Souhrn
Pro vedení kanceláře: Web advokátní kanceláře obvykle obsahuje kontaktní formulář, kterým klient posílá jméno, e-mail a popis kauzy. Bezpečnostní HTTP hlavičky jsou technické pokyny, které říkají prohlížeči, jak s touto komunikací zacházet, třeba jestli smí odejít nešifrovaně nebo jestli smí být stránka zobrazená v cizím rámu. CIAD tyto pokyny změřil u 239 webů advokátních kanceláří v Praze a Brně, dvakrát s odstupem čtyř měsíců, a u naprosté většiny webů chybí. Za čtyři měsíce se stav prakticky nezměnil. Co jednotlivé hlavičky v praxi znamenají, popisuje část „Hlavičky" níže.
CIAD dvakrát pasivně změřil bezpečnostní HTTP hlavičky u stejného vzorku 239 webů
advokátních kanceláří v Praze a Brně · poprvé 25. 3. 2026, podruhé
31. 7. 2026. V obou měřeních chybí u naprosté většiny webů základní
bezpečnostní hlavičky (přes 78 % webů nemá Strict-Transport-Security, přes 88 %
nemá Content-Security-Policy). Na průniku 207 webů dostupných v obou vlnách se za čtyři
měsíce nezměnilo nic u 198 z nich. Mezi 14,0 % a 20,7 % zkoumaných webů
(podle toho, jestli počítáme z průniku, nebo z celého červencového vzorku · viz níže)
vůbec nepřesměruje z nešifrovaného http:// na https://.
Veřejné hodnocení kanceláře na zabezpečení jejího webu nemá prakticky žádný vliv a Praha
se od Brna v datech neliší.
Vzorek a jeho meze
Vzorek je konvenienční, ne náhodný: 239 unikátních domén advokátních kanceláří v Praze a Brně, sestavený z veřejného seznamu s hodnocením. Není to náhodný ani reprezentativní vzorek celé advokátní obce v ČR. Každé procento v tomto textu se proto vztahuje výhradně ke zkoumaným webům advokátních kanceláří v Praze a Brně, nikdy k advokátům v ČR obecně · tento rozdíl se v textu dodržuje důsledně.
| Vlna | Datum skenu | Dostupných | Nedostupných |
|---|---|---|---|
| Březen | 25. 3. 2026 | 208 / 239 | 31 |
| Červenec | 31. 7. 2026 | 232 / 239 | 7 |
| Průnik (dostupné v obou vlnách) | - | 207 | - |
Sken byl čistě pasivní: jeden veřejný GET požadavek na domovskou stránku, stejný jako udělá kterýkoli prohlížeč, a přečtení hlaviček odpovědi. Žádný pokus o průnik, žádné testování zranitelností, žádné skenování portů, žádná autentizace. To je právně i eticky jiná kategorie práce než penetrační test a v datech i v tomto textu se s ní tak zachází.
Nejsilnější zjištění: za čtyři měsíce se nestalo prakticky nic
Jedno měření řekne „je to špatné". Dvě měření se čtyřměsíčním odstupem na stejném vzorku řeknou „je to špatné a nikdo to neřeší" · a to je tvrzení, které je citovatelné, protože ho nejde vysvětlit náhodou jediného snímku.
| Stav webu (z 207 dostupných v obou vlnách) | Počet | Podíl |
|---|---|---|
| beze změny | 198 | 95,7 % |
| zlepšilo se | 3 | 1,4 % |
| zhoršilo se | 6 | 2,9 % |
Po jednotlivých hlavičkách, na stejném průniku 207 webů · počet webů, kterým hlavička chybí:
| Hlavička | Chybí, březen | Chybí, červenec |
|---|---|---|
| Strict-Transport-Security | 162 | 162 |
| Content-Security-Policy | 182 | 183 |
| X-Frame-Options | 163 | 164 |
| X-Content-Type-Options | 159 | 162 |
| Referrer-Policy | 178 | 179 |
| Permissions-Policy | 193 | 194 |
Pohyb v řádu jednotek webů na hlavičku je šum, ne trend · s výjimkou HSTS, kde je pohyb nulový.
Bezpečnostní hlavičky chybí u velké většiny webů
Skóre počítáme jen ze šesti hlaviček (Strict-Transport-Security, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy), 0-6 bodů, jeden bod za přítomnost hlavičky. HTTPS a HTTP→HTTPS přesměrování se do skóre nepočítají a uvádí se zvlášť · mícháním obojího do jednoho čísla vznikla dřívější interní hodnota (průměr 1,98, medián 1,0), která je touto definicí nahrazená a dále se necituje.
