Włamania to 0,3% incydentów w Polsce, phishing po hasła — 30% (CERT 2025). Dlatego zabezpieczenie strony to głównie kontrola dostępu, nie wtyczki i firewall.

Poradniki o zabezpieczeniach zaczynają się od włamania przez lukę w kodzie. Statystyka mówi, że to trzy dziesiąte procenta tego, co się faktycznie dzieje. Dominującym zdarzeniem jest ktoś, kto po prostu zdobył hasło — i to przestawia całą listę zadań.
Ten tekst jest o dostępie do Waszej strony: kto ma konto, czym jest chronione, co po drodze zostało otwarte i nigdy nie zamknięte. Szyfrowanie, aktualizacje, kopie zapasowe i obowiązki wobec danych mają w tym dziale własne teksty — odsyłam do nich, zamiast powtarzać.
Co znajdziesz w artykule. Strukturę incydentów zarejestrowanych w Polsce w 2025 roku i to, co z niej wynika dla małej firmy. Inwentarz dostępów, którego prawie nikt nie ma. Trzy ustawienia w panelu, które robią większość roboty. Wtyczki opisane jako powierzchnia ataku, a nie jako straszak. Sześć sygnałów włamania z podziałem na to, kto je zauważa pierwszy. Kolejność działań, gdy strona jest już zainfekowana. Oraz darmowe skanowanie, z którego prawie nikt nie korzysta.
Czego boi się firma, a co się naprawdę dzieje
CERT Polska, Raport roczny 2025
W 2025 roku CERT Polska przyjął 658 320 zgłoszeń i zarejestrował na ich podstawie 260 783 unikalne incydenty — o 152% więcej niż rok wcześniej. Podział na kategorie wygląda tak, że warto się przy nim zatrzymać:
Trzy wnioski, z których każdy zmienia coś w liście zadań.
Nikt nie będzie się do Was włamywał w sposób, który sobie wyobrażacie. Obraz z poradników — ktoś znajduje lukę w kodzie i przechodzi przez nią do panelu — opisuje kategorię, która jest marginesem. Nie znaczy to, że luki nie istnieją; znaczy, że nie tam przebiega front.
Front przebiega przy haśle. Trzydzieści procent wszystkich zarejestrowanych zdarzeń to próby wyłudzenia poświadczeń. Same próby pozyskania dostępu do skrzynek elektronicznych to 2 519 incydentów, a podszycia pod znane serwisy sprzedażowe idą w dziesiątki tysięcy: OLX 28 462, Allegro 22 513. To są kampanie masowe, w które wpada się przez pomyłkę, a nie przez bycie celem.
Warto przy okazji zdjąć z tych liczb jedną nadinterpretację, bo sam wzrost o 152% wygląda dramatyczniej, niż jest. CERT tłumaczy go między innymi rosnącą świadomością i własną rolą w monitorowaniu — czyli częściowo rośnie nie liczba zdarzeń, tylko liczba zdarzeń zauważonych i zgłoszonych. Dla Waszej decyzji to nic nie zmienia: proporcja między kategoriami jest tym, co się liczy, a ona jest jednoznaczna niezależnie od tego, jak rośnie mianownik.
Nie jesteście celem — jesteście trafieniem. To rozróżnienie jest praktyczne, nie filozoficzne. Skoro atak nie jest wymierzony, to nie broni się przed nim wyrafinowaniem, tylko odebraniem łatwych wejść: konta, którego nikt nie używa, hasła powtórzonego z innego serwisu, panelu bez drugiego składnika. Dalsza część tekstu jest o tym i tylko o tym.
Pierwsze zadanie nie jest techniczne. Jest to spis — i prawie nigdy go nie ma.
Otwórzcie listę użytkowników w panelu i przy każdym koncie odpowiedzcie na trzy pytania: kto to jest, czy nadal z tego korzysta i czy musi mieć takie uprawnienia. Zwykle wychodzi kilka rzeczy naraz.
Konto wykonawcy sprzed dwóch agencji. Zostaje po każdym wdrożeniu, bo nikt nie zamyka współpracy usunięciem dostępu. Jest to konto administratora, z hasłem, którego nie znacie i nie kontrolujecie.
