Bezpečnosť Joomla stránky nie je jednorazová úloha, ktorú možno vyriešiť pri jej vytvorení a potom na ňu zabudnúť. Web sa priebežne mení: vychádzajú nové verzie Joomla, aktualizujú sa rozšírenia, menia sa používateľské účty a na serveri pribúdajú nové súbory. Zároveň sa objavujú nové bezpečnostné chyby.
Pre správcu webu je preto vhodné vytvoriť si pravidelnú mesačnú bezpečnostnú rutinu. Nemusí ísť o niekoľkohodinový audit. Pri dobre udržiavanej stránke možno väčšinu kontrol zvládnuť približne za 20 až 40 minút.
Joomla pritom poskytuje viacero nástrojov priamo v jadre – správu aktualizácií, používateľov a oprávnení, viacfaktorové overovanie či záznam používateľských akcií. Odborná literatúra k Joomla zároveň zdôrazňuje význam pravidelného testovania, aktualizovania a ochrany aplikácie v priebehu celého jej životného cyklu.
Nasledujúci checklist môže správca používať raz mesačne pri každom Joomla webe.
1. Skontrolujte verziu Joomla
Prvým krokom by mala byť kontrola, či používate podporovanú a aktuálnu verziu Joomla.
- Skontrolovať aktuálne nainštalovanú verziu Joomla.
- Skontrolovať dostupné aktualizácie jadra.
- Zistiť, či aktuálna verzia neobsahuje známu bezpečnostnú chybu.
- Pred aktualizáciou vytvoriť zálohu.
- Nainštalovať dostupnú stabilnú aktualizáciu.
- Po aktualizácii skontrolovať frontend aj administráciu.
Aktualizácie netreba vnímať iba ako zdroj nových funkcií. Veľká časť údržbových vydaní opravuje chyby a niektoré vydania priamo riešia bezpečnostné zraniteľnosti.
Oficiálne Joomla Security Centre zverejňuje opravené bezpečnostné problémy spolu s informáciou o dotknutých verziách a odporúčaným riešením. Aj v roku 2026 boli napríklad opravované problémy typu XSS, nesprávneho riadenia prístupu, zvýšenia oprávnení či obídenia MFA.
Pravidlo správcu: ak Joomla vydá bezpečnostnú aktualizáciu, nečakajte na svoj pravidelný mesačný termín. Takúto aktualizáciu riešte čo najskôr.
2. Skontrolujte aktualizácie všetkých rozšírení
Samotné aktuálne jadro Joomla nestačí. Potenciálnym vstupným bodom pre útočníka môže byť komponent, modul, plugin, šablóna alebo framework tretej strany.
- Otvoriť zoznam dostupných aktualizácií rozšírení.
- Aktualizovať podporované komponenty.
- Aktualizovať moduly a pluginy.
- Skontrolovať aktualizáciu používanej šablóny.
- Skontrolovať framework šablóny alebo page builder.
- Overiť rozšírenia, pri ktorých sa aktualizácia dlhodobo nezobrazuje.
Pri väčších aktualizáciách rozšírení je vhodné najskôr skontrolovať dokumentáciu výrobcu a kompatibilitu s používanou verziou Joomla a PHP.
Joomla dokumentácia odporúča pred inštaláciou rozšírenia zálohovať súbory aj databázu, aby sa stránka mohla v prípade problémov vrátiť do funkčného stavu.
Zároveň platí jednoduchý princíp: čím viac rozšírení web používa, tým viac softvéru musí správca sledovať a udržiavať. Aj odborná literatúra venovaná Joomla upozorňuje, že nadbytočné doplnky zvyšujú zložitosť webu a môžu prinášať ďalšie bezpečnostné riziká.
3. Odstráňte rozšírenia, ktoré už nepoužívate
Deaktivovaný plugin alebo nepoužívaný komponent nie je automaticky neškodný.
Pokiaľ jeho súbory zostávajú na serveri, stále môžu obsahovať zraniteľný kód.
- Prejsť zoznam nainštalovaných komponentov.
- Skontrolovať nepoužívané moduly.
- Skontrolovať vypnuté pluginy.
- Skontrolovať staré šablóny.
- Odstrániť rozšírenia, ktoré už web nepotrebuje.
- Overiť, či sa odstránili aj nepotrebné súvisiace pluginy a moduly.
Nepoužívané rozšírenie je lepšie odinštalovať, nie iba vypnúť.
Výnimkou môžu byť systémové rozšírenia Joomla alebo komponenty, ktoré sú závislosťou iného používaného systému. Ak si nie ste istí, rozšírenie neodstraňujte bez preverenia jeho funkcie.
4. Skontrolujte používateľské účty
Účet s administrátorskými právami patrí medzi najcennejšie ciele útočníka.
