Naše webové stránky obsahují odkazy na partnerské weby. Pokud se prokliknete z našich stránek na stránky partnera a tam si zakoupíte jeho služby, obdržíme za zprostředkování provizi (Zjistit více informací). Tato forma spolupráce nijak neovlivňuje objektivnost našich recenzí. Každým nákupem přes proklik z našich stránek podpoříte naši redakci, abychom i do budoucna mohli tvořit kvalitní a užitečný obsah. Ďekujeme.
Důležité upozornění Všechny naše články píšou skuteční lidé. Nejsou to umělé texty od stroje.
Proč hostingy blokují weby a jak blokace probíhá
Obsah
Blokace webu ze strany hostingu vypadá zvenčí jako jednorázové rozhodnutí: ráno web fungoval, odpoledne vrací 403 a v e-mailu leží strohé oznámení. Ve skutečnosti je to poslední článek řetězce, který běžel několik dní — a většina toho řetězce je viditelná i z vaší strany, pokud víte, kam se dívat.
Tenhle text je rozborem celého procesu: co se děje v jednotlivých fázích, jaká data má poskytovatel k dispozici, jakou škálu zásahů používá od nejmírnějšího po nejtvrdší a co má majitel webu udělat v první hodině po tom, co mu služba spadne.
Časová osa jedné blokace
Typický průběh u napadeného webu na sdíleném hostingu vypadá zhruba takhle:
| Fáze | Co se děje | Kdo to vidí |
|---|---|---|
| Den 0 | Zneužití zranitelnosti v zastaralém rozšíření nebo přihlášení ukradeným heslem. Nahrání webshellu. | Nikdo. Web funguje normálně. |
| Den 0–3 | Útočník si zajišťuje přístup: další backdoory, nový administrátorský účet, cron. | Nikdo — pokud nikdo nehlídá integritu souborů. |
| Den 1–7 | Monetizace: rozesílání spamu, phishingové stránky, SEO spam nebo přesměrování návštěvníků. | Poskytovatel v metrikách. Občas zákazník, kterému chodí divné e-maily. |
| Den 2–10 | Detekce: sken, abuse report, blacklist, propad odesílané pošty. | Poskytovatel. |
| Bezprostředně poté | Zásah — od karantény souboru po pozastavení celé služby. | Konečně i vy. |
Z toho plyne nepříjemný důsledek: v okamžiku, kdy se o problému dozvíte, běží infekce obvykle už několik dní. To je také důvod, proč „vrátím poslední zálohu a je to vyřešené“ v praxi nefunguje — poslední záloha už infekci zpravidla obsahuje.
Proč je poskytovatel tak nekompromisní
Důvod není technický, ale ekonomický. Na jedné IP adrese sdíleného serveru běží stovky až tisíce webů a stejná IP odesílá i jejich poštu. Jeden napadený účet, který začne chrlit spam, dokáže během několika hodin dostat celý rozsah na blacklist — a poskytovatel pak řeší nedoručitelnou poštu všech ostatních zákazníků.
K tomu se přidává tlak zvenčí. Abuse oddělení dostávají hlášení od jiných providerů, od bank v případě phishingu i od Googlu. Safe Browsing podle Googlu chrání přes pět miliard zařízení denně, takže phishingová stránka na sdíleném serveru je riziko i pro sousední domény.
Poskytovatel proto poměřuje dvě škody: nepříjemnost pro jednoho zákazníka proti zhoršené doručitelnosti a reputaci pro všechny ostatní. Ta rovnice vychází vždy stejně.
Co poskytovatel vidí ve svých datech
Zatímco vy vidíte web, hosting vidí účet. Konkrétně:
- Frontu odchozí pošty — kolik zpráv účet odeslal, komu a s jakou mírou odmítnutí. Nejrychlejší indikátor napadení vůbec.
- Běžící procesy a spotřebu CPU — kryptominer nebo generátor spamu se v grafech pozná okamžitě.
- Přístupové logy — série požadavků na cesty typu
/administrator/,xmlrpc.phpnebo neznámé PHP soubory v adresáři s obrázky. - Výsledky skenu — na cPanel serverech typicky Imunify360, ImunifyAV nebo ClamAV s vlastními signaturami.
- Změny souborů — nové PHP soubory v místech, kde dávno nic nevzniklo.
Většinu z toho si umíte ohlídat i vy: přístup k logům bývá součástí hostingu, upload adresář jde zkontrolovat za minutu a neočekávaný administrátorský účet je vidět na první pohled.
Škála zásahů: od upozornění po výpověď
Blokace není binární stav. Poskytovatelé mají několik stupňů a liší se v tom, jak rychle mezi nimi postupují:
- Upozornění e-mailem bez zásahu — u nálezu s nízkou jistotou.
- Karanténa souboru — konkrétní soubor je vyčištěn nebo odložen. Web běží dál, občas ale rozbitý.
