Souhrn

Pro vedení kanceláře: Web advokátní kanceláře obvykle obsahuje kontaktní formulář, kterým klient posílá jméno, e-mail a popis kauzy. Bezpečnostní HTTP hlavičky jsou technické pokyny, které říkají prohlížeči, jak s touto komunikací zacházet, třeba jestli smí odejít nešifrovaně nebo jestli smí být stránka zobrazená v cizím rámu. CIAD tyto pokyny změřil u 239 webů advokátních kanceláří v Praze a Brně, dvakrát s odstupem čtyř měsíců, a u naprosté většiny webů chybí. Za čtyři měsíce se stav prakticky nezměnil. Co jednotlivé hlavičky v praxi znamenají, popisuje část „Hlavičky" níže.

CIAD dvakrát pasivně změřil bezpečnostní HTTP hlavičky u stejného vzorku 239 webů advokátních kanceláří v Praze a Brně · poprvé 25. 3. 2026, podruhé 31. 7. 2026. V obou měřeních chybí u naprosté většiny webů základní bezpečnostní hlavičky (přes 78 % webů nemá Strict-Transport-Security, přes 88 % nemá Content-Security-Policy). Na průniku 207 webů dostupných v obou vlnách se za čtyři měsíce nezměnilo nic u 198 z nich. Mezi 14,0 % a 20,7 % zkoumaných webů (podle toho, jestli počítáme z průniku, nebo z celého červencového vzorku · viz níže) vůbec nepřesměruje z nešifrovaného http:// na https://. Veřejné hodnocení kanceláře na zabezpečení jejího webu nemá prakticky žádný vliv a Praha se od Brna v datech neliší.

198/207webů beze změny za 4 měsíce
88 %webů bez Content-Security-Policy (březen)
20,7 %webů z červencového vzorku nepřesměruje na HTTPS

Vzorek a jeho meze

Vzorek je konvenienční, ne náhodný: 239 unikátních domén advokátních kanceláří v Praze a Brně, sestavený z veřejného seznamu s hodnocením. Není to náhodný ani reprezentativní vzorek celé advokátní obce v ČR. Každé procento v tomto textu se proto vztahuje výhradně ke zkoumaným webům advokátních kanceláří v Praze a Brně, nikdy k advokátům v ČR obecně · tento rozdíl se v textu dodržuje důsledně.

VlnaDatum skenuDostupnýchNedostupných
Březen25. 3. 2026208 / 23931
Červenec31. 7. 2026232 / 2397
Průnik (dostupné v obou vlnách)-207-

Sken byl čistě pasivní: jeden veřejný GET požadavek na domovskou stránku, stejný jako udělá kterýkoli prohlížeč, a přečtení hlaviček odpovědi. Žádný pokus o průnik, žádné testování zranitelností, žádné skenování portů, žádná autentizace. To je právně i eticky jiná kategorie práce než penetrační test a v datech i v tomto textu se s ní tak zachází.

Nejsilnější zjištění: za čtyři měsíce se nestalo prakticky nic

Jedno měření řekne „je to špatné". Dvě měření se čtyřměsíčním odstupem na stejném vzorku řeknou „je to špatné a nikdo to neřeší" · a to je tvrzení, které je citovatelné, protože ho nejde vysvětlit náhodou jediného snímku.

Stav webu (z 207 dostupných v obou vlnách)PočetPodíl
beze změny19895,7 %
zlepšilo se31,4 %
zhoršilo se62,9 %

Po jednotlivých hlavičkách, na stejném průniku 207 webů · počet webů, kterým hlavička chybí:

HlavičkaChybí, březenChybí, červenec
Strict-Transport-Security162162
Content-Security-Policy182183
X-Frame-Options163164
X-Content-Type-Options159162
Referrer-Policy178179
Permissions-Policy193194

Pohyb v řádu jednotek webů na hlavičku je šum, ne trend · s výjimkou HSTS, kde je pohyb nulový.

Bezpečnostní hlavičky chybí u velké většiny webů

Skóre počítáme jen ze šesti hlaviček (Strict-Transport-Security, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy), 0-6 bodů, jeden bod za přítomnost hlavičky. HTTPS a HTTP→HTTPS přesměrování se do skóre nepočítají a uvádí se zvlášť · mícháním obojího do jednoho čísla vznikla dřívější interní hodnota (průměr 1,98, medián 1,0), která je touto definicí nahrazená a dále se necituje.

HlavičkaChybí, březen (n = 208)Chybí, červenec (n = 232)
Permissions-Policy93,3 %94,4 %
Content-Security-Policy88,0 %89,2 %
Referrer-Policy86,1 %87,5 %
X-Frame-Options78,8 %80,6 %
Strict-Transport-Security78,4 %79,7 %
X-Content-Type-Options76,9 %79,3 %

Co jednotlivá hlavička v praxi znamená, když na webu chybí:

HlavičkaCo to v praxi znamená, když chybí
Strict-Transport-SecurityBez HSTS může první požadavek prohlížeče odejít nešifrovaně, i když web jinak HTTPS podporuje.
Content-Security-PolicyBez CSP prohlížeč nemá pokyn, které skripty na stránce smí spustit, což usnadňuje vpašování cizího kódu do stránky (tzv. cross-site scripting).
X-Frame-OptionsBez X-Frame-Options může útočník stránku vložit do neviditelného rámu na vlastním webu a navést návštěvníka ke kliknutí, které spustí jinou akci, než návštěvník čeká (tzv. clickjacking).
X-Content-Type-OptionsBez X-Content-Type-Options si prohlížeč typ souboru domýšlí sám podle obsahu, což může umožnit, aby se skript vydával za neškodný obrázek nebo textový soubor.
Referrer-PolicyBez Referrer-Policy prohlížeč při kliknutí na odchozí odkaz standardně posílá cizímu webu plnou adresu aktuální stránky, včetně částí URL, které mohly obsahovat citlivé parametry.
Permissions-PolicyBez Permissions-Policy může stránka nebo cokoli, co je do ní vložené přes cizí skript nebo rámec, žádat o přístup ke kameře, mikrofonu nebo poloze prohlížeče bez dalšího omezení.

