Cookies

Używamy plików cookie do analityki i reklamy. Możesz zaakceptować wszystkie, tylko niezbędne lub dostosować preferencje. Polityka Cookie

Digital Vantage LogoDigital Vantage Logo
  • O nas
  • Oferta
    • Strony internetowe
    • Aplikacje Webowe
    • Aplikacje
    • Doradztwo technologiczne dla firm
    • Marketing online i branding
  • Zasoby
    • Blog & News
    • Narzędzia i kalkulatory
    • Szablony i checklisty
    • Niezależne raporty branżowe
    • Słownik pojęć
    • Program partnerski
  • Kontakt
Porozmawiajmy!
Polski|English
Digital Vantage LogoDigital Vantage Logo
  • O nas
  • Oferta
  • Zasoby
  • Kontakt
  • Szukaj w artykułach⌘K
  • PL|EN
    • Strony internetowe
      Budowanie profesjonalnej obecności w Internecie
    • Aplikacje Webowe
      Dedykowane aplikacje webowe – automatyzacja i rozwój Twojego biznesu!
    • Aplikacje
      Niestandardowe rozwiązania dostosowane do potrzeb biznesowych
    • Doradztwo technologiczne dla firm
      które wspierają biznes Doradztwo technologiczne dla firm, w których technologia przestała nadążać za biznesem
    • Marketing online i branding
      Projektowanie logotypów, kolorów firmowych i papieru firmowego
    • Blog & News
      Aktualności ze świata cyfrowego.
    • Narzędzia i kalkulatory
      Zanim zaczniesz rozmawiać z agencją, sprawdź ile powinien kosztować Twój projekt.
    • Szablony i checklisty
      Profesjonalne checklisty dla firm B2B
    • Niezależne raporty branżowe
      Cykliczne programy raportów oparte na publicznie dostępnych źródłach
    • Słownik pojęć
    • Program partnerski
      Rabaty dla agencji, prowizje za polecenia
Porozmawiajmy!
Digital Vantage LogoDigital Vantage Logo

Digital Vantage
Tel +48 663 877 600
Andriollego 34, 05-400 Otwock (Warszawa)
REGON: 540674000
NIP: PL5321813962

Oferta
  • Strony internetowe
  • Strony firmowe
  • Landing page
  • Aplikacje webowe
  • Aplikacje mobilne
  • MVP dla startupów
  • Tworzenie oprogramowania
  • Doradztwo technologiczne
  • Marketing online i branding
  • Wycena strony internetowej
Digital Vantage
  • O nas
  • Kontakt
  • Porozmawiajmy o Twoim biznesie
  • Program partnerski
  • Zasoby dla firm
  • Mapa strony
Artykuły i przewodniki
  • Strony internetowe
  • Sklepy internetowe
  • Start firmy w internecie
  • Aplikacje webowe
  • Aplikacje dla firm
  • Wizytówka Google
  • Oprogramowanie SaaS
  • Słownik pojęć
Raporty branżowe
  • Analiza cen polskiego rynku web
  • Koszty stron internetowych
  • Koszty sklepów internetowych
  • Koszty aplikacji webowych
  • Koszty aplikacji mobilnych
  • Koszty narzędzi SaaS
Narzędzia i kalkulatory
  • Koszt strony internetowej
  • Koszt sklepu internetowego
  • Koszt aplikacji webowej
  • Koszt utrzymania strony
  • TCO sklepu internetowego
  • Test szybkości strony
  • Quiz: strona czy aplikacja
  • Quiz: jaka platforma e-commerce
  • Quiz: WordPress czy headless
  • Quiz: gotowy SaaS czy własne
Listy kontrolne i szablony
  • Uruchomienie strony
  • Audyt strony internetowej
  • UX checklist dla e-commerce
  • Migracja sklepu
  • Wybór agencji webowej
  • Bezpieczeństwo strony
Follow Us
FacebookInstagram
© Digital Vantage - Warszawa, Polska
Polityka CookiePolityka PrywatnościWarunki
Polski|English
© 2026 Digital Vantage. Wszelkie prawa zastrzeżone.
Digital Vantage LogoDigital Vantage Logo

Digital Vantage
Tel +48 663 877 600
Andriollego 34, 05-400 Otwock (Warszawa)
REGON: 540674000
NIP: PL5321813962

★ 5,0
Opinie w Google
24h
Odpowiadamy w dni robocze.
20+ lat
w IT/B2B EMEA
100/100
Desktop PageSpeed
© Digital Vantage - Warszawa, Polska
Polityka CookiePolityka PrywatnościWarunki
Polski|English
© 2026 Digital Vantage. Wszelkie prawa zastrzeżone.