| Hlavička | Chybí, březen (n = 208) | Chybí, červenec (n = 232) |
|---|---|---|
| Permissions-Policy | 93,3 % | 94,4 % |
| Content-Security-Policy | 88,0 % | 89,2 % |
| Referrer-Policy | 86,1 % | 87,5 % |
| X-Frame-Options | 78,8 % | 80,6 % |
| Strict-Transport-Security | 78,4 % | 79,7 % |
| X-Content-Type-Options | 76,9 % | 79,3 % |
Co jednotlivá hlavička v praxi znamená, když na webu chybí:
| Hlavička | Co to v praxi znamená, když chybí |
|---|---|
| Strict-Transport-Security | Bez HSTS může první požadavek prohlížeče odejít nešifrovaně, i když web jinak HTTPS podporuje. |
| Content-Security-Policy | Bez CSP prohlížeč nemá pokyn, které skripty na stránce smí spustit, což usnadňuje vpašování cizího kódu do stránky (tzv. cross-site scripting). |
| X-Frame-Options | Bez X-Frame-Options může útočník stránku vložit do neviditelného rámu na vlastním webu a navést návštěvníka ke kliknutí, které spustí jinou akci, než návštěvník čeká (tzv. clickjacking). |
| X-Content-Type-Options | Bez X-Content-Type-Options si prohlížeč typ souboru domýšlí sám podle obsahu, což může umožnit, aby se skript vydával za neškodný obrázek nebo textový soubor. |
| Referrer-Policy | Bez Referrer-Policy prohlížeč při kliknutí na odchozí odkaz standardně posílá cizímu webu plnou adresu aktuální stránky, včetně částí URL, které mohly obsahovat citlivé parametry. |
| Permissions-Policy | Bez Permissions-Policy může stránka nebo cokoli, co je do ní vložené přes cizí skript nebo rámec, žádat o přístup ke kameře, mikrofonu nebo poloze prohlížeče bez dalšího omezení. |
Přesně prostřední web ve vzorku (medián) nemá zapnutou ani jednu ze šesti sledovaných hlaviček, a to v obou vlnách měření. Souhrnné skóre 0-6: v březnu průměr 0,99, medián 0, v červenci průměr 0,89, medián 0. Průměr vychází vyšší jen proto, že ho nahoru táhne menšina webů s víc hlavičkami najednou · skóre 0 nebo 1 má 75,5 % webů v březnu a 78,4 % v červenci; skóre 5 a výš má 5,3 %, respektive 4,3 % webů. Procenta z celých vln (208 vs. 232 dostupných webů) mezi sebou nejsou přímo srovnatelná · červencová vlna dosáhne o 24 webů dál a ty navíc jsou podprůměrně zabezpečené, což číslo tlačí dolů. Srovnání před/po proto platí jen na průniku 207 webů výše.
Jinak řečeno: web se skóre 0 nemá zapnutou žádnou ze šesti sledovaných ochran, web se skóre 6 má zapnuté všechny. Medián 0 znamená, že přesně prostřední web vzorku nemá zapnutou ani jednu z nich.
Nejtvrdší číslo není CSP, ale nezašifrované http://
Z pasivní analýzy 208 veřejně dostupných webových stránek advokátních kanceláří v ČR jsme zjistili, že 30 z nich (14,4 %) odpovídá pouze na nezabezpečeném protokolu
http://bez automatického přesměrování nahttps://. U části těchto stránek jsme identifikovali aktivní kontaktní formulář. Tato zjištění popisují technický stav veřejně dostupné infrastruktury k datu měření a nepředstavují právní posouzení jednotlivých subjektů.
Přesken o čtyři měsíce později ukazuje totéž. Na průniku 207 webů dostupných v obou vlnách vzrostlo číslo z 29 na 30 webů (14,0 % → 14,5 %) · tři weby to za tu dobu opravily, čtyři nově rozbily. Na celém červencovém vzorku (232 dostupných webů) je bez přesměrování na HTTPS 48 webů, tedy 20,7 % · vyšší číslo proto, že širší vzorek zachytí i slabší weby, které v březnu nebyly vůbec dostupné. Do studie patří obě čísla s tímto vysvětlením, ne jen to horší z nich; pro srovnání před/po je platné jen číslo z průniku (14,0 % → 14,5 %).
Měřeno sledováním celého přesměrovacího řetězce od http://, ne jen prvního skoku · rozdíl mezi oběma metodami činil jediný web z 232.
Právní rámec: čl. 32 GDPR, ne advokátní mlčenlivost
§ 21 odst. 1 zákona č. 85/1996 Sb., o advokacii, zní: „Advokát je povinen zachovávat mlčenlivost o všech skutečnostech, o nichž se dozvěděl v souvislosti s poskytováním právních služeb." Je to norma o jednání advokáta, ne technická norma o infrastruktuře · nezašifrovaný web sám o sobě § 21 neporušuje, protože chybí skutkový základ „advokát prozradil informaci".
