Záloha je nejlevnější pojistka, jakou pro web můžete mít. Je to zároveň pojistka, o které většina majitelů webu zjistí až v den nehody, že se na ni vztahují výluky.
Typický scénář: web přestane fungovat, vy si vzpomenete, že hosting přece zálohuje, a s klidem zavoláte na podporu. Odpověď zní, že poslední dostupná záloha je z minulého týdne — a že je v ní přesně ten problém, který právě řešíte. Tenhle článek je o tom, kdy záloha opravdu zachrání, kdy je k ničemu a co s tím udělat dřív, než ji budete potřebovat.
Co musí záloha obsahovat, aby byla k něčemu
Kompletní záloha webu má čtyři části a vynechání kterékoli z nich obvykle znamená, že obnova nedopadne:
- Soubory webu — jádro CMS, šablona, pluginy nebo rozšíření a adresář s nahranými soubory.
- Databáze — obsah, uživatelé, objednávky, nastavení. U WordPressu i Joomly je v databázi většina toho, co považujete za „web“.
- Konfigurace —
wp-config.phpneboconfiguration.php,.htaccess, případně nastavení PHP a cronů. - Pošta a DNS — nebývají součástí zálohy webu, ale bez nich obnovený e-shop stejně neodešle jedinou objednávku.
Nejčastější chyba je záloha samotné databáze. Vypadá to jako dobrý kompromis (je malá, jde exportovat jedním klikem), ale bez souborů z ní web nepostavíte.
Kdy vás záloha zachrání
Existují tři situace, kdy je obnova ze zálohy skutečně tím nejrychlejším řešením:
- Rozbitá aktualizace. Plugin po updatu shodí web do bílé stránky. Obnova stavu z předchozího dne je otázka minut.
- Lidská chyba. Smazaná stránka, přepsaný text, špatně hromadně upravené produkty.
- Technické selhání. Vadný disk, chyba migrace, poškozená databáze.
Co mají společné: přesně víte, kdy problém nastal. Vyberete zálohu o minutu starší a jste hotovi.
Kdy vás záloha nezachrání
1. Když je web napadený
Tohle je nejnepříjemnější případ, protože záloha vypadá jako řešení a přitom problém prodlužuje. Útok totiž nezačíná ve chvíli, kdy si ho všimnete — začíná ve chvíli průniku, což bývá o dny až týdny dřív. Záloha z doby, kdy už web „vypadal normálně“, tedy s vysokou pravděpodobností obsahuje i backdoor.
Čísla to potvrzují: podle reportu Sucuri za rok 2023 mělo 49,21 % napadených webů alespoň jeden backdoor a 39,1 % CMS bylo v době infekce neaktualizovaných. Obnovíte-li takovou zálohu, vrátíte web do stavu, kdy funguje — a kdy má útočník pořád klíče.
2. Když problém objevíte pozdě
Retence záloh na sdíleném hostingu je kratší, než většina lidí čeká. WEDOS u běžného webhostingu zálohuje jednou týdně a ve znalostní bázi uvádí přímo, že „zálohy starší než 1 týden neposkytujeme“; denní zálohy má až tarif Extra (kb.vedos.cz). SEO spam nebo skryté přesměrování přitom běžně zůstane nepovšimnuté několik týdnů.
3. Když obnova stojí víc, než kolik zachrání
U e-shopu je návrat o týden zpět rovnou ztrátou: objednávky, registrace a platby z mezidobí v obnovené databázi nebudou. Někdy je levnější rozbitý web opravit než ho vrátit.
Pravidlo 3-2-1 a proč platí i pro malý web
Osvědčený princip zní: tři kopie dat, na dvou různých typech úložiště, z toho jedna mimo lokalitu. V praxi pro běžný web:
- živý web na hostingu,
- záloha, kterou dělá hosting,
- vaše vlastní záloha v cloudovém úložišti nebo na disku, ke které se dostanete i tehdy, když je hostingový účet pozastavený.
Ta třetí položka je ta, která v praxi chybí — a přitom je jediná, která funguje i ve chvíli, kdy vám poskytovatel kvůli malwaru zablokuje přístup k účtu.
Jak zálohu ověřit
Záloha, kterou jste nikdy neobnovili, není záloha, ale domněnka. Ověření zabere hodinu:
- Obnovte ji na testovací doménu nebo lokálně. Teprve při obnově se ukáže, že v archivu chybí databáze nebo že se nepřenesly soubory začínající tečkou.