Spis treści · 10 sekcji

W tym artykule

  1. 01Czego boi się firma, a co się naprawdę dzieje
  2. 02Kto ma dostęp do Waszej strony
  3. 03Trzy ustawienia, które robią większość roboty
  4. 04Wtyczki: powierzchnia, nie straszak
  5. 05Po czym poznać, że coś się stało
  6. 06Ile to kosztuje i kto to robi
  7. 07Gdy strona jest już zainfekowana
  8. 08Darmowe sprawdzenie, z którego prawie nikt nie korzysta
  9. 09Cztery zdania, które słyszymy najczęściej
  10. 10Czego w tym tekście świadomie nie ma
  1. Home›
  2. ›
  3. Blog & Aktualności ze świata cyfrowego›
  4. Strony internetowe — przewodnik po całym dziale›
  5. Cyberbezpieczeństwo firmy — od czego zacząć przy stronie internetowej›
  6. Jak zabezpieczyć stronę internetową — zaczynając od tego, co się naprawdę dzieje
Cyberbezpieczeństwo·WordPress i WooCommerce·Utrzymanie i awarie·12 min czas czytania·15 453 znaki·2376 słów

Jak zabezpieczyć stronę internetową — zaczynając od tego, co się naprawdę dzieje

Włamania to 0,3% incydentów w Polsce, phishing po hasła — 30% (CERT 2025). Dlatego zabezpieczenie strony to głównie kontrola dostępu, nie wtyczki i firewall.

Zabezpieczenia strony internetowej dla firm
RE
Redakcja Digital VantageTwoj Partner w Biznesie, zespół Digital Vantage · Zespół Digital Vantage to grupa doświadczonych specjalistów łączących kompetencje z zakresu web developmentu, inżynierii oprogramowania, DevOps, UX/UI designu oraz marketingu cyfrowego. Wspólnie realizujemy projekty od koncepcji po wdrożenie — strony internetowe, sklepy e-commerce, dedykowane aplikacje i strategie digitalowe. Nasz zespół łączy wieloletnie doświadczenie z korporacji technologicznych z elastycznością i bezpośredniością, jaką daje praca w mniejszej, zgranej strukturze. Pracujemy w metodykach zwinnych, stawiamy na przejrzystą komunikację i traktujemy każdy projekt jak własny biznes. Siłą zespołu jest różnorodność perspektyw — od architektury systemów i infrastruktury, przez frontend i design, po SEO i strategię content marketingową. Dzięki temu klient otrzymuje spójne rozwiązanie, w którym technologia, estetyka i cele biznesowe idą w parze.
Publikacja20 gru 2025
Aktualizacja8 paź 2026
PL|EN

Poradniki o zabezpieczeniach zaczynają się od włamania przez lukę w kodzie. Statystyka mówi, że to trzy dziesiąte procenta tego, co się faktycznie dzieje. Dominującym zdarzeniem jest ktoś, kto po prostu zdobył hasło — i to przestawia całą listę zadań.

Ten tekst jest o dostępie do Waszej strony: kto ma konto, czym jest chronione, co po drodze zostało otwarte i nigdy nie zamknięte. Szyfrowanie, aktualizacje, kopie zapasowe i obowiązki wobec danych mają w tym dziale własne teksty — odsyłam do nich, zamiast powtarzać.

Co znajdziesz w artykule. Strukturę incydentów zarejestrowanych w Polsce w 2025 roku i to, co z niej wynika dla małej firmy. Inwentarz dostępów, którego prawie nikt nie ma. Trzy ustawienia w panelu, które robią większość roboty. Wtyczki opisane jako powierzchnia ataku, a nie jako straszak. Sześć sygnałów włamania z podziałem na to, kto je zauważa pierwszy. Kolejność działań, gdy strona jest już zainfekowana. Oraz darmowe skanowanie, z którego prawie nikt nie korzysta.

Czego boi się firma, a co się naprawdę dzieje

Wykres słupkowy struktury 260 783 unikalnych incydentów bezpieczeństwa zarejestrowanych w Polsce w 2025 roku przez CERT Polska. Oszustwa komputerowe 97 procent, czyli 253 238 incydentów. W tym phishing, czyli wyłudzanie loginów i haseł, 30 procent wszystkich, czyli 78 391 incydentów. Włamania 0,3 procenta, czyli 750 incydentów. Dostępność zasobów 0,2 procenta, czyli 427. Próby włamań 0,1 procenta, czyli 139. Pod wykresem uwaga, że włamanie przez lukę w kodzie, od którego zaczyna się każdy poradnik o zabezpieczeniach, to trzy dziesiąte procenta, podczas gdy phishing po loginy i hasła to trzydzieści procent wszystkiego.

Czego boi się firma, a co się naprawdę dzieje

CERT Polska, Raport roczny 2025

W 2025 roku CERT Polska przyjął 658 320 zgłoszeń i zarejestrował na ich podstawie 260 783 unikalne incydenty — o 152% więcej niż rok wcześniej. Podział na kategorie wygląda tak, że warto się przy nim zatrzymać:

  • oszustwa komputerowe — 253 238, czyli 97% wszystkich obsłużonych zdarzeń,
  • w tym phishing, czyli wyłudzanie loginów i haseł — 78 391, czyli 30% wszystkiego,
  • włamania — 750, czyli 0,3%,
  • próby włamań — 139, czyli 0,1%.

Trzy wnioski, z których każdy zmienia coś w liście zadań.

Nikt nie będzie się do Was włamywał w sposób, który sobie wyobrażacie. Obraz z poradników — ktoś znajduje lukę w kodzie i przechodzi przez nią do panelu — opisuje kategorię, która jest marginesem. Nie znaczy to, że luki nie istnieją; znaczy, że nie tam przebiega front.