Raz mesačne preto prejdite zoznam používateľov Joomla.
- Skontrolovať všetky účty typu Super User.
- Skontrolovať účty Administrator a Manager.
- Odstrániť účty bývalých pracovníkov alebo dodávateľov.
- Zablokovať účty, ktoré sa už nepoužívajú.
- Skontrolovať podozrivé alebo neznáme účty.
- Overiť správne zaradenie používateľov do skupín.
Osobitnú pozornosť venujte situácii, keď sa objaví používateľ, ktorého vytvorenie si nikto zo správcov nevie vysvetliť.
To môže byť jeden zo signálov kompromitácie stránky.
5. Skontrolujte oprávnenia
Joomla má veľmi podrobný systém ACL – Access Control List, ktorý umožňuje definovať, čo jednotlivé skupiny používateľov môžu vidieť a vykonávať.
Správa používateľov, skupín, úrovní prístupu a oprávnení patrí medzi základné funkcie Joomla.
- Skontrolovať, kto má práva Super User.
- Overiť oprávnenia administrátorov.
- Skontrolovať špeciálne používateľské skupiny.
- Skontrolovať prístup k citlivým komponentom.
- Odobrať práva, ktoré používatelia nepotrebujú.
Používajte princíp najnižších potrebných oprávnení.
Editor článkov napríklad spravidla nepotrebuje právo inštalovať rozšírenia ani meniť globálnu konfiguráciu Joomla.
6. Skontrolujte viacfaktorové overovanie
Silné heslo je základom, ale administrátorské účty by mali využívať aj ďalšiu vrstvu ochrany.
Joomla obsahuje podporu Multi-factor Authentication (MFA) a umožňuje využívať viacero spôsobov ďalšieho overenia používateľa.
- Overiť MFA pri účtoch Super User.
- Skontrolovať, či používaná metóda stále funguje.
- Skontrolovať záložné možnosti prístupu.
- Odstrániť staré alebo nepoužívané autentifikačné metódy.
Minimálne všetci používatelia s právami Super User by mali mať viacfaktorové overovanie zapnuté.
Dôležitá je však aj druhá strana rovnice: samotná MFA nie je dôvodom zanedbať aktualizácie. Joomla Security Centre napríklad v roku 2026 evidovalo aj chyby súvisiace s obídením MFA, ktoré boli opravené aktualizáciami jadra.
7. Skontrolujte záznam používateľských akcií
Pri incidente je veľmi užitočné vedieť, kto čo na stránke vykonal.
Joomla obsahuje systém User Action Log, ktorý môže zaznamenávať vybrané administrátorské operácie. Jeho využitie patrí medzi možnosti správy používateľov a bezpečnosti systému.
Raz mesačne sa oplatí pozrieť najmä na:
- vytváranie nových používateľov,
- zmeny používateľských účtov,
- inštalácie rozšírení,
- zmeny konfigurácie,
- administrátorské operácie,
- neočakávané aktivity v nezvyčajnom čase.
Samotný jeden neobvyklý záznam ešte nemusí znamenať útok. Viacero nevysvetliteľných zmien však už treba preveriť.
8. Vytvorte novú kompletnú zálohu
Záloha nie je iba ochrana proti poruche disku alebo chybe správcu. Je jedným zo základných nástrojov pri obnove napadnutého webu.
- Vytvoriť kompletnú zálohu databázy.
- Zálohovať všetky súbory Joomla.
- Uchovať zálohu mimo samotného hostingu.
- Skontrolovať veľkosť a dátum vytvorenej zálohy.
- Pravidelne overovať, či sa dá záloha obnoviť.
Najväčšou chybou je mať jedinú zálohu uloženú na rovnakom serveri ako samotný web.
Ak útočník získa rozsiahlejší prístup k hostingu, môže poškodiť alebo odstrániť aj túto zálohu.
Bezpečnostná dokumentácia Joomla pri zásahoch do systému opakovane vychádza z princípu, že správca musí byť schopný vrátiť web do predchádzajúceho funkčného stavu.
9. Raz za čas zálohu skutočne obnovte
Existencia súboru s názvom backup ešte nedokazuje, že máte funkčnú zálohu.
- Skontrolovať, či záloha obsahuje databázu.
- Skontrolovať, či obsahuje všetky súbory.
- Overiť, či nie je poškodený archív.
- Poznať heslo použité pri šifrovaní zálohy.
- Poznať postup obnovy.
- Pravidelne vykonať testovaciu obnovu.
Test obnovy nemusíte robiť každý mesiac. Pri dôležitom webe je však rozumné urobiť ho niekoľkokrát ročne alebo po významnej zmene zálohovacieho systému.
