoré ide.

2. reCAPTCHA: menej spamu, čistejšie dáta, žiadne semafory

Ak ste niekedy prevádzkovali kontaktný formulár bez ochrany, poznáte to. Za týždeň máte v schránke tridsať správ a dve sú od skutočných ľudí. Newsletter vám plnia neexistujúce adresy, ktoré kazia doručiteľnosť. V pokladni e-shopu sa objavujú testovacie objednávky od botov, ktoré skúšajú ukradnuté karty.

Webaster na to používa Google reCAPTCHA v3 verziu, ktorá je neviditeľná. Žiadne „vyberte všetky štvorce so semaformi", žiadne opisovanie rozmazaného textu. Systém namiesto toho vyhodnocuje správanie návštevníka a priraďuje mu skóre dôveryhodnosti. Reálny človek nepostrehne, že tam vôbec niečo je.

Vlastné kľúče, vlastné nastavenie. V administrácii nájdete tab „Ochrana formulárov", kde si zadáte vlastné reCAPTCHA kľúče, ktoré sú viazané na váš web, nie zdieľané. Zároveň si nastavíte prah skóre, čím vyšší, tým prísnejšie. To je dôležitejšie, než sa zdá. Vysoko konverzný e-shop si môže dovoliť byť benevolentnejší, kým B2B formulár pre dopyty môže byť prísny, lebo pár falošných zamietnutí bolí menej než sto spamov denne.

Chráni sedem typov formulárov:

  • kontaktný formulár
  • prihlásenie do newslettera
  • registrácia zákazníka v e-shope
  • pokladňa (checkout)
  • registrácia na udalosti
  • rezervačný systém (booking)
  • chat
Inými slovami: nejde o jeden formulár na kontaktnej stránke, ale o všetky miesta, kde môže niekto na váš web niečo poslať.

Trojstavový verdikt namiesto tvrdého „nie". Toto je detail, ktorý robí veľký rozdiel v používateľskom zážitku. Klasická captcha má dva stavy, buď prejdeš alebo neprejdeš. Webaster pracuje s troma:

  • Pass - skóre je v poriadku, formulár prejde bez akéhokoľvek zdržania.
  • Retry - skóre je hraničné, podozrivé. Používateľ dostane šancu overiť sa znova. Skutočný človek to zvládne, automat väčšinou nie.
  • Drop - skóre jasne ukazuje na bota. Odoslanie sa ticho zahodí bez chybovej hlášky.
To posledné je zámer, útočníkovi nedáte spätnú väzbu, podľa ktorej by mohol ladiť svoj skript. A reálneho používateľa nikdy nefrustrujete hláškou „nie ste človek", ktorú by aj tak nevedel vyriešiť.
Poznámka na rovinu: prihlasovanie do administrácie používa globálnu konfiguráciu reCAPTCHA na úrovni platformy, nie vaše vlastné kľúče. Vaše kľúče sa uplatňujú na formulároch vášho webu. Je to technický detail, ale radšej ho povieme, než by ste sa mu čudovali pri nastavovaní.
Cookie lišta má povesť otravnej povinnosti. Dobre spravená je jeden z mála momentov, keď môžete zákazníkovi priamo ukázať, ako sa správate k jeho údajom.

Cookie lišta cez integráciu C5S rozdeľuje cookies do piatich kategórií:d nevyhnutné, funkčné, analytické, marketingové a neklasifikované. Návštevník má k dispozícii tri jasné voľby - Povoliť všetko, Odmietnuť všetkoVlastný výber. To „Odmietnuť všetko" je pritom právne dôležité. Lišta, ktorá ponúka len súhlas a schová odmietnutie o dve kliknutia hlbšie, je presne to, na čo sa dozorné orgány v posledných rokoch zameriavajú.

Zároveň máte k dispozícii štatistiku súhlasov v intervaloch 7, 30 a 90 dní. Vidíte, koľko ľudí súhlas dalo, koľko odmietlo a ako sa to vyvíja. To nie je len compliance údaj, je to aj cenná informácia o tom, nakoľko vám návštevníci dôverujú a o tom, ako veľmi sa môžete spoľahnúť na dáta z marketingových nástrojov.

Nasadzuje sa automaticky. Lištu netreba programovať ani objednávať zvlášť. Aktivuje sa automaticky pri platenej subskripcii a pri spustení vlastnej domény.