Konto „admin" albo „administrator" założone przy instalacji. Nazwa jest znana z góry, więc atakujący ma połowę pary dane–hasło za darmo. Nie chodzi o to, że ktoś je zgadnie; chodzi o to, że masowe próby logowania testują dokładnie takie nazwy.
Konta osób, które już u Was nie pracują. To jest ten sam problem co ze skrzynką pocztową i zwykle rozwiązuje się go w tym samym momencie — albo nie rozwiązuje wcale.
Wszyscy jako administratorzy. Najczęstsza pojedyncza usterka, jaką widzimy. Osoba, która dodaje wpisy na blogu, nie potrzebuje uprawnień do instalowania wtyczek i zmiany kont. System ról istnieje po to, żeby przejęcie jednego konta nie oznaczało przejęcia strony.
Do tego dochodzą trzy dostępy, których w panelu nie widać, a które dają więcej niż konto administratora: hosting, baza danych i konto domeny. Kto ma hasło do panelu hostingu, ten może obejść stronę w całości. Kto ma dostęp do domeny, ten może przekierować ruch gdzie indziej, nie dotykając serwera. Te trzy pozycje należą do tego samego spisu i zwykle są najbardziej zaniedbane, bo zakłada się, że „ma je wykonawca" — co jest opisem problemu, nie rozwiązaniem.
Spis zajmuje kwadrans i warto go zapisać poza panelem — w tym samym dokumencie, w którym trzymacie informację, na kogo zarejestrowana jest domena i kto ma dostęp do hostingu. Przy zmianie wykonawcy to jedyna lista, która pozwala cokolwiek domknąć.
Kto ma dostęp do Waszej strony — co spisać
Digital Vantage, schemat własny
Po spisie przychodzą trzy rzeczy. Wszystkie są darmowe, żadna nie wymaga specjalisty i razem zamykają drogę, którą przychodzi zdecydowana większość zdarzeń.
Drugi składnik logowania na panelu. To jest ta jedna rzecz, która działa nawet wtedy, gdy hasło wyciekło — a przy trzydziestu procentach incydentów polegających na wyłudzaniu haseł trzeba założyć, że kiedyś wyciekną. Włącza się w kilka minut i dotyczy przede wszystkim kont z uprawnieniami administratora.
Unikalne hasło do panelu. Nie „silne" w sensie znaków specjalnych, tylko nieużywane nigdzie indziej. Masowe ataki nie zgadują haseł — one podstawiają pary z cudzych wycieków. Hasło powtórzone ze sklepu, który wyciekł trzy lata temu, jest z tego punktu widzenia hasłem jawnym.
Role zamiast administratora dla każdego. Trzy konta administratorskie w firmie, w której stronę edytuje jedna osoba, to trzy razy większa powierzchnia bez żadnego zysku.
Jest jeszcze czwarta rzecz, tańsza od wszystkich powyżej i niemal zawsze pominięta: sprawdźcie, gdzie przychodzi reset hasła. Panel wysyła go na jeden adres e-mail, a ten adres bywa skrzynką byłego pracownika, aliasem, do którego nikt nie zagląda, albo kontem bez drugiego składnika. Przejęcie tej skrzynki daje panel bez potrzeby łamania czegokolwiek — i jest to dokładnie ta droga, którą opisuje statystyka phishingu. Zabezpieczenie panelu przy niezabezpieczonej skrzynce resetu jest zamknięciem drzwi przy otwartym oknie.
Czego świadomie nie ma na tej liście: wtyczek bezpieczeństwa, zapór aplikacyjnych i skanerów. Nie dlatego, że są bezużyteczne — dlatego, że instalowane przed powyższą trójką dają poczucie zrobienia czegoś, nie zamykając drogi, którą faktycznie się wchodzi. Kolejność ma tu większe znaczenie niż wybór narzędzia.
O aktualizowaniu wtyczek jest osobny tekst i nie będę go tutaj powtarzał. Warto natomiast spojrzeć na wtyczki inaczej niż jako na rzecz do aktualizowania — jako na powierzchnię, którą sami ustalacie.