Front przebiega przy haśle. Trzydzieści procent wszystkich zarejestrowanych zdarzeń to próby wyłudzenia poświadczeń. Same próby pozyskania dostępu do skrzynek elektronicznych to 2 519 incydentów, a podszycia pod znane serwisy sprzedażowe idą w dziesiątki tysięcy: OLX 28 462, Allegro 22 513. To są kampanie masowe, w które wpada się przez pomyłkę, a nie przez bycie celem.

Warto przy okazji zdjąć z tych liczb jedną nadinterpretację, bo sam wzrost o 152% wygląda dramatyczniej, niż jest. CERT tłumaczy go między innymi rosnącą świadomością i własną rolą w monitorowaniu — czyli częściowo rośnie nie liczba zdarzeń, tylko liczba zdarzeń zauważonych i zgłoszonych. Dla Waszej decyzji to nic nie zmienia: proporcja między kategoriami jest tym, co się liczy, a ona jest jednoznaczna niezależnie od tego, jak rośnie mianownik.

Nie jesteście celem — jesteście trafieniem. To rozróżnienie jest praktyczne, nie filozoficzne. Skoro atak nie jest wymierzony, to nie broni się przed nim wyrafinowaniem, tylko odebraniem łatwych wejść: konta, którego nikt nie używa, hasła powtórzonego z innego serwisu, panelu bez drugiego składnika. Dalsza część tekstu jest o tym i tylko o tym.

Kto ma dostęp do Waszej strony

Pierwsze zadanie nie jest techniczne. Jest to spis — i prawie nigdy go nie ma.

Otwórzcie listę użytkowników w panelu i przy każdym koncie odpowiedzcie na trzy pytania: kto to jest, czy nadal z tego korzysta i czy musi mieć takie uprawnienia. Zwykle wychodzi kilka rzeczy naraz.

Konto wykonawcy sprzed dwóch agencji. Zostaje po każdym wdrożeniu, bo nikt nie zamyka współpracy usunięciem dostępu. Jest to konto administratora, z hasłem, którego nie znacie i nie kontrolujecie.

Konto „admin" albo „administrator" założone przy instalacji. Nazwa jest znana z góry, więc atakujący ma połowę pary dane–hasło za darmo. Nie chodzi o to, że ktoś je zgadnie; chodzi o to, że masowe próby logowania testują dokładnie takie nazwy.

Konta osób, które już u Was nie pracują. To jest ten sam problem co ze skrzynką pocztową i zwykle rozwiązuje się go w tym samym momencie — albo nie rozwiązuje wcale.

Wszyscy jako administratorzy. Najczęstsza pojedyncza usterka, jaką widzimy. Osoba, która dodaje wpisy na blogu, nie potrzebuje uprawnień do instalowania wtyczek i zmiany kont. System ról istnieje po to, żeby przejęcie jednego konta nie oznaczało przejęcia strony.

Do tego dochodzą trzy dostępy, których w panelu nie widać, a które dają więcej niż konto administratora: hosting, baza danych i konto domeny. Kto ma hasło do panelu hostingu, ten może obejść stronę w całości. Kto ma dostęp do domeny, ten może przekierować ruch gdzie indziej, nie dotykając serwera. Te trzy pozycje należą do tego samego spisu i zwykle są najbardziej zaniedbane, bo zakłada się, że „ma je wykonawca" — co jest opisem problemu, nie rozwiązaniem.

Spis zajmuje kwadrans i warto go zapisać poza panelem — w tym samym dokumencie, w którym trzymacie informację, na kogo zarejestrowana jest domena i kto ma dostęp do hostingu. Przy zmianie wykonawcy to jedyna lista, która pozwala cokolwiek domknąć.

Co spisać, sprawdzając dostęp do strony. W panelu, widoczne na liście użytkowników: konto wykonawcy sprzed dwóch agencji, czyli administrator z hasłem, którego nie kontrolujecie; konto „admin" założone przy instalacji, z nazwą znaną z góry; konta byłych pracowników; wszyscy jako administratorzy — najczęstsza usterka, bo autor wpisów dostaje prawo do instalowania wtyczek. Poza panelem, niewidoczne, a dające więcej niż administrator: panel hostingu, który pozwala obejść stronę w całości; baza danych, dająca dostęp do danych strony z pominięciem panelu; konto domeny, które pozwala przekierować ruch bez dotykania serwera; skrzynka, na którą przychodzi reset hasła — kto ją przejmie, dostaje panel. Przy każdym koncie trzy pytania: kto to jest, czy nadal z tego korzysta i czy musi mieć takie uprawnienia. Spis warto zapisać poza panelem, obok informacji, na kogo zarejestrowana jest domena.

Kto ma dostęp do Waszej strony — co spisać

Digital Vantage, schemat własny

Trzy ustawienia, które robią większość roboty

Po spisie przychodzą trzy rzeczy. Wszystkie są darmowe, żadna nie wymaga specjalisty i razem zamykają drogę, którą przychodzi zdecydowana większość zdarzeń.

Drugi składnik logowania na panelu. To jest ta jedna rzecz, która działa nawet wtedy, gdy hasło wyciekło — a przy trzydziestu procentach incydentów polegających na wyłudzaniu haseł trzeba założyć, że kiedyś wyciekną. Włącza się w kilka minut i dotyczy przede wszystkim kont z uprawnieniami administratora.

