WebCreator NG modul

Používatelia, prístupy a bezpečnosť
prihlásenie bez hesla, formuláre bez robotov

Každý, kto upravuje Váš web, dostane vlastné konto. Do administrácie sa prihlási odtlačkom prsta alebo Face ID cez passkey, heslo ostáva ako záloha. Keď kolega odíde, jeho konto zmažete a s ním zmizne aj prihlasovací účet. Verejné formuláre medzitým odfiltrujú roboty bez obrázkových hádaniek.

  • 0 hesiel pri prihlásení cez passkey
  • 8 znakov je minimum pre každé heslo
  • 0 obrázkových testov pre návštevníkov formulárov
Čo modul obsahuje

Čo v module dostanete

Šesť vecí, ktoré sú súčasťou jadra WebCreatora Next Gen, nie pluginom tretej strany.

Passkey namiesto hesla

Prihlásite sa cez Face ID, Touch ID, iCloud Keychain alebo hardvérový kľúč. Nezadávate ani meno, prehliadač pozná Vaše konto sám. Zapína sa pre každého používateľa zvlášť a heslo ostáva ako záloha.

Vlastné konto pre každého kolegu

Meno, e-mail, heslo a rola. V zozname vidíte, kto je aktívny, a konto odchádzajúceho kolegu zmažete jedným kliknutím. Vlastné konto si omylom nezmažete, systém to nedovolí.

Zabudnuté heslo bez telefonátu

Kolega si vyžiada nové heslo e-mailom. Odpoveď formulára je rovnaká, či e-mail v systéme existuje alebo nie, takže cudzí človek nezistí, kto má prístup.

Formuláre chránené, nie otravné

Každý formulár nesie CSRF token, skryté pole pre roboty a reCAPTCHA v3. Návštevník neklikne na žiadne semafory. Keď overovací token chýba, server správu odmietne, robot ju priamym odoslaním neprepašuje.

Citlivé súbory mimo dosahu prehliadača

Verejný priečinok obsahuje index.php a statické súbory. Konfigurácia s prístupmi k databáze a aplikačný kód ležia mimo webrootu, kontrola pred nasadením overí, že z internetu nie sú dostupné.

Databáza cez parametrizované dotazy

Každý dotaz ide cez query builder s parametrami, nie cez zlepené SQL. Platí to pre Supabase Postgres aj MySQL, kód je na oboch rovnaký.

V administrácii

Ako to funguje v administrácii

Štyri kroky, ktoré zvládne majiteľ firmy bez nás.

  1. 01

    Založíte konto kolegovi

    V sekcii Používatelia zadáte meno, e-mail a heslo s najmenej ôsmimi znakmi, vyberiete rolu a prepnete konto na aktívne. Uložením vznikne aj prihlasovací účet, nič ďalšie nenastavujete.

  2. 02

    Kolega si pridá passkey

    Po prvom prihlásení heslom otvorí položku Passkeys, klikne na Pridať passkey a potvrdí ho odtlačkom alebo tvárou. Nabudúce na prihlasovacej stránke stlačí jedno tlačidlo a je dnu.

  3. 03

    Vidíte len moduly, ktoré používate

    Sekcie, ktoré projekt nepotrebuje, napríklad nehnuteľnosti alebo objednávky, sa v menu administrácie vypnú. Nikto neklika do prázdnych zoznamov.

  4. 04

    Odchádzajúcemu kolegovi zrušíte prístup

    Konto zmažete v zozname používateľov. Zmaže sa aj prihlasovací účet s jeho passkey, takže staré heslo ani odtlačok už nikoho dnu nepustí.

Passkey vyžaduje HTTPS, bez certifikátu sa nespustí. Kto stratí všetky svoje passkey, prihlási sa heslom a pridá si nový.

Prínos pre firmu

Čo z toho má Vaša firma

Bežný firemný web má jedno spoločné heslo v zdieľanom dokumente a nikto nevie, kto ho ešte pozná. Tu má každý svoje konto, prihlasuje sa tak, ako odomyká telefón, a odchod kolegu je jedno kliknutie namiesto zmeny hesla pre všetkých.

Kde to dnes beží

Aj na tomto webe. Administrácia adam.lukacka.com má passkey prihlásenie zapnuté a dopytový formulár nižšie nesie CSRF token, skryté pole pre roboty aj reCAPTCHA v3.

Pozrieť všetky moduly
  • Odchod kolegu nerieši celá firma

    Zmažete jedno konto. Ostatní sa prihlasujú ďalej, nikto nemení heslo a neposiela nové po chate.

  • Heslo sa nedá odchytiť na falošnej stránke

    Passkey je viazaný na doménu Vášho webu. Na napodobenine sa prihlásenie vôbec nespustí a heslo, ktoré by ste tam opísali, neexistuje.

  • Zákazník nie je podozrivý

    reCAPTCHA v3 hodnotí správanie na pozadí. Návštevník vyplní meno, e-mail a správu, nič neopisuje a neklika na semafory.

  • Zmena hostingu bez prepisovania

    Či web beží na Supabase alebo na MySQL hostingu, kontá, passkey aj reset hesla fungujú rovnako. Prihlasovanie sa neprogramuje nanovo.

  • Administrácia mimo vyhľadávačov

    robots.txt zakazuje vyhľadávačom aj AI robotom prechádzať /admin a /api.

Časté otázky

Otázky pred rozhodnutím

Prihlási sa heslom, ktoré ostáva ako záloha, v položke Passkeys starý kľúč zmaže a pridá nový. Ak stratí heslo aj passkey naraz, odstránime mu passkey na strane databázy a reset hesla si pošle e-mailom.

Nie. Zapína sa pre každého používateľa zvlášť. Kto si ho nepridá, prihlasuje sa e-mailom a heslom ako doteraz. Na prihlasovacej stránke sú obe možnosti vedľa seba.

Nie. Modul rozlišuje, kto má prístup a kto nie, nie jednotlivé sekcie. Každý prihlásený používateľ vidí celú administráciu bez modulov, ktoré projekt nepoužíva. Ak potrebujete práva po sekciách, naceníme ich ako úpravu, 30 € za hodinu.

Skoro nič. reCAPTCHA v3 počíta skóre na pozadí, nikto nezaškrtáva políčko ani nevyberá obrázky. Pod formulárom je krátky text, že formulár chráni reCAPTCHA, s odkazmi na zásady ochrany súkromia a podmienky Google.

Heslá sú v databáze ako hash, nie ako čitateľný text. Súkromná časť passkey ostáva v zariadení alebo v iCloud Keychain, na server ide len verejný kľúč a počítadlo podpisov, ktoré odhalí kópiu kľúča. Na MySQL hostingu ho modul ukladá do vlastnej tabuľky, na Supabase do profilu používateľa. Prístupy k databáze sú v súbore mimo verejného priečinka.
Nezáväzný dopyt

Napíšte nám, do 24 hodín sa ozveme s konkrétnym návrhom

Bezplatná konzultácia, žiadne záväzky. Alebo zavolajte +421 907 164 572.

adam@lukacka.com

Ďalší krok

Chcete poriadok v prístupoch na svojom webe?

Napíšte, koľko ľudí web upravuje a kde beží. Do 24 hodín sa ozveme s konkrétnym návrhom.

Modul je súčasťou webu na WebCreatore Next Gen, web do 5 podstránok od 499 €. Úpravy účtujeme 30 € za hodinu, nie sme platiteľmi DPH.

adam@lukacka.com Všetky moduly WebCreatora