Kybernetická bezpečnost e-shopu: od SQL injection po ochranu citlivých údajů zákazníků

18.6.2026 | Autor: Tomáš Kodák
9

Chatboty s umělou inteligencí, SQL injection, úniky z databází či úniky rodných čísel – kybernetické hrozby pro e-shopy jsou reálné a podceňované. Zjistěte, co ohrožuje váš internetový obchod a jak se bránit.

Kybernetická bezpečnost e-shopu: od SQL injection po ochranu citlivých údajů zákazníků

Než jsem se začal věnovat kybernetické bezpečnosti, pracoval jsem v e-commerce. Spravoval jsem web, vyřizoval reklamace, komunikoval se zákazníky. Bezpečnost? O tu se řešilo akorát tehdy, když něco přestalo fungovat. Dnes, když se na to dívám z druhé strany, vidím věci, které by mě tehdy zajímaly – a možná i překvapily.

E-shopy patří mezi nejčastější cíle kybernetických útoků. Ne proto, že by útočníky zajímalo prodávané zboží — ale proto, že e-shopy zpracovávají obrovské množství osobních a platebních údajů, často s nižší úrovní ochrany než bankovní nebo zdravotnické systémy. A právě tento nepoměr je příležitostí, kterou útočníci využívají.

AI chatbot, který ví až příliš mnoho

AI asistenti a chatboty jsou dnes běžnou součástí e-shopů. Pomáhají zákazníkům s výběrem zboží, odpovídají na dotazy, vyřizují jednoduché požadavky. Problém nastává v okamžiku, kdy chatbot není správně izolován od interních systémů a dat.

Organizace OWASP (Open Worldwide Application Security Project) ve svém seznamu LLM Top 10 – seznamu nejzávažnějších bezpečnostních rizik aplikací s umělou inteligencí – uvádí prompt injection jako hrozbu číslo jedna. Jedná se o techniku, při které útočník pomocí speciálně formulovaných vstupů dokáže přimět model umělé inteligence, aby ignoroval svá bezpečnostní nastavení a choval se způsobem, pro který nebyl určen. V kontextu e-shopu to může znamenat získání interních cenových pravidel, informací o skladových zásobách nebo dokonce technických detailů o použitých systémech.

Dalším rizikem je tzv. „training data poisoning“ — situace, kdy jsou data použitá k trénování nebo konfiguraci modelu umělé inteligence zkompromitována, což ovlivní jeho chování způsobem, který není na první pohled viditelný.

Jak tomu čelit: Nástroje umělé inteligence nasazené v e-shopu by měly mít přísně definovaný rozsah přístupu k datům na principu „least privilege“ – tedy minimálních oprávnění nezbytných pro jejich fungování. Pravidelné bezpečnostní testování komponent umělé inteligence by mělo být součástí každého cyklu vydávání nových verzí.

Zaměstnanci jako vstupní brána

Krádež přihlašovacích údajů zaměstnanců je jedním z nejčastějších počátečních vektorů útoků na e-commerce platformy. Útočník nemusí prolomit technickou ochranu systému – stačí mu získat platné přihlašovací údaje zaměstnance.

K tomu slouží několik dobře zdokumentovaných technik. Technika „credential stuffing“ využívá úniky hesel z jiných služeb – pokud zaměstnanec používá stejné heslo pro firemní účet i pro soukromý e-mail, který byl součástí úniku, útočník to ví dříve než IT oddělení. Spear phishing je cílený phishingový útok přizpůsobený konkrétní osobě – například e-mail, který se tváří jako zpráva od dodavatele nebo interního kolegy a vede na falešnou přihlašovací stránku.

V menších e-shopech je navíc běžné sdílení administrátorských účtů mezi více zaměstnanci, což znemožňuje auditovat, kdo provedl jakou akcii — a výrazně komplikuje reakci na incident.

Jak tomu zabránit: Každý zaměstnanec by měl mít vlastní účet s oprávněními odpovídajícími jeho roli (princip role-based access control). Zavedení MFA (vícefaktorové ověřování) výrazně snižuje riziko zneužití odcizených přihlašovacích údajů. Po ukončení spolupráce – okamžité zrušení všech přístupových oprávnění.

Únik zákaznické databáze

Zákaznická databáze e-shopu obsahuje jména, e-mailové adresy, doručovací adresy, historii objednávek – a v některých případech i uložené platební údaje. Pro útočníka se jedná o mimořádně cenný cíl: databáze se prodávají na fórech na dark webu, kde slouží k dalším phishingovým kampaním, podvodům nebo krádežím identity.