Trzy pytania, które warto zadać raz w roku:
Ile ich właściwie jest? Typowa strona firmowa, której nikt nie porządkował, ma ich kilkanaście do kilkudziesięciu. Część została po testowaniu rozwiązań, których ostatecznie nie użyto — i nadal działa.
Która z nich nie jest już rozwijana? Wtyczka bez aktualizacji od dwóch lat to nie jest wtyczka stabilna, tylko porzucona. Informację o dacie ostatniej aktualizacji widać w katalogu, z którego ją zainstalowano.
Skąd pochodzą? Wtyczka i motyw z oficjalnego katalogu mają znany łańcuch pochodzenia. Plik przysłany mailem albo pobrany z serwisu rozdającego płatne motywy za darmo — nie mają, i to jest jedna z niewielu sytuacji, w których infekcja przychodzi razem z instalacją.
Najtańsze działanie w tej sekcji: usunąć, nie dezaktywować. Wtyczka wyłączona nadal leży na serwerze i nadal bywa podatna.
Jest też kategoria, o której warto pomyśleć osobno, bo nie wygląda na wtyczkę: skrypty wklejone bezpośrednio w szablon. Piksel z dawnej kampanii, czat, widżet opinii, licznik. Nie pojawiają się na liście wtyczek, nie mają wersji do sprawdzenia i nikt ich nie aktualizuje — a wykonują cudzy kod na Waszej stronie. Przy porządkach warto je przejrzeć tym samym okiem, a przy okazji sprawdzić, czy mają jeszcze jakikolwiek cel; zwykle połowa jest po projektach, które dawno się skończyły.
Po czym poznać, że coś się stało — i kto zauważa pierwszy
Digital Vantage — z audytów
Rozkład na tej figurze jest ważniejszy niż same sygnały. To, co da się zauważyć samemu, wymaga zaglądania do panelu. To, co zauważa świat, przychodzi samo — tylko już po fakcie i zwykle razem z utratą zaufania, bo pierwszym, kto widzi ostrzeżenie przeglądarki, jest klient.
Jedna rzecz zasługuje na osobne zdanie, bo bywa jedynym objawem przez miesiące: podstrony, których nikt nie pisał, często są niewidoczne dla zalogowanego właściciela, a widoczne dla wyszukiwarki. To jest klasyczny scenariusz — strona firmowa zaczyna wyświetlać cudze treści na frazy, z którymi nie ma nic wspólnego, i dowiadujecie się o tym z komunikatu w konsoli wyszukiwarki albo ze spadku pozycji.
Dlatego najtańszy nawyk kontrolny nie polega na kupieniu narzędzia: raz na kwartał sprawdźcie w wyszukiwarce, ile podstron ma Wasza strona. Jeżeli liczba nie zgadza się z tym, co wiecie, macie odpowiedź.
Drugi nawyk z tej samej półki: podpięcie strony do konsoli wyszukiwarki i sprawdzenie, czy powiadomienia przychodzą na adres, który ktoś czyta. To jest jedyny kanał, którym wyszukiwarka informuje o oznaczeniu strony jako niebezpiecznej — i najczęściej trafia na skrzynkę założoną przy wdrożeniu, do której nikt od tamtej pory nie zajrzał. Koszt: pięć minut. Różnica: dowiadujecie się w dniu oznaczenia, a nie po miesiącu, z pytania klienta.
Pytanie, które pada zaraz po powyższych sekcjach, brzmi „ile trzeba na to wydać". Uczciwa odpowiedź jest niewygodna dla każdego, kto sprzedaje zabezpieczenia: najskuteczniejsza część tej listy jest darmowa i nie da się jej kupić.
Spis kont, drugi składnik, unikalne hasło, usunięcie porzuconych wtyczek, sprawdzenie adresu resetu — to jest jeden wieczór pracy osoby, która ma dostęp do panelu, i zero złotych. Żadne narzędzie tego nie zrobi, bo żadne nie wie, kto w Waszej firmie nadal pracuje.
Płaci się za trzy rzeczy i warto wiedzieć, za które:
Za czas kogoś, kto to przejrzy zamiast Was. Uzasadnione, jeśli nikt w firmie nie wchodzi do panelu inaczej niż po to, żeby dodać wpis.