Relevantní páka je čl. 32 GDPR (zabezpečení zpracování), který v odst. 1 písm. a) jmenuje šifrování jako příklad vhodného technického opatření. Kontaktní formulář, který přenáší jméno, e-mail a popis kauzy po nešifrovaném spojení, je prima facie nedostatečné technické opatření ve smyslu čl. 32 · a dozorovým orgánem je v tomto případě Úřad pro ochranu osobních údajů (ÚOOÚ), ne Česká advokátní komora. Nedohledali jsme žádné stanovisko ČAK ani pasáž etického kodexu, která by HTTPS vyžadovala, a proto takové tvrzení v této studii nepadá.
Zjištění popisují technický stav veřejně dostupné infrastruktury k datu měření. Nejde o právní posouzení jednotlivých kanceláří a žádná kancelář v této studii není jmenovaná · ani v textu, ani v grafech, ani nepřímo.
Reputace o zabezpečení nevypovídá nic
Ze 208 webů dostupných v březnu mělo veřejné hodnocení 177 (průměr 4,6 hvězdy). Weby s hodnocením 4,8 a výš (109 kanceláří) mají průměrné šestihlavičkové skóre 1,05; weby s hodnocením pod 4,8 (68 kanceláří) mají 0,81. Rozdíl 0,24 bodu na škále 0-6 je prakticky žádný. Spokojenost klientů neříká o zabezpečení webu nic · což je pro čtenáře užitečnější než jakékoli procento, protože to vyřazuje jedinou heuristiku, kterou by laik jinak použil.
Praha a Brno se neliší · a to je taky nález
| Město | Webů | Skóre (0-6) | Bez HSTS | Bez CSP |
|---|---|---|---|---|
| Praha | 135 | 1,02 | 81,5 % | 87,4 % |
| Brno | 73 | 0,92 | 72,6 % | 89,0 % |
Rozdíl je v šumu · uvádíme ho jako nulový nález, ne ho ohýbáme na lokalitní příběh, který data nepodporují. Vzorek pokrývá jen tato dvě města; žádné další město se v datech nesamostatňuje, protože by šlo o menší množinu, ze které by se dal agregát zpětně přiřadit ke konkrétní kanceláři.
Vedlejší, ale citovatelný detail: rychlost není problém. Medián odezvy byl 569 ms, 90. percentil 2 469 ms a nad 3 sekundy odpovědělo jen 6,2 % webů (13 z 208). Tyto weby nejsou pomalé nebo technicky zanedbané obecně · jsou konkrétně nezabezpečené.
Metodika
Detail dostatečný k tomu, aby sken kdokoli zopakoval na stejném vzorku:
- Zdroj vzorku: 239 unikátních domén advokátních kanceláří v Praze a Brně z veřejného seznamu s hodnocením.
- Datum skenů: 25. 3. 2026 (208 dostupných z 239) a 31. 7. 2026 (232 dostupných z 239).
- Požadavek: jeden GET na veřejnou domovskou stránku (https jako první pokus, http jako fallback v březnu; červencový přesken zkoušel a zaznamenával oba protokoly a sledoval celý přesměrovací řetězec z
http://). User-Agent identifikuje CIAD výzkum, timeout 12 s. - Měřené hlavičky:
Strict-Transport-Security,Content-Security-Policy,X-Frame-Options,X-Content-Type-Options,Referrer-Policy,Permissions-Policy. - Skóre: 1 bod za přítomnost každé z šesti hlaviček výše, rozsah 0-6. HTTPS a HTTP→HTTPS přesměrování se do skóre nezapočítávají a reportují se samostatně.
- Průnik: 207 webů, jejichž doména byla dostupná (vrátila platnou odpověď) v obou vlnách; procenta z jednotlivých vln se mezi sebou nesrovnávají přímo, protože se liší dostupnost (208 vs. 232).
- Rozsah skenu: výhradně veřejné HTTP hlavičky odpovědi. Žádná autentizace, žádné testování zranitelností, žádné skenování portů, žádný zásah do funkčnosti webu.
- Publikovaná data: pouze agregáty · žádná doména, žádné jméno kanceláře. Raw data z jednotlivých skenů nejsou veřejná.
Data ke stažení
Agregovaná data z obou vln ke stažení pod licencí CC BY 4.0 · JSON i CSV, bez doménových jmen a bez jmen kanceláří. Kdokoli může data ověřit, přepočítat nebo citovat s odkazem na tuto stránku.
Co s tím
Stav vlastního webu si firma může ověřit sama: bezpečnostní hlavičky jsou veřejně
viditelné v odpovědi serveru, ověří se třeba nástrojem securityheaders.com nebo
v nástrojích pro vývojáře v prohlížeči (záložka Síť). Doplnění chybějících hlaviček je
u naprosté většiny webových serverů otázka konfigurace, kterou obvykle zvládne správce
hostingu nebo vývojář spravující web, bez zásahu do vzhledu nebo obsahu stránek. U webu,
který běží pouze na http:// bez přesměrování na https://, je
prvním krokem funkční přesměrování a platný TLS certifikát.