- Omezení odchozí pošty — web funguje, ale objednávky a formuláře přestanou odcházet. Zákeřné právě tím, že navenek je vše v pořádku.
- Pozastavení webu — doména vrací 403 nebo stránku poskytovatele.
- Pozastavení celého účtu — včetně pošty a FTP. Typické u opakovaného incidentu.
- Ukončení smlouvy — krajní krok při opakovaných incidentech na témže účtu.
Do téhle škály nepatří varování v prohlížeči. To vydává Google, ne hosting, a po vyčištění webu nezmizí samo — o prověření je potřeba požádat přes Search Console a podle dokumentace Googlu může kontrola trvat od několika dní po několik týdnů.
První hodina po blokaci
Pořadí kroků rozhoduje o tom, jestli se ke zdroji problému vůbec dostanete:
- Nemažte nálezy hned. Smazaný webshell je zároveň smazaná stopa. Nejdřív si udělejte kopii webrootu, databáze a dostupných logů.
- Zjistěte čas detekce. Od poskytovatele si vyžádejte, kdy a čím byl nález učiněn a jaké cesty se ho týkaly. Tohle je nejcennější informace celého incidentu.
- Nepřehrávejte zálohu naslepo. Když neznáte den nula, obnova z minulého týdne jen vrátí infekci s vypnutou administrací.
- Změňte hesla mimo napadený web — hosting, FTP, databázi i e-mail. Pokud se stejné heslo používalo jinde, je potřeba je změnit i tam.
- Zkontrolujte administrátorské účty. Nový účet vytvořený mimo pracovní dobu je nejčastější stopa, kterou útočník nechává.
Teprve pak má smysl řešit samotné čistění. Rozepsané pořadí kroků včetně toho, co udělat s databází a kdy je bezpečné požádat o odblokování, najdete v článku co dělat po blokaci.
Proč se blokace opakují
Druhá blokace do týdne je bohužel běžný scénář a důvod je vždy stejný: odstranil se symptom, ne příčina. Podle reportu Sucuri za rok 2023 mělo 49,21 % napadených webů alespoň jeden backdoor a 39,1 % CMS bylo v době infekce neaktualizovaných. Jediný přehlédnutý soubor stačí k tomu, aby se celý proces spustil znovu.
Většina hostingů navíc čištění nedělá. WEDOS to má v návodu napsané přímo — odvirování neprovádí a zákazníkům doporučuje obnovu do čisté instalace s tím, že „opravu webu doporučujeme pouze zákazníkům, kteří umějí pracovat s FTP a databází“ (help.wedos.cz).
Co si s hostingem vyřešit předem
Tři věci, které se nastavují za pět minut a v krizi ušetří dny:
- Kontaktní e-mail mimo doménu webu. Když je pozastavený účet i s poštou, oznámení o blokaci si na vlastní doméně nepřečtete.
- Znalost zálohovacího režimu. WEDOS u běžného webhostingu zálohuje jednou týdně a v znalostní bázi uvádí, že „zálohy starší než 1 týden neposkytujeme“. To je informace, kterou chcete mít dřív, než ji budete potřebovat.
- Vlastní záloha mimo hosting. Ideálně automatická, s delší retencí a otestovanou obnovou.
Časté dotazy
Může hosting pozastavit web bez varování?
Ano, a při aktivním rozesílání spamu nebo hostování phishingu to je standardní postup. Varování by znamenalo další hodiny škody na reputaci serveru.
Kdo je odpovědný za napadení — hosting, nebo já?
Za aplikaci a její aktualizace odpovídá provozovatel webu, za infrastrukturu poskytovatel. Zastaralé rozšíření je tedy vaše strana rovnice, i když k průniku došlo na cizím serveru.
Jak dlouho trvá odblokování?
Samotný proces bývá otázkou hodin: nahlásíte vyčištění, poskytovatel spustí nový sken a službu obnoví. Prodleva vzniká jinde — v tom, jak dlouho trvá web skutečně vyčistit a mít jistotu, že je zavřený vstup.
Pomůže přechod na VPS?
Zbaví vás sousedů a tvrdých zásahů poskytovatele, ale zároveň vám předá odpovědnost za bezpečnost serveru. Napadený web na VPS není o nic méně napadený — jen ho nikdo nevypne.
Shrnutí
Blokace není náhodné rozhodnutí, ale reakce na měřitelné chování účtu, které trvá dny. Poskytovatel má data, vy máte přístup k webu — a pokud si od něj hned na začátku vyžádáte čas detekce a seznam nálezů, zkrátíte si práci o polovinu.
A hlavní pravidlo zůstává: vyčištěný nález není totéž co zavřený vstup. Dokud nevíte, kudy se útočník dostal dovnitř, je odblokovaný web jen odpočítáváním do dalšího incidentu.