Za monitorowanie i powiadomienie. Sensowne przy stronie, która zarabia — bo różnica między „dowiaduję się w godzinę" a „dowiaduję się od klienta po tygodniu" jest wtedy policzalna.
Za gotowość do odtworzenia. To jest w istocie pozycja z kopii zapasowych, nie z zabezpieczeń, i tam jest opisana.
Czego nie warto kupować na tym etapie: pakietów „bezpieczeństwo premium" doklejanych do hostingu, jeśli nie wiadomo, co dokładnie obejmują. Pytanie kontrolne jest jedno i rozstrzyga w jednym zdaniu: czy ta usługa powiadomi konkretną osobę, czy tylko wygeneruje raport w panelu, do którego nikt nie zagląda.
Kolejność ma tu znaczenie i jest inna, niż podpowiada odruch. „Usuńcie wirusa" jest krokiem czwartym, nie pierwszym — bo usunięcie infekcji bez zamknięcia drogi wejścia kończy się drugą infekcją w ciągu tygodnia.
Strona zainfekowana — kolejność działań
Digital Vantage, schemat własny
1. Zmieńcie hasła i odetnijcie dostępy. Panel, hosting, baza, konta FTP i skrzynka, na którą przychodzą resety. Przy okazji usuńcie konta, których nie rozpoznajecie. Jeśli był drugi składnik — sprawdźcie, czy nadal jest przypisany do Waszego urządzenia.
2. Zabezpieczcie kopię stanu bieżącego. Tak, zainfekowanego. Będzie potrzebna do ustalenia, co się stało i kiedy — a odtworzenie „czystej" kopii bez tego kasuje jedyny ślad. O samych kopiach piszemy osobno.
3. Ustalcie, kiedy to się zaczęło. Daty modyfikacji plików i logi hostingu wystarczą, żeby wskazać dzień. To decyduje o tym, którą kopię można odtworzyć — kopia z wczoraj bywa już zainfekowana.
4. Dopiero teraz czyszczenie albo odtworzenie. Przy typowej stronie firmowej odtworzenie sprzed daty z punktu trzeciego jest szybsze i pewniejsze niż wycinanie zmian.
5. Zgłoście, jeśli wyciekły dane. To jest osobny obowiązek, niezależny od technicznego usunięcia problemu, i opisujemy go przy obowiązku informacyjnym.
6. Poproście o ponowne sprawdzenie. Ostrzeżenie w przeglądarce i oznaczenie w wyszukiwarce nie znikają same — trzeba zgłosić stronę do ponownej weryfikacji, a to trwa od kilku dni.
Krok, który wypada między czwartym a piątym i bywa pomijany: ustalenie, jak weszli. Jeżeli nie wiecie, to jedyne, co wiecie na pewno, to że ta droga nadal jest otwarta.
CERT Polska prowadzi od 2023 roku system Artemis, który bada strony internetowe i inne systemy pod kątem podatności i błędów konfiguracji. Skanowaniem objęte są przede wszystkim podmioty publiczne — ale od 2024 roku każdy może samodzielnie zlecić sprawdzenie własnych domen i sieci przez serwis `moje.cert.pl`. Wyniki nie są publikowane; trafiają do administratora.
Jest to darmowe, prowadzone przez zespół państwowy i zajmuje kilka minut zgłoszenia. W praktyce prawie nikt z małych firm o tym nie wie — a jest to jedyne w tym artykule narzędzie, które sprawdzi Waszą konkretną stronę, zamiast opowiadać o stronach w ogóle.
Warto dodać uczciwie, czego taki skan nie zrobi: nie sprawdzi, kto ma konto w panelu, nie oceni haseł i nie zauważy byłego wykonawcy z uprawnieniami administratora. Czyli nie zastąpi pierwszych dwóch sekcji tego tekstu — dokłada się do nich od strony, której nie widać z panelu.
Każde brzmi rozsądnie i każde prowadzi do odłożenia tej jednej rzeczy, którą trzeba zrobić.
„Jesteśmy za mali, żeby ktoś się nami interesował." Prawda i nieistotna naraz. Kampanie z 97-procentowej kategorii nie wybierają celów — podstawiają pary z wycieków i testują znane nazwy kont na wszystkim, co odpowie. Bycie małym nie jest ochroną, bo nikt nie sprawdza rozmiaru przed próbą logowania.