Unikalne hasło do panelu. Nie „silne" w sensie znaków specjalnych, tylko nieużywane nigdzie indziej. Masowe ataki nie zgadują haseł — one podstawiają pary z cudzych wycieków. Hasło powtórzone ze sklepu, który wyciekł trzy lata temu, jest z tego punktu widzenia hasłem jawnym.

Role zamiast administratora dla każdego. Trzy konta administratorskie w firmie, w której stronę edytuje jedna osoba, to trzy razy większa powierzchnia bez żadnego zysku.

Jest jeszcze czwarta rzecz, tańsza od wszystkich powyżej i niemal zawsze pominięta: sprawdźcie, gdzie przychodzi reset hasła. Panel wysyła go na jeden adres e-mail, a ten adres bywa skrzynką byłego pracownika, aliasem, do którego nikt nie zagląda, albo kontem bez drugiego składnika. Przejęcie tej skrzynki daje panel bez potrzeby łamania czegokolwiek — i jest to dokładnie ta droga, którą opisuje statystyka phishingu. Zabezpieczenie panelu przy niezabezpieczonej skrzynce resetu jest zamknięciem drzwi przy otwartym oknie.

Czego świadomie nie ma na tej liście: wtyczek bezpieczeństwa, zapór aplikacyjnych i skanerów. Nie dlatego, że są bezużyteczne — dlatego, że instalowane przed powyższą trójką dają poczucie zrobienia czegoś, nie zamykając drogi, którą faktycznie się wchodzi. Kolejność ma tu większe znaczenie niż wybór narzędzia.

Wtyczki: powierzchnia, nie straszak

O aktualizowaniu wtyczek jest osobny tekst i nie będę go tutaj powtarzał. Warto natomiast spojrzeć na wtyczki inaczej niż jako na rzecz do aktualizowania — jako na powierzchnię, którą sami ustalacie.

Trzy pytania, które warto zadać raz w roku:

Ile ich właściwie jest? Typowa strona firmowa, której nikt nie porządkował, ma ich kilkanaście do kilkudziesięciu. Część została po testowaniu rozwiązań, których ostatecznie nie użyto — i nadal działa.

Która z nich nie jest już rozwijana? Wtyczka bez aktualizacji od dwóch lat to nie jest wtyczka stabilna, tylko porzucona. Informację o dacie ostatniej aktualizacji widać w katalogu, z którego ją zainstalowano.

Skąd pochodzą? Wtyczka i motyw z oficjalnego katalogu mają znany łańcuch pochodzenia. Plik przysłany mailem albo pobrany z serwisu rozdającego płatne motywy za darmo — nie mają, i to jest jedna z niewielu sytuacji, w których infekcja przychodzi razem z instalacją.

Najtańsze działanie w tej sekcji: usunąć, nie dezaktywować. Wtyczka wyłączona nadal leży na serwerze i nadal bywa podatna.

Jest też kategoria, o której warto pomyśleć osobno, bo nie wygląda na wtyczkę: skrypty wklejone bezpośrednio w szablon. Piksel z dawnej kampanii, czat, widżet opinii, licznik. Nie pojawiają się na liście wtyczek, nie mają wersji do sprawdzenia i nikt ich nie aktualizuje — a wykonują cudzy kod na Waszej stronie. Przy porządkach warto je przejrzeć tym samym okiem, a przy okazji sprawdzić, czy mają jeszcze jakikolwiek cel; zwykle połowa jest po projektach, które dawno się skończyły.

Po czym poznać, że coś się stało

Dwie kolumny z sześcioma sygnałami włamania na stronę. Po lewej trzy, które właściciel może zauważyć sam, jeśli zagląda do panelu: konta w panelu, których nikt nie zakładał; podstrony i wpisy, których nikt nie pisał, często ukryte przed zalogowanym a widoczne dla wyszukiwarki; oraz panel, który wylogowuje albo działa inaczej. Po prawej trzy, które pierwszy widzi ktoś z zewnątrz: ostrzeżenie przeglądarki przy wejściu, widziane przez klienta; spadek w wynikach wyszukiwania albo komunikat w konsoli wyszukiwarki; oraz blokada konta przez hosting za wysyłkę spamu. Pod spodem uwaga, że to, co da się zauważyć samemu, wymaga zaglądania do panelu, a to, co zauważa świat, przychodzi samo, ale już po fakcie.

Po czym poznać, że coś się stało — i kto zauważa pierwszy

Digital Vantage — z audytów

Rozkład na tej figurze jest ważniejszy niż same sygnały. To, co da się zauważyć samemu, wymaga zaglądania do panelu. To, co zauważa świat, przychodzi samo — tylko już po fakcie i zwykle razem z utratą zaufania, bo pierwszym, kto widzi ostrzeżenie przeglądarki, jest klient.

Jedna rzecz zasługuje na osobne zdanie, bo bywa jedynym objawem przez miesiące: podstrony, których nikt nie pisał, często są niewidoczne dla zalogowanego właściciela, a widoczne dla wyszukiwarki. To jest klasyczny scenariusz — strona firmowa zaczyna wyświetlać cudze treści na frazy, z którymi nie ma nic wspólnego, i dowiadujecie się o tym z komunikatu w konsoli wyszukiwarki albo ze spadku pozycji.