Záloha, ktorú nedokážete obnoviť, má z praktického hľadiska veľmi malú hodnotu.
10. Skontrolujte HTTPS certifikát
Web by mal byť dostupný cez HTTPS.
- Overiť platnosť TLS certifikátu.
- Skontrolovať dátum jeho expirácie.
- Overiť automatické obnovovanie certifikátu.
- Skontrolovať, či sa HTTP presmeruje na HTTPS.
- Otvoriť niekoľko stránok a preveriť prípadný mixed content.
Pri certifikátoch Let's Encrypt býva obnova automatická. Aj automatický proces však môže prestať fungovať napríklad po zmene DNS, konfigurácie servera alebo hostingu.
11. Skontrolujte stav PHP a servera
Bezpečnosť Joomla závisí aj od prostredia, na ktorom beží.
- Skontrolovať používanú verziu PHP.
- Overiť, či je verzia PHP stále podporovaná.
- Skontrolovať nastavenie hostingu.
- Overiť voľné miesto na disku.
- Skontrolovať neobvyklé systémové chyby.
- Skontrolovať databázový server, ak ho spravujete sami.
Aktuálna Joomla nemôže úplne kompenzovať riziko zastaraného PHP, webového servera alebo ďalších súčastí hostingového prostredia.
12. Pozrite sa na serverové logy
Nemusíte analyzovať každý jeden riadok access logu. Už krátka kontrola však môže odhaliť neobvyklé správanie.
Zamerajte sa najmä na:
- nezvyčajne vysoký počet požiadaviek,
- opakované pokusy o prístup do administrácie,
- veľké množstvo chýb 403 alebo 404,
- požiadavky na súbory, ktoré na serveri neexistujú,
- pokusy o spustenie neznámych PHP súborov,
- nezvyčajné POST požiadavky,
- podozrivé zahraničné IP adresy, ak nezodpovedajú bežnej prevádzke stránky.
Internetové servery sú automaticky skenované robotmi prakticky neustále. Samotný pokus o vyhľadanie zraniteľného súboru preto ešte neznamená úspešný útok.
Dôležité je hľadať kombináciu viacerých podozrivých udalostí.
13. Skontrolujte súbory na hostingu
Táto kontrola je mimoriadne užitočná najmä pri stránkach, ktoré už v minulosti mali bezpečnostný incident.
- Skontrolovať nové
.phpsúbory. - Skontrolovať nedávno zmenené súbory.
- Pozrieť priečinky, do ktorých sa bežne nič neinštaluje.
- Skontrolovať obsah koreňového adresára.
- Pozrieť súbor
.htaccess. - Skontrolovať
index.php. - Hľadať neznáme súbory s náhodnými názvami.
Samotná Joomla aj jej rozšírenia samozrejme pri aktualizáciách súbory menia. Pri podozrivých nálezoch preto najskôr zistite ich pôvod.
Náhle vytvorený PHP súbor v priečinku, kde sa nachádzajú iba obrázky alebo dokumenty, však určite stojí za preverenie.
14. Skontrolujte oprávnenia súborov
Nevhodné práva súborov a adresárov môžu zvýšiť riziko zneužitia webu.
- Skontrolovať práva súborov.
- Skontrolovať práva adresárov.
- Overiť, či nie sú zbytočne nastavené príliš široké oprávnenia.
- Skontrolovať vlastníka súborov, pokiaľ máte k týmto údajom prístup.
Joomla bezpečnostná dokumentácia venuje konfigurácii servera a oprávneniam súborov samostatnú pozornosť.
15. Skontrolujte formuláre
Kontaktný formulár je často jedným z miest, cez ktoré sa automatizované roboty pokúšajú komunikovať s webom.
- Otestovať kontaktný formulár.
- Skontrolovať ochranu proti spamu.
- Overiť registračný formulár, ak je registrácia povolená.
- Skontrolovať neobvyklé množstvo registrácií.
- Skontrolovať formuláre rozšírení tretích strán.
Ak verejnú registráciu používateľov nepotrebujete, nemá veľký význam nechávať ju zapnutú.
16. Skontrolujte bezpečnostné HTTP hlavičky
Moderné prehliadače poskytujú viacero ochranných mechanizmov, ktoré možno ovládať prostredníctvom HTTP hlavičiek.
Joomla má nástroje umožňujúce pracovať napríklad s bezpečnostnými hlavičkami a Content Security Policy. Odborná literatúra k Joomla venuje HTTP hlavičkám samostatnú časť pri zabezpečovaní webu.
- Skontrolovať nastavenie bezpečnostných hlavičiek.
- Skontrolovať prípadnú Content Security Policy.
- Overiť, či po aktualizácii webu nevznikajú CSP chyby.
- Skontrolovať konzolu prehliadača.