„Mamy certyfikat, więc strona jest bezpieczna." Certyfikat szyfruje połączenie między przeglądarką a serwerem. Nie ma żadnego związku z tym, kto zna hasło do panelu — a to przy haśle przebiega front. Kłódka mówi o transporcie, nie o zawartości; rozwijamy to przy certyfikacie SSL.
„Hosting się tym zajmuje." Hosting odpowiada za swoją warstwę i zwykle robi to dobrze. Nie odpowiada za konta w Waszym panelu, za porzucone wtyczki ani za to, komu daliście dostęp trzy lata temu. Granica jest ostra i warto ją znać przed incydentem, a nie w jego trakcie.
„Zrobimy to przy następnej przebudowie." Najkosztowniejsze z tych czterech, bo lista z tego artykułu nie ma nic wspólnego z przebudową — to są ustawienia, nie projekt. Odkładanie ich do następnego dużego projektu oznacza zwykle dwa lata otwartego dostępu w zamian za nic.
Wspólny mianownik całej czwórki: każde z tych zdań przesuwa odpowiedzialność na coś zewnętrznego — rozmiar firmy, certyfikat, dostawcę, kalendarz. Lista, która faktycznie działa, jest w całości wewnętrzna i dlatego bywa najtrudniejsza do zaczęcia.
Pięć rzeczy, każda dlatego, że ma w tym dziale własny tekst albo własnego adresata.
Najkrótsze podsumowanie: zacznijcie od listy kont, nie od wtyczki bezpieczeństwa. Statystyka mówi, że wejdą tam, gdzie jest otwarte, a nie tam, gdzie trzeba się wysilić — a lista kont jest jedyną rzeczą z tego artykułu, której nikt nie zrobi za Was.
Od listy kont w panelu, nie od wtyczki bezpieczeństwa. Przy każdym koncie trzy pytania: kto to jest, czy nadal z tego korzysta i czy musi mieć takie uprawnienia. Potem drugi składnik logowania i unikalne hasło do panelu. Te trzy rzeczy są darmowe i zamykają drogę, którą przychodzi zdecydowana większość zdarzeń.
Celem zwykle nie, trafieniem tak — i to jest ważniejsze rozróżnienie. Dominujące kampanie są masowe: w 2025 roku phishing to 78 391 incydentów zarejestrowanych przez CERT Polska, czyli 30% wszystkich. Nie broni się przed tym wyrafinowaniem, tylko odebraniem łatwych wejść.
Nie zaszkodzi, ale zainstalowana przed uporządkowaniem kont daje poczucie zrobienia czegoś, nie zamykając drogi, którą faktycznie się wchodzi. Włamania to 0,3% zarejestrowanych incydentów; wyłudzenia haseł — 30%. Kolejność ma tu większe znaczenie niż wybór narzędzia.
Po kontach, których nikt nie zakładał, po podstronach, których nikt nie pisał, i po panelu, który zachowuje się inaczej. Połowę sygnałów zauważa jednak najpierw ktoś z zewnątrz: ostrzeżenie przeglądarki widzi klient, spadek pozycji — wyszukiwarka, a blokadę za spam — hosting. Najtańszy nawyk to raz na kwartał sprawdzić w wyszukiwarce, ile podstron ma Wasza strona.
Zmienić hasła i odciąć dostępy — panel, hosting, baza, FTP i skrzynka, na którą przychodzą resety. Usuwanie infekcji jest krokiem czwartym, nie pierwszym: wyczyszczenie strony bez zamknięcia drogi wejścia kończy się drugą infekcją w ciągu tygodnia. Przed czyszczeniem warto zachować kopię stanu zainfekowanego, bo to jedyny ślad.
Tak. CERT Polska prowadzi system Artemis, który bada strony pod kątem podatności i błędów konfiguracji, a od 2024 roku każdy podmiot może zlecić sprawdzenie własnych domen przez serwis moje.cert.pl. Wyniki trafiają do administratora, nie do publicznej wiadomości. Skan nie oceni jednak kont ani haseł — to zostaje po Waszej stronie.