Dlatego najtańszy nawyk kontrolny nie polega na kupieniu narzędzia: raz na kwartał sprawdźcie w wyszukiwarce, ile podstron ma Wasza strona. Jeżeli liczba nie zgadza się z tym, co wiecie, macie odpowiedź.

Drugi nawyk z tej samej półki: podpięcie strony do konsoli wyszukiwarki i sprawdzenie, czy powiadomienia przychodzą na adres, który ktoś czyta. To jest jedyny kanał, którym wyszukiwarka informuje o oznaczeniu strony jako niebezpiecznej — i najczęściej trafia na skrzynkę założoną przy wdrożeniu, do której nikt od tamtej pory nie zajrzał. Koszt: pięć minut. Różnica: dowiadujecie się w dniu oznaczenia, a nie po miesiącu, z pytania klienta.

Ile to kosztuje i kto to robi

Pytanie, które pada zaraz po powyższych sekcjach, brzmi „ile trzeba na to wydać". Uczciwa odpowiedź jest niewygodna dla każdego, kto sprzedaje zabezpieczenia: najskuteczniejsza część tej listy jest darmowa i nie da się jej kupić.

Spis kont, drugi składnik, unikalne hasło, usunięcie porzuconych wtyczek, sprawdzenie adresu resetu — to jest jeden wieczór pracy osoby, która ma dostęp do panelu, i zero złotych. Żadne narzędzie tego nie zrobi, bo żadne nie wie, kto w Waszej firmie nadal pracuje.

Płaci się za trzy rzeczy i warto wiedzieć, za które:

Za czas kogoś, kto to przejrzy zamiast Was. Uzasadnione, jeśli nikt w firmie nie wchodzi do panelu inaczej niż po to, żeby dodać wpis.

Za monitorowanie i powiadomienie. Sensowne przy stronie, która zarabia — bo różnica między „dowiaduję się w godzinę" a „dowiaduję się od klienta po tygodniu" jest wtedy policzalna.

Za gotowość do odtworzenia. To jest w istocie pozycja z kopii zapasowych, nie z zabezpieczeń, i tam jest opisana.

Czego nie warto kupować na tym etapie: pakietów „bezpieczeństwo premium" doklejanych do hostingu, jeśli nie wiadomo, co dokładnie obejmują. Pytanie kontrolne jest jedno i rozstrzyga w jednym zdaniu: czy ta usługa powiadomi konkretną osobę, czy tylko wygeneruje raport w panelu, do którego nikt nie zagląda.

Gdy strona jest już zainfekowana

Kolejność ma tu znaczenie i jest inna, niż podpowiada odruch. „Usuńcie wirusa" jest krokiem czwartym, nie pierwszym — bo usunięcie infekcji bez zamknięcia drogi wejścia kończy się drugą infekcją w ciągu tygodnia.

Kolejność działań, gdy strona jest zainfekowana, w trzech grupach. Zamknąć wejście i zachować ślad: 1 — zmieńcie hasła i odetnijcie dostępy: panel, hosting, baza, FTP, skrzynka resetów, usuńcie obce konta; 2 — zabezpieczcie kopię stanu bieżącego, także zainfekowanego, bo to jedyny ślad; 3 — ustalcie, kiedy to się zaczęło, z dat modyfikacji plików i logów hostingu. Naprawa: 4 — dopiero teraz czyszczenie albo odtworzenie z kopii sprzed daty z kroku 3, bo wczorajsza bywa zainfekowana; między krokiem 4 a 5 krok często pomijany — ustalcie, jak weszli, bo nieznana droga wejścia nadal jest otwarta. Na zewnątrz: 5 — zgłoście, jeśli wyciekły dane, to osobny obowiązek; 6 — poproście o ponowne sprawdzenie, bo ostrzeżenie przeglądarki i oznaczenie w wyszukiwarce nie znikają same. Usuwanie wirusa to krok czwarty, nie pierwszy — czyszczenie bez zamknięcia drogi wejścia kończy się drugą infekcją.

Strona zainfekowana — kolejność działań

Digital Vantage, schemat własny

1. Zmieńcie hasła i odetnijcie dostępy. Panel, hosting, baza, konta FTP i skrzynka, na którą przychodzą resety. Przy okazji usuńcie konta, których nie rozpoznajecie. Jeśli był drugi składnik — sprawdźcie, czy nadal jest przypisany do Waszego urządzenia.

2. Zabezpieczcie kopię stanu bieżącego. Tak, zainfekowanego. Będzie potrzebna do ustalenia, co się stało i kiedy — a odtworzenie „czystej" kopii bez tego kasuje jedyny ślad. O samych kopiach piszemy osobno.

3. Ustalcie, kiedy to się zaczęło. Daty modyfikacji plików i logi hostingu wystarczą, żeby wskazać dzień. To decyduje o tym, którą kopię można odtworzyć — kopia z wczoraj bywa już zainfekowana.

4. Dopiero teraz czyszczenie albo odtworzenie. Przy typowej stronie firmowej odtworzenie sprzed daty z punktu trzeciego jest szybsze i pewniejsze niż wycinanie zmian.

