This translation has not been editorially reviewed yet. The German version is authoritative. Deutsche Fassung →
Software-Stand
Proč by měl váš web skrývat svou verzi CMS?
Veřejně viditelná verze CMS dělá váš web tříditelným pro útočníky: kdo hromadně hledá stránky s určitou verzí, najde vaši stránku bez jakékoli námahy. CMS je redakční systém, kterým se spravuje váš obsah — třeba WordPress, Joomla nebo TYPO3. Kontrolní oblast Stav softwaru čte zdrojový kód a odpověď vaší stránky a hlásí, pokud tam stojí číslo verze.
Zdrojový kód vaší úvodní stránky často uvádí systém i s verzí
Každý web kromě viditelného obsahu dodává zdrojový kód, který si každý návštěvník může otevřít v prohlížeči. Mnoho redakčních systémů tam píše jakousi vizitku, takzvaný generátorový údaj — třeba název systému spolu s číslem verze. I cesty k souborům mohou nést verzi. Pro provoz webu je tento údaj bez významu; je to pozůstatek výchozího nastavení. Kontrolní oblast rozpoznává rozšířené systémy jako WordPress, Joomla, Drupal, TYPO3 nebo obchodní systémy jako Magento, Shopware a PrestaShop podle jejich typických stop ve zdrojovém kódu a kontroluje, zda se přitom dodává i verze. Každý nález uvádí přesné místo nálezu, aby ho vaše agentura mohla dohledat.
Viditelná verze je nápověda pro útočníky
Útoky na weby probíhají zřídka ručně. Programy prohledávají síť a třídí stránky podle systému a verze. Stojí-li vaše verze otevřeně čitelná, ocitne se váš web bez dalšího přičinění na odpovídajícím seznamu. Důležité je rozlišení: kontrola zjišťuje, že je verze viditelná — nikdy, že je vaše instalace napadnutelná. To zvenčí nemůže vědět a ani to netvrdí. Viditelnost je přesto zbytný dárek pro protistranu. Odstranění údaje nenahrazuje aktualizaci, ale zmenšuje plochu útoku. V hodnocení počítá skrytá verze systému 20 ze 100 bodů.
U stavebnicových poskytovatelů přebírá péči poskytovatel
Weby na Wixu, Shopify, Squarespace, Webflow nebo Jimdo běží na platformách, které si aktuální udržuje sám poskytovatel. U takových stránek kontrolní oblast rozpoznatelný původ nehodnotí jako nález — „zastaralá verze“ tam není smysluplná kategorie, protože nemusíte instalovat žádné aktualizace. Jinak je to u vlastními silami provozovaných systémů jako WordPress, Joomla nebo TYPO3: tady odpovídáte za aktualizaci vy nebo vaše agentura, a právě proto tu záleží i na viditelnosti verze. Pokud si nejste jistí, do které skupiny váš web patří, zpráva o nálezu to rovnou zodpoví — uvádí rozpoznaný systém a místa jeho nálezu.
- Otevřete zdrojový kód své úvodní stránky (pravé tlačítko myši, „Zobrazit zdrojový kód stránky“) a vyhledejte slovo „generator“.
- Požádejte svou agenturu, aby vypnula generátorový údaj — u běžných systémů jde o malý, bezpečný zásah.
- Písemně vyjasněte, kdo odpovídá za aktualizaci vašeho redakčního systému — vy, agentura, nebo poskytovatel hostingu.
- Nechte si stručně potvrdit nainstalované aktualizace, aby údržba zůstala doložitelná.
- Berte skrytí jako přídavek: skutečným ochranným opatřením zůstává průběžná aktualizace.
FAQ
Jak kontrola webu pozná, jaký CMS používám?
Z toho, co vaše stránka stejně dodává každému návštěvníkovi: zdrojový kód, cesty k souborům a hlavičky odpovědi nesou typické stopy systému. Kontrola čte výhradně toto dodání. Nezkouší žádné tajné cesty, nepokouší se o přihlášení a neprovádí žádné útoky — je to pasivní, technické zkoumání toho, co je veřejně viditelné.
Je viditelná verze CMS nebezpečná?
Je to nápověda, ne bezpečnostní mezera. Útočníci mohou s číslem verze cíleně hledat odpovídající slabiny, aniž by museli váš web sami zkoumat. Zda je vaše instalace skutečně napadnutelná, viditelná verze neříká — a ani kontrola to netvrdí. Skrytí zmenšuje plochu útoku, ale nenahrazuje aktualizaci.
Jak skryji verzi svého redakčního systému?
V běžných systémech lze generátorový údaj vypnout nebo odstranit, většinou bez jakéhokoli dopadu na web. Tento krok patří do rukou vaší agentury nebo správce a je rychle hotový. Důležité zůstává pořadí: nejdřív zajistit aktualizaci, pak skrýt verzi — ne naopak.
Musím se u Wixu nebo Shopify starat o aktualizace?
O samotnou platformu ne — poskytovatel ji aktualizuje centrálně pro všechny zákazníky. Proto kontrolní oblast rozpoznatelný stavebnicový původ nehodnotí jako nález. Vaše odpovědnost zůstává u obsahu a u všeho, co si sami vkládáte, například cizí skripty nebo doplňkové funkce z katalogů aplikací poskytovatele.