Pri CSP však neplatí „čím prísnejšie, tým lepšie“. Nesprávne nastavená politika môže zablokovať legitímne JavaScriptové skripty, obrázky, fonty alebo ďalšie zdroje webu.
17. Skontrolujte Joomla Security Centre
Raz mesačne si pozrite aj oficiálne bezpečnostné oznámenia Joomla.
- Skontrolovať Joomla Security Centre.
- Pozrieť nové zraniteľnosti jadra.
- Overiť, či sa týkajú vašej verzie.
- Pri relevantnej chybe vykonať odporúčanú aktualizáciu.
Joomla Security Strike Team (JSST) rieši bezpečnostné hlásenia týkajúce sa Joomla projektu a Security Centre zverejňuje už opravené zraniteľnosti a dotknuté verzie.
Pri správe viacerých webov je vhodné bezpečnostné oznámenia sledovať priebežne, nie iba počas mesačnej kontroly.
Mesačný Joomla bezpečnostný checklist v skrátenej podobe
Ak si chcete vytvoriť vlastnú rutinu, môžete používať tento zoznam:
- Joomla: aktuálna verzia jadra
- Rozšírenia: všetky aktualizované
- Šablóna/framework: aktuálne
- Nepoužívané rozšírenia: odstránené
- Super Users: iba oprávnené osoby
- Staré účty: zablokované alebo odstránené
- ACL: skontrolované oprávnenia
- MFA: zapnuté minimálne pre administrátorov
- User Action Log: bez podozrivých udalostí
- Záloha: vytvorená a uložená mimo servera
- Obnova: záloha je použiteľná
- HTTPS: certifikát platný
- PHP: podporovaná verzia
- Serverové logy: bez výrazných anomálií
- Súbory: bez neznámych PHP alebo zmenených systémových súborov
- Oprávnenia súborov: správne nastavené
- Formuláre: fungujú a sú chránené proti spamu
- HTTP hlavičky: bez zjavnej chybnej konfigurácie
- Security Centre: skontrolované nové bezpečnostné oznámenia
- Frontend: základný test funkčnosti dokončený
Čo kontrolovať častejšie ako raz mesačne?
Niektoré veci by nemali čakať na mesačný termín.
Priebežne alebo automaticky sledujte najmä:
Aktualizácie Joomla a rozšírení
Ak vyjde kritická bezpečnostná oprava, treba reagovať čo najskôr.
Zálohovanie
Aktívny web by sa nemal zálohovať iba raz mesačne. Frekvencia by mala zodpovedať tomu, ako často sa menia jeho údaje. Pri spravodajskom portáli alebo e-shope môže byť potrebná denná či ešte častejšia záloha.
Dostupnosť webu
Výpadok alebo nečakaná zmena stránky môže byť prvým signálom technického alebo bezpečnostného problému.
Administrátorské prístupy
Pri podozrivej aktivite treba reagovať okamžite.
Štvrťročný rozšírený audit
Okrem mesačného checklistu je vhodné približne raz za tri mesiace urobiť hlbšiu kontrolu.
Môže zahŕňať:
- kontrolu všetkých rozšírení a ich výrobcov,
- odstránenie starého softvéru,
- test obnovy zo zálohy,
- kontrolu používateľských oprávnení,
- kontrolu PHP a hostingového prostredia,
- kontrolu DNS a domény,
- analýzu serverových logov,
- kontrolu bezpečnostných hlavičiek,
- kontrolu súborov webu,
- kontrolu plánovaných úloh,
- zmenu starých administrátorských prístupov podľa potreby.
Takýto audit môže odhaliť problémy, ktoré pri každodennej práci nie sú viditeľné.
Jednoduchá rutina je lepšia ako žiadna
Bezpečnosť webu nemusí znamenať každodenné štúdium serverových logov alebo ručnú kontrolu tisícov súborov.
Najväčší rozdiel často vytvárajú základné veci vykonávané pravidelne a dôsledne:
aktualizácie → kontrola účtov → záloha → kontrola logov → základný test webu.
Joomla má robustné jadro a množstvo vstavaných bezpečnostných mechanizmov, ale žiadny CMS nedokáže ochrániť web, ktorý zostáva roky bez aktualizácií alebo obsahuje opustené rozšírenia. Odborná literatúra o Joomla preto venuje samostatné kapitoly bezpečnosti, správe prístupu, MFA a ochrane aplikácií.
Mesačný bezpečnostný checklist poskytuje správcovi jednoduchý spôsob, ako z bezpečnosti vytvoriť pravidelný proces namiesto reakcie až po incidente.
A práve pravidelná údržba je pri Joomla stránke jednou z najjednoduchších ciest, ako výrazne znížiť pravdepodobnosť nepríjemného prekvapenia.