5. Zgłoście, jeśli wyciekły dane. To jest osobny obowiązek, niezależny od technicznego usunięcia problemu, i opisujemy go przy obowiązku informacyjnym.

6. Poproście o ponowne sprawdzenie. Ostrzeżenie w przeglądarce i oznaczenie w wyszukiwarce nie znikają same — trzeba zgłosić stronę do ponownej weryfikacji, a to trwa od kilku dni.

Krok, który wypada między czwartym a piątym i bywa pomijany: ustalenie, jak weszli. Jeżeli nie wiecie, to jedyne, co wiecie na pewno, to że ta droga nadal jest otwarta.

Darmowe sprawdzenie, z którego prawie nikt nie korzysta

CERT Polska prowadzi od 2023 roku system Artemis, który bada strony internetowe i inne systemy pod kątem podatności i błędów konfiguracji. Skanowaniem objęte są przede wszystkim podmioty publiczne — ale od 2024 roku każdy może samodzielnie zlecić sprawdzenie własnych domen i sieci przez serwis `moje.cert.pl`. Wyniki nie są publikowane; trafiają do administratora.

Jest to darmowe, prowadzone przez zespół państwowy i zajmuje kilka minut zgłoszenia. W praktyce prawie nikt z małych firm o tym nie wie — a jest to jedyne w tym artykule narzędzie, które sprawdzi Waszą konkretną stronę, zamiast opowiadać o stronach w ogóle.

Warto dodać uczciwie, czego taki skan nie zrobi: nie sprawdzi, kto ma konto w panelu, nie oceni haseł i nie zauważy byłego wykonawcy z uprawnieniami administratora. Czyli nie zastąpi pierwszych dwóch sekcji tego tekstu — dokłada się do nich od strony, której nie widać z panelu.

Cztery zdania, które słyszymy najczęściej

Każde brzmi rozsądnie i każde prowadzi do odłożenia tej jednej rzeczy, którą trzeba zrobić.

„Jesteśmy za mali, żeby ktoś się nami interesował." Prawda i nieistotna naraz. Kampanie z 97-procentowej kategorii nie wybierają celów — podstawiają pary z wycieków i testują znane nazwy kont na wszystkim, co odpowie. Bycie małym nie jest ochroną, bo nikt nie sprawdza rozmiaru przed próbą logowania.

„Mamy certyfikat, więc strona jest bezpieczna." Certyfikat szyfruje połączenie między przeglądarką a serwerem. Nie ma żadnego związku z tym, kto zna hasło do panelu — a to przy haśle przebiega front. Kłódka mówi o transporcie, nie o zawartości; rozwijamy to przy certyfikacie SSL.

„Hosting się tym zajmuje." Hosting odpowiada za swoją warstwę i zwykle robi to dobrze. Nie odpowiada za konta w Waszym panelu, za porzucone wtyczki ani za to, komu daliście dostęp trzy lata temu. Granica jest ostra i warto ją znać przed incydentem, a nie w jego trakcie.

„Zrobimy to przy następnej przebudowie." Najkosztowniejsze z tych czterech, bo lista z tego artykułu nie ma nic wspólnego z przebudową — to są ustawienia, nie projekt. Odkładanie ich do następnego dużego projektu oznacza zwykle dwa lata otwartego dostępu w zamian za nic.

Wspólny mianownik całej czwórki: każde z tych zdań przesuwa odpowiedzialność na coś zewnętrznego — rozmiar firmy, certyfikat, dostawcę, kalendarz. Lista, która faktycznie działa, jest w całości wewnętrzna i dlatego bywa najtrudniejsza do zaczęcia.

Czego w tym tekście świadomie nie ma

Pięć rzeczy, każda dlatego, że ma w tym dziale własny tekst albo własnego adresata.

  • Szyfrowania połączenia i certyfikatów — certyfikat SSL, razem z terminami, które zapadają niezależnie od Waszych planów.
  • Aktualizacji oprogramowania — osobno, łącznie z tym, co się dzieje po końcu wsparcia.
  • Kopii zapasowych — osobno, z pytaniem, kto ostatnio odtwarzał, a nie czy kopie są.
  • Obowiązków wobec danych osobowych — obowiązek informacyjny na stronie.
  • Warstwy firmowej — poczta, urządzenia, phishing pracowniczy, menedżer haseł. To jest ochrona danych w firmie, nie zabezpieczenie strony, i rządzi się innymi nawykami.

Najkrótsze podsumowanie: zacznijcie od listy kont, nie od wtyczki bezpieczeństwa. Statystyka mówi, że wejdą tam, gdzie jest otwarte, a nie tam, gdzie trzeba się wysilić — a lista kont jest jedyną rzeczą z tego artykułu, której nikt nie zrobi za Was.

FAQ

Pytania, które dostajemy po incydencie

Od listy kont w panelu, nie od wtyczki bezpieczeństwa. Przy każdym koncie trzy pytania: kto to jest, czy nadal z tego korzysta i czy musi mieć takie uprawnienia. Potem drugi składnik logowania i unikalne hasło do panelu. Te trzy rzeczy są darmowe i zamykają drogę, którą przychodzi zdecydowana większość zdarzeń.