- Zkontrolujte velikost. Databáze, která má měsíc co měsíc stejných 2 MB, se pravděpodobně už dávno nezálohuje.
- Podívejte se dovnitř. Obsahuje archiv i adresář s nahranými soubory? Je v SQL dumpu tabulka s objednávkami?
- Otestujte přihlášení do obnovené administrace. Záloha bez funkčního přístupu je k ničemu.
Test obnovy si dejte do kalendáře dvakrát ročně. Je to nejnudnější hodina v roce a zároveň nejlépe investovaná.
Čím zálohovat
| Způsob | Výhoda | Háček |
|---|---|---|
| Zálohy hostingu | Nic nenastavujete, běží samy. | Krátká retence, obnova bývá zpoplatněná a při pozastaveném účtu se k nim nedostanete. |
| Plugin (UpdraftPlus, Duplicator…) | Automatické zálohy do cloudu, obnova jedním klikem. | Běží uvnitř webu — když je web napadený, může být ovlivněn i plugin a jeho archivy. |
| Skript na serveru / cron | Nezávislé na CMS, snadno přenositelné jinam. | Musíte ho nastavit a hlídat, že opravdu běží. |
| Záloha u třetí strany | Oddělená od hostingu i od webu, delší retence. | Platíte navíc. |
Rozumný základ pro malý web: automatická záloha pluginem do cloudového úložiště, denně databáze a týdně soubory, s retencí alespoň 30 dní. Klíčové je to poslední číslo — právě delší retence je to, co vás zachrání u pomalu se šířící infekce.
Když zjistíte, že je i záloha napadená
Nemažte ji. Starší zálohy jsou totiž jediný způsob, jak zjistit, kdy se to stalo — porovnáním verzí najdete první archiv, ve kterém se objevil cizí soubor, a tím máte přibližný den nula. Teprve pak dává smysl vybrat poslední čistou zálohu, nebo — pokud žádná není — postavit čistou instalaci a přenést do ní jen ověřený obsah.
Postup, podle kterého se zjišťuje rozsah zásahu a hledá vstupní bod, jsme popsali v samostatném textu o tom, jak probíhá obnova napadeného webu. Podstatná část té práce je právě analýza záloh, ne mazání souborů.
Checklist na pět minut
- Vím, kde jsou moje zálohy a jak daleko do minulosti sahají?
- Zálohují se soubory i databáze?
- Je alespoň jedna kopie mimo hostingový účet?
- Obnovil jsem někdy zálohu na zkoušku?
- Vím, kolik stojí a jak dlouho trvá obnova u mého poskytovatele?
- Dostanu upozornění, když zálohování selže?
Tři a méně odpovědí „ano“ znamená, že web je zálohovaný jen na papíře.
Časté dotazy
Jak často zálohovat?
Podle toho, kolik dat jste ochotni ztratit. Firemní prezentace s jednou změnou měsíčně vystačí s týdenní zálohou, e-shop potřebuje databázi minimálně denně, u vytíženého e-shopu i častěji.
Stačí záloha, kterou dělá hosting?
Jako jediná ne. Je závislá na účtu, který může být pozastaven, má krátkou retenci a obnova bývá zpoplatněná. Jako druhá vrstva je ale užitečná.
Jak dlouho zálohy uchovávat?
Minimálně 30 dní, ideálně s několika měsíčními kopiemi navíc. Právě ty starší se hodí u infekcí, které se projeví až po delší době.
Je záloha na stejném serveru k něčemu?
Jen proti vlastní chybě. Neochrání vás před selháním serveru, ztrátou účtu ani před útočníkem, který se k souborům dostal — a mimochodem, mazání záloh patří k prvním věcem, které automatizované útoky dělají.
Shrnutí
Záloha řeší nehody, ne bezpečnostní incidenty. Při rozbité aktualizaci nebo smazané stránce je to nejrychlejší cesta zpátky; u napadeného webu je to nanejvýš vodítko k tomu, kdy se to stalo.
Prakticky to znamená tři věci: zálohujte soubory i databázi, držte alespoň jednu kopii mimo hosting s retencí aspoň 30 dní a jednou za půl roku si obnovu vyzkoušejte. Zbytek je štěstí — a na to se pojistka uzavírat nedá.