Po krótkiej rozmowie sprawdzamy, kto ma dostęp do panelu, hostingu i domeny — łącznie z wykonawcami sprzed lat. To jest ta część, której żaden skaner za Was nie zrobi.
Włamania to 0,3% incydentów w Polsce, oszustwa 97%. Dlatego ten dział zaczyna się od listy kont, a nie od zapory — i trzy najważniejsze rzeczy są darmowe.
91% podatności WordPressa siedzi we wtyczkach, w rdzeniu znaleziono sześć. A 46% luk nie ma poprawki w dniu ujawnienia — co zmienia sens rutyny.
Na stronie tym obowiązkiem jest polityka prywatności. Sześć pozycji wymaganych, sześć zbędnych — i dlaczego podstawa prawna cookies zmieniła się w 2024 roku.
Darmowy certyfikat wystarcza w większości przypadków. Kiedy potrzebny jest wildcard, dlaczego pasek EV zniknął i co zmienia Chrome w październiku 2026.
Kto ostatnio próbował ją odtworzyć i ile to zajęło? Cztery warstwy kopii, trzy miejsca przechowywania i to, dlaczego utrata dostępu jest naruszeniem RODO.
Lista Ostrzeżeń zablokowała 141 mln wejść na niebezpieczne strony, a blokada działa w 5 minut od zgłoszenia. Co z tego wynika dla małej firmy.
Twoj Partner w Biznesie, zespół Digital Vantage
Zespół Digital Vantage to grupa doświadczonych specjalistów łączących kompetencje z zakresu web developmentu, inżynierii oprogramowania, DevOps, UX/UI designu oraz marketingu cyfrowego. Wspólnie realizujemy projekty od koncepcji po wdrożenie — strony internetowe, sklepy e-commerce, dedykowane aplikacje i strategie digitalowe. Nasz zespół łączy wieloletnie doświadczenie z korporacji technologicznych z elastycznością i bezpośredniością, jaką daje praca w mniejszej, zgranej strukturze. Pracujemy w metodykach zwinnych, stawiamy na przejrzystą komunikację i traktujemy każdy projekt jak własny biznes. Siłą zespołu jest różnorodność perspektyw — od architektury systemów i infrastruktury, przez frontend i design, po SEO i strategię content marketingową. Dzięki temu klient otrzymuje spójne rozwiązanie, w którym technologia, estetyka i cele biznesowe idą w parze.
Spis treści · 10 sekcji · 12 minut czytania
Oceń artykuł
Wróć do przewodnika: Strony internetowe — przewodnik po całym dziale

API co to jest: definicja na przykładach NBP, GUS i białej listy VAT, REST API, webhook, OpenAPI, klucze API i bezpieczeństwo integracji.

Multi-tenant, czyli wielu klientów w jednej aplikacji: single tenant a multi-tenant, modele silo/pool/bridge, Row Level Security, RODO i wybór modelu dla MVP.

SLA co to jest: ile przestoju mieści się w 99,9%, jak wyglądają SLA AWS, Microsoft i Google, SLO, RPO i RTO oraz 10 rzeczy do sprawdzenia w umowie.

Chmura obliczeniowa według definicji NIST: pięć cech, IaaS, PaaS i SaaS, chmura publiczna, prywatna i hybrydowa oraz dane o firmach w Polsce i UE.

Szablony WordPress wybiera się nie wyglądem: katalog podaje trzy pola, które mówią, ile szablon będzie kosztował za rok. I co znika przy jego zmianie.

Błąd 500, 502, 503 czy 504 mówi, który element zawiódł: aplikacja, połączenie między serwerami czy przeciążenie. Co znaczą i kogo wołać.

Błąd 404 na własnej stronie to zwykle usunięta podstrona bez przekierowania. Co znaczą kody 4xx, co robi z nimi Google i dlaczego nasza 404 zwraca 200.

Vercel z bazą zarządzaną kontra własny VPS z Coolify: 271 USD wobec 36 EUR miesięcznie przy 2 TB transferu. Plus trzy awarie z naszej produkcji.

Jak działa krótki link, gdzie ma sens (SMS, e-mail, bio, druk), jak tagować go UTM, żeby nie zniknął w GA4, i po czym wybrać skracacz.