Celem zwykle nie, trafieniem tak — i to jest ważniejsze rozróżnienie. Dominujące kampanie są masowe: w 2025 roku phishing to 78 391 incydentów zarejestrowanych przez CERT Polska, czyli 30% wszystkich. Nie broni się przed tym wyrafinowaniem, tylko odebraniem łatwych wejść.

Nie zaszkodzi, ale zainstalowana przed uporządkowaniem kont daje poczucie zrobienia czegoś, nie zamykając drogi, którą faktycznie się wchodzi. Włamania to 0,3% zarejestrowanych incydentów; wyłudzenia haseł — 30%. Kolejność ma tu większe znaczenie niż wybór narzędzia.

Po kontach, których nikt nie zakładał, po podstronach, których nikt nie pisał, i po panelu, który zachowuje się inaczej. Połowę sygnałów zauważa jednak najpierw ktoś z zewnątrz: ostrzeżenie przeglądarki widzi klient, spadek pozycji — wyszukiwarka, a blokadę za spam — hosting. Najtańszy nawyk to raz na kwartał sprawdzić w wyszukiwarce, ile podstron ma Wasza strona.

Zmienić hasła i odciąć dostępy — panel, hosting, baza, FTP i skrzynka, na którą przychodzą resety. Usuwanie infekcji jest krokiem czwartym, nie pierwszym: wyczyszczenie strony bez zamknięcia drogi wejścia kończy się drugą infekcją w ciągu tygodnia. Przed czyszczeniem warto zachować kopię stanu zainfekowanego, bo to jedyny ślad.

Tak. CERT Polska prowadzi system Artemis, który bada strony pod kątem podatności i błędów konfiguracji, a od 2024 roku każdy podmiot może zlecić sprawdzenie własnych domen przez serwis moje.cert.pl. Wyniki trafiają do administratora, nie do publicznej wiadomości. Skan nie oceni jednak kont ani haseł — to zostaje po Waszej stronie.

Zaczniemy od listy kont, nie od wtyczki

Po krótkiej rozmowie sprawdzamy, kto ma dostęp do panelu, hostingu i domeny — łącznie z wykonawcami sprzed lat. To jest ta część, której żaden skaner za Was nie zrobi.

Umów rozmowę

Powiązane posty

  • Strony internetowe — przewodnik po całym dziale
    • Cyberbezpieczeństwo firmy — od czego zacząć przy stronie internetowej

      Włamania to 0,3% incydentów w Polsce, oszustwa 97%. Dlatego ten dział zaczyna się od listy kont, a nie od zapory — i trzy najważniejsze rzeczy są darmowe.

      • 1.
        Aktualizacja strony internetowej — co, jak często i czego nie ruszać samemu

        91% podatności WordPressa siedzi we wtyczkach, w rdzeniu znaleziono sześć. A 46% luk nie ma poprawki w dniu ujawnienia — co zmienia sens rutyny.

      • 2.
        Obowiązek informacyjny RODO na stronie — co musi być i gdzie

        Na stronie tym obowiązkiem jest polityka prywatności. Sześć pozycji wymaganych, sześć zbędnych — i dlaczego podstawa prawna cookies zmieniła się w 2024 roku.

      • 3.
        Certyfikat SSL — czy darmowy wystarczy i kiedy trzeba dopłacić

        Darmowy certyfikat wystarcza w większości przypadków. Kiedy potrzebny jest wildcard, dlaczego pasek EV zniknął i co zmienia Chrome w październiku 2026.

      • 4.
        Kopia zapasowa strony internetowej — pytanie nie brzmi, czy ją macie

        Kto ostatnio próbował ją odtworzyć i ile to zajęło? Cztery warstwy kopii, trzy miejsca przechowywania i to, dlaczego utrata dostępu jest naruszeniem RODO.

      • 5.
        Ochrona danych firmowych — zacznijcie od skrzynki, nie od strony

        Lista Ostrzeżeń zablokowała 141 mln wejść na niebezpieczne strony, a blokada działa w 5 minut od zgłoszenia. Co z tego wynika dla małej firmy.

O zespole

Digital Vantage Team

Twoj Partner w Biznesie, zespół Digital Vantage

Zespół Digital Vantage to grupa doświadczonych specjalistów łączących kompetencje z zakresu web developmentu, inżynierii oprogramowania, DevOps, UX/UI designu oraz marketingu cyfrowego. Wspólnie realizujemy projekty od koncepcji po wdrożenie — strony internetowe, sklepy e-commerce, dedykowane aplikacje i strategie digitalowe. Nasz zespół łączy wieloletnie doświadczenie z korporacji technologicznych z elastycznością i bezpośredniością, jaką daje praca w mniejszej, zgranej strukturze. Pracujemy w metodykach zwinnych, stawiamy na przejrzystą komunikację i traktujemy każdy projekt jak własny biznes. Siłą zespołu jest różnorodność perspektyw — od architektury systemów i infrastruktury, przez frontend i design, po SEO i strategię content marketingową. Dzięki temu klient otrzymuje spójne rozwiązanie, w którym technologia, estetyka i cele biznesowe idą w parze.