A teraz to najzaujímavejšie: cookieless analytika.

Väčšina prevádzkovateľov webov má tichý problém, o ktorom nerada hovorí. Keď návštevník odmietne cookies, prestanete ho merať. Ak vám odmietne polovica ľudí, vaše čísla v Google Analytics zobrazujú polovicu reality - a rozhodnutia robíte na základe torza.

Webaster preto meria návštevnosť vlastným nástrojom, ktorý nepoužíva trackovacie cookies. Namiesto toho pracuje s anonymným hashom, ktorý neumožňuje identifikovať konkrétnu osobu naprieč webmi. Dôsledok toho je, že toto meranie nevyžaduje súhlas. Vidíte návštevnosť, zdroje, najnavštevovanejšie stránky a aj u ľudí, ktorí cookies odmietli.

Merajte návštevnosť eticky, bez toho, aby ste zákazníka nútili do cookies. To nie je len slogan, je to praktická výhoda, ktorú si všimnete na dátach.

Pixely tretích strán sú pod kontrolou. Ak používate GA4, Facebook Pixel alebo TikTok Pixel, Webaster ich automaticky synchronizuje do cookie banneru a priradí im správne kategórie. Nemusíte ručne dopĺňať zoznamy cookies ani riešiť, či sa marketingový skript nespustí skôr, než návštevník klikne na súhlas.

4. Vlastná doména a SSL: prvý dojem, ktorý sa nedá kúpiť späť

Adresa webu je prvý údaj, ktorý o vás zákazník uvidí a často jediný, ktorý si zapamätá. Rozdiel medzi profesionálnou vlastnou doménou a technickou adresou na cudzej službe je rozdiel medzi vlastnou prevádzkou a stánkom na chodbe.

Napojenie prebieha cez sprievodcu. Webaster vás krok po kroku prevedie procesom: overí sa vlastníctvo domény cez TXT záznam a následne sa nameservery delegujú na DNS Webastera (postavené na PowerDNS). Od tej chvíle máte správu záznamov na jednom mieste a nemusíte pri každej zmene chodiť do administrácie registrátora.

Podporované sú tri typy zapojenia:

  • Primárna doména - hlavná adresa webu.
  • Alias - ďalšia doména, ktorá zobrazuje ten istý web so správne nastaveným kanonickým odkazom, takže si vyhľadávače neplnia index duplicitami.
  • Presmerovanie 301 - trvalé presmerovanie starej domény na novú, s prenosom SEO hodnoty.
SSL certifikát vzniká automaticky. Každá napojená doména dostane vlastný certifikát od Let's Encrypt, vydaný cez Caddy metódou DNS-01. Klient nekonfiguruje nič, žiadne generovanie CSR, žiadne kopírovanie kľúčov, žiadne pripomienky, že o mesiac vyprší platnosť. Obnova prebieha na pozadí. Výsledkom je zámok v prehliadači a HTTPS na celom webe.

Podporujeme aj domény za Cloudflare proxy, takže ak už máte pred webom nasadenú Cloudflare, o ňu neprídete.
Poznámka na rovinu: Webaster nie je registrátor a nové domény nepredáva. Hovoríme o napojení domény ktorú už vlastníte, či ste si ju kúpili kdekoľvek. Ak doménu ešte nemáte, kúpite ju u ľubovoľného registrátora a potom ju cez sprievodcu napojíte.

5. Vlastný branded e-mail: aby vaša správa nekončila v spame

Predstavte si dve potvrdenia objednávky. Prvé príde z adresy typu noreply@nejakaplatforma.com, čiernobiele, s cudzím logom v pätičke. Druhé príde z objednavky@vasafirma.sk, s vaším logom a vašou farbou na tlačidle „Sledovať zásielku".

Rozdiel v miere dôvery je obrovský - a nestojí to nič navyše.

Schránky na vlastnej doméne. Webaster vám umožní vytvoriť plnohodnotné e-mailové schránky na vašej doméne, s prístupom cez IMAP a SMTP - takže si ich pripojíte do Outlooku, Apple Mailu, Thunderbirdu aj mobilu. K dispozícii sú aliasy (napr. info@ aj objednavky@ smerujúce do jednej schránky), preposielaniekvóty na veľkosť schránky.