Nejčastějším technickým vektorem úniku databází zůstává i přes desetiletí osvěty SQL injection – technika, při které útočník vkládá škodlivý kód do vstupních polí webové aplikace s cílem manipulovat s databázovými dotazy. Podle organizace OWASP patří injekce dlouhodobě mezi nejzávažnější bezpečnostní rizika webových aplikací. Dalším běžným vektorem jsou nezabezpečené koncové body API nebo nesprávně nakonfigurovaná cloudová úložiště.

Z pohledu GDPR je únik osobních údajů zákazníků bezpečnostním incidentem, který je nutné nahlásit Úřadu pro ochranu osobních údajů do 72 hodin od jeho zjištění. Sankce za porušení mohou dosáhnout až 4 % ročního obratu společnosti.

Jak tomu čelit: Šifrování databází, pravidelné penetrační testy zaměřené na zranitelnosti typu „injection“, minimalizace uchovávaných údajů a jasně definovaný plán reakce na incidenty — tedy postup, který můžeme spustit okamžitě, jakmile k incidentu dojde.

E-shopy s věkovým omezením: pokud uchováváš rodné číslo

E-shopy prodávající zboží s věkovým omezením – tabák, vapeshopy, alkohol, pyrotechnika – jsou ze zákona povinny ověřovat věk zákazníka. V praxi to znamená, že uchovávají kopie dokladů totožnosti nebo rodná čísla. Z hlediska kybernetické bezpečnosti a ochrany osobních údajů se jedná o zvláštní kategorii dat vyžadující výrazně vyšší úroveň ochrany.

Rodné číslo a číslo občanského průkazu jsou v kombinaci se jménem a adresou dostatečné k krádeži identity — útočník je může použít k uzavření falešných smluv, čerpání půjček nebo padělání dokumentů jménem oběti. Únik takové databáze má pro dotčené osoby mnohem závažnější důsledky než běžný únik e-mailových adres.

Tyto údaje by měly být uchovávány odděleně od běžných údajů o objednávkách, šifrovány standardem AES-256, s přísně omezeným přístupem a pouze po dobu nezbytně nutnou k splnění zákonné povinnosti – nikoli trvale. Podle GDPR je navíc při zpracování těchto údajů ve většině případů povinné vypracovat posouzení dopadu na ochranu osobních údajů (DPIA).

Co s tím: Konzultace s odborníkem na ochranu osobních údajů před spuštěním takového e-shopu není luxus – je to nutnost. Technická opatření (šifrování, pseudonymizace, omezení přístupu) musí jít ruku v ruce s právní dokumentací.

Závěr

E-shop není jen webová stránka s nákupním košíkem. Je to systém, který denně zpracovává osobní údaje stovek či tisíců lidí – a nese za ně plnou odpovědnost. Kybernetické hrozby v e-commerce nejsou novinkou, ale s nástupem nástrojů umělé inteligence, rostoucím objemem citlivých dat a stále sofistikovanějšími útoky se situace mění rychleji než kdykoli předtím.

Většině těchto hrozeb lze předejít – pokud se jim začne věnovat pozornost dříve, než se stanou problémem. Naši klienti to potvrzují: systematický přístup k kybernetické bezpečnosti jim pomohl odhalit zranitelnosti dříve, než je stačili zneužít útočníci – a to nejen v prostředí e-shopů. 


Pokud provozujete e-shop a chcete mít pod kontrolou právní i bezpečnostní rizika, podívejte se na náš balíček pro e-commerce na TRC.


Tomáš Kodák

Tomáš Kodák

Tomáš Kodák pracuje ve společnosti Top Privacy od roku 2025, kde se věnuje marketingovým a IT aktivitám a neustále se vzdělává v oblasti kybernetické bezpečnosti. Je zodpovědný za správu a vývoj interních systémů, programování, správu webové platformy a správu sítí LAN/WAN. Zaměřuje se na praktická, spolehlivá a škálovatelná řešení, která podporují interní procesy a digitální rozvoj společnosti. Své zkušenosti z pozice manažera e-shopu uplatňuje ve své schopnosti kombinovat technická opatření a řešení s reálnými provozními potřebami a vysokou kvalitou uživatelského zážitku. V současné době studuje informační a síťové technologie na Fakultě managementu a informatiky Univerzity v Žilině (FRI UNIZA). Středoškolské vzdělání absolvoval na Střední odborné škole v Handlové ve stejném oboru.