Udostępnij:

FacebookTwitterLinkedInWhatsAppMessengerDiscord

Spis treści · 10 sekcji · 12 minut czytania

W tym artykule

  1. 01Czego boi się firma, a co się naprawdę dzieje
  2. 02Kto ma dostęp do Waszej strony
  3. 03Trzy ustawienia, które robią większość roboty
  4. 04Wtyczki: powierzchnia, nie straszak
  5. 05Po czym poznać, że coś się stało
  6. 06Ile to kosztuje i kto to robi
  7. 07Gdy strona jest już zainfekowana
  8. 08Darmowe sprawdzenie, z którego prawie nikt nie korzysta
  9. 09Cztery zdania, które słyszymy najczęściej
  10. 10Czego w tym tekście świadomie nie ma

Komentarze

Oceń artykuł

Brak komentarzy. Bądź pierwszy i podziel się swoją opinią!

Powiązane artykuły

Wróć do przewodnika: Strony internetowe — przewodnik po całym dziale

⇲
Dwa moduły połączone wtyczką i gniazdem, między nimi płyną pakiety danych

API — co to jest? REST API, webhook i OpenAPI wyjaśnione dla firmy

API co to jest: definicja na przykładach NBP, GUS i białej listy VAT, REST API, webhook, OpenAPI, klucze API i bezpieczeństwo integracji.

Data publikacji: 30/09/2026
Znaki: 22301•Słowa: 3280•Czas czytania: 17 min
⇲
Przekrój budynku, w którym wielu najemców dzieli konstrukcję, a każdy ma własne mieszkanie

Multi-tenant — co to jest i jak wybrać architekturę SaaS dla wielu klientów

Multi-tenant, czyli wielu klientów w jednej aplikacji: single tenant a multi-tenant, modele silo/pool/bridge, Row Level Security, RODO i wybór modelu dla MVP.

Data publikacji: 30/09/2026
Znaki: 25325•Słowa: 3613•Czas czytania: 19 min
⇲
Tarcza zegara z pierścienia segmentów, w której brakuje jednego małego fragmentu

SLA — co to jest i co sprawdzić w umowie SLA z dostawcą chmury

SLA co to jest: ile przestoju mieści się w 99,9%, jak wyglądają SLA AWS, Microsoft i Google, SLO, RPO i RTO oraz 10 rzeczy do sprawdzenia w umowie.

Data publikacji: 30/09/2026
Znaki: 21530•Słowa: 3253•Czas czytania: 17 min
⇲
Trzy warstwy jedna nad drugą: serwery, platforma i aplikacja

Chmura obliczeniowa — co to jest i czym różnią się IaaS, PaaS i SaaS

Chmura obliczeniowa według definicji NIST: pięć cech, IaaS, PaaS i SaaS, chmura publiczna, prywatna i hybrydowa oraz dane o firmach w Polsce i UE.

Data publikacji: 30/09/2026
Znaki: 14724•Słowa: 2196•Czas czytania: 11 min
⇲
Image on the Digital Vantage website

Szablony WordPress — jak wybrać, żeby nie przebudowywać strony za rok

Szablony WordPress wybiera się nie wyglądem: katalog podaje trzy pola, które mówią, ile szablon będzie kosztował za rok. I co znika przy jego zmianie.

Data publikacji: 20/09/2026
Znaki: 14761•Słowa: 2241•Czas czytania: 12 min
⇲
Monitoring strony internetowej dla firm – Kompletny przewodnik po narzędziach i strategiach 2025

Błąd 500, 502, 503 i 504 — co znaczą i kogo wołać, gdy pojawią się na Waszej stronie

Błąd 500, 502, 503 czy 504 mówi, który element zawiódł: aplikacja, połączenie między serwerami czy przeciążenie. Co znaczą i kogo wołać.

Data publikacji: 19/09/2026
Znaki: 14843•Słowa: 2285•Czas czytania: 12 min
⇲
Image on the Digital Vantage website

Błąd 404, 403, 401 i 400 — co znaczą kody błędów na stronie i jak je naprawić

Błąd 404 na własnej stronie to zwykle usunięta podstrona bez przekierowania. Co znaczą kody 4xx, co robi z nimi Google i dlaczego nasza 404 zwraca 200.

Data publikacji: 19/09/2026
Znaki: 14112•Słowa: 2228•Czas czytania: 12 min
⇲
Self-hosting Next.js i Payload: rachunek, który wychodzi, i trzy rzeczy, które się psują

Self-hosting Next.js i Payload: rachunek, który wychodzi, i trzy rzeczy, które się psują

Vercel z bazą zarządzaną kontra własny VPS z Coolify: 271 USD wobec 36 EUR miesięcznie przy 2 TB transferu. Plus trzy awarie z naszej produkcji.

Data publikacji: 24/08/2026
Znaki: 13250•Słowa: 2029•Czas czytania: 11 min
⇲
Splątany, długi przewód przechodzi przez węzeł i wychodzi jako krótka, prosta linia prowadząca do okna przeglądarki — skracanie linków

Skracanie linków — jak skrócić link, mierzyć kliknięcia i wybrać skracacz

Jak działa krótki link, gdzie ma sens (SMS, e-mail, bio, druk), jak tagować go UTM, żeby nie zniknął w GA4, i po czym wybrać skracacz.

Data publikacji: 20/02/2026
Znaki: 18730•Słowa: 2885•Czas czytania: 15 min