DNS pre doručiteľnosť sa nastaví samo. Toto je bod, na ktorom stroskotá väčšina firiem, ktoré si e-mail riešia svojpomocne. Aby vaše e-maily nekončili v spame, musia sedieť štyri veci:

  • MX - kam sa doručuje pošta pre vašu doménu.
  • SPF - kto smie odosielať e-maily vo vašom mene.
  • DKIM - kryptografický podpis, ktorým príjemca overí, že správa naozaj pochádza od vás a cestou sa nezmenila. Webaster generuje RSA kľúč pre každú doménu zvlášť.
  • DMARC - politika, ktorá hovorí, čo má príjemca urobiť, ak SPF alebo DKIM neprejde.
Všetky štyri záznamy sa nastavia automaticky pri zriadení e-mailu na doméne. Nemusíte hľadať návody, ani sa učiť, prečo má SPF limit desiatich DNS dotazov.

Na úrovni servera pritom beží aj antispamová ochrana filtrujúca prichádzajúcu poštu a brániaca opakovaným pokusom o prihlásenie. Je to súčasť infraštruktúry, na ktorej platforma stojí, nie niečo, čo by ste konfigurovali vy.

Brandované transakčné e-maily. Automatické e-maily z e-shopu a z modulu udalostí, potvrdenie objednávky, zmena stavu, potvrdenie registrácie používajú vašu firemnú farbu na tlačidlách a akcentoch a nesú vaše logo priamo v tele správy. Zákazník tak vo svojej schránke vidí vašu značku, nie značku dodávateľa systému.

Vlastný SMTP server (BYO). Ak už máte zabehnutú e-mailovú infraštruktúru,  vlastný server, Google Workspace, Microsoft 365 alebo špecializovanú odosielaciu službu, môžete Webaster nastaviť tak, aby odosielal cez ňu. Nemusíte migrovať to, čo vám funguje.

Päť vrstiev, jeden odkaz

Keď to poskladáte dokopy, dostanete niečo jednoduchšie, než je súčet tých piatich bodov:
Pilier Čo chráni Čo z toho vidí zákazník
2FA prístup do administrácie nič - a to je správne
reCAPTCHA v3 formuláre a dáta neruší ho žiadna captcha
Cookie lišta + analytika súkromie a súlad s GDPR rešpekt a jasnú voľbu
Doména + SSL integritu spojenia vašu adresu a zámok
Branded e-mail komunikáciu a doručiteľnosť e-mail od vás, nie od cudzej služby
Odkaz, ktorý týmto zákazníkovi posielate znie: staráme sa o bezpečnosť za vás. Nemusíte to hovoriť nahlas, je to vidno.

Rovnako dôležité je, čo z toho máte vy. Nemusíte skladať bezpečnosť z piatich rôznych služieb, sledovať platnosť certifikátov, ladiť SPF záznamy ani riešiť, prečo potvrdzovacie e-maily končia v spame. To všetko je súčasť platformy.

Čo urobiť teraz

Skúste si Webaster a prejdite si piliere v poradí, v akom prinášajú najrýchlejší efekt:

  1. Zapnite si 2FA v profile (client/profile) päť minút, okamžitý efekt, kľúčová ochrana.
  2. Nastavte reCAPTCHA kľúče v tabe „Ochrana formulárov" a zvoľte prah skóre podľa typu webu.
  3. Napojte vlastnú doménu cez sprievodcu, SSL sa vybaví samo.
  4. Zriaďte si branded e-mail na doméne a nechajte systém nastaviť MX, SPF, DKIM a DMARC.
  5. Skontrolujte cookie lištu a pozrite si štatistiku súhlasov po prvom týždni.
Malá poznámka na záver: cookie lišta a napojenie vlastnej domény vrátane automatického SSL sú viazané na platenú subskripciu. V skúšobnej a bezplatnej verzii sa neaktivujú. Ak teda plánujete spustiť ostrú prevádzku na vlastnej adrese, prechod na platenú tarifu je krok, ktorým sa vám naraz zapne hneď niekoľko z týchto piatich vrstiev.

Dôvera sa buduje pomaly a stráca rýchlo. Dobrá správa je, že jej technický základ viete mať hotový za jedno popoludnie.