Přesně prostřední web ve vzorku (medián) nemá zapnutou ani jednu ze šesti sledovaných hlaviček, a to v obou vlnách měření. Souhrnné skóre 0-6: v březnu průměr 0,99, medián 0, v červenci průměr 0,89, medián 0. Průměr vychází vyšší jen proto, že ho nahoru táhne menšina webů s víc hlavičkami najednou · skóre 0 nebo 1 má 75,5 % webů v březnu a 78,4 % v červenci; skóre 5 a výš má 5,3 %, respektive 4,3 % webů. Procenta z celých vln (208 vs. 232 dostupných webů) mezi sebou nejsou přímo srovnatelná · červencová vlna dosáhne o 24 webů dál a ty navíc jsou podprůměrně zabezpečené, což číslo tlačí dolů. Srovnání před/po proto platí jen na průniku 207 webů výše.

Jinak řečeno: web se skóre 0 nemá zapnutou žádnou ze šesti sledovaných ochran, web se skóre 6 má zapnuté všechny. Medián 0 znamená, že přesně prostřední web vzorku nemá zapnutou ani jednu z nich.

Nejtvrdší číslo není CSP, ale nezašifrované http://

Z pasivní analýzy 208 veřejně dostupných webových stránek advokátních kanceláří v ČR jsme zjistili, že 30 z nich (14,4 %) odpovídá pouze na nezabezpečeném protokolu http:// bez automatického přesměrování na https://. U části těchto stránek jsme identifikovali aktivní kontaktní formulář. Tato zjištění popisují technický stav veřejně dostupné infrastruktury k datu měření a nepředstavují právní posouzení jednotlivých subjektů.

Přesken o čtyři měsíce později ukazuje totéž. Na průniku 207 webů dostupných v obou vlnách vzrostlo číslo z 29 na 30 webů (14,0 % → 14,5 %) · tři weby to za tu dobu opravily, čtyři nově rozbily. Na celém červencovém vzorku (232 dostupných webů) je bez přesměrování na HTTPS 48 webů, tedy 20,7 % · vyšší číslo proto, že širší vzorek zachytí i slabší weby, které v březnu nebyly vůbec dostupné. Do studie patří obě čísla s tímto vysvětlením, ne jen to horší z nich; pro srovnání před/po je platné jen číslo z průniku (14,0 % → 14,5 %).

Měřeno sledováním celého přesměrovacího řetězce od http://, ne jen prvního skoku · rozdíl mezi oběma metodami činil jediný web z 232.

§ 21 odst. 1 zákona č. 85/1996 Sb., o advokacii, zní: „Advokát je povinen zachovávat mlčenlivost o všech skutečnostech, o nichž se dozvěděl v souvislosti s poskytováním právních služeb." Je to norma o jednání advokáta, ne technická norma o infrastruktuře · nezašifrovaný web sám o sobě § 21 neporušuje, protože chybí skutkový základ „advokát prozradil informaci".

Relevantní páka je čl. 32 GDPR (zabezpečení zpracování), který v odst. 1 písm. a) jmenuje šifrování jako příklad vhodného technického opatření. Kontaktní formulář, který přenáší jméno, e-mail a popis kauzy po nešifrovaném spojení, je prima facie nedostatečné technické opatření ve smyslu čl. 32 · a dozorovým orgánem je v tomto případě Úřad pro ochranu osobních údajů (ÚOOÚ), ne Česká advokátní komora. Nedohledali jsme žádné stanovisko ČAK ani pasáž etického kodexu, která by HTTPS vyžadovala, a proto takové tvrzení v této studii nepadá.

Zjištění popisují technický stav veřejně dostupné infrastruktury k datu měření. Nejde o právní posouzení jednotlivých kanceláří a žádná kancelář v této studii není jmenovaná · ani v textu, ani v grafech, ani nepřímo.

Reputace o zabezpečení nevypovídá nic

Ze 208 webů dostupných v březnu mělo veřejné hodnocení 177 (průměr 4,6 hvězdy). Weby s hodnocením 4,8 a výš (109 kanceláří) mají průměrné šestihlavičkové skóre 1,05; weby s hodnocením pod 4,8 (68 kanceláří) mají 0,81. Rozdíl 0,24 bodu na škále 0-6 je prakticky žádný. Spokojenost klientů neříká o zabezpečení webu nic · což je pro čtenáře užitečnější než jakékoli procento, protože to vyřazuje jedinou heuristiku, kterou by laik jinak použil.

Praha a Brno se neliší · a to je taky nález

MěstoWebůSkóre (0-6)Bez HSTSBez CSP
Praha1351,0281,5 %87,4 %
Brno730,9272,6 %89,0 %

Rozdíl je v šumu · uvádíme ho jako nulový nález, ne ho ohýbáme na lokalitní příběh, který data nepodporují. Vzorek pokrývá jen tato dvě města; žádné další město se v datech nesamostatňuje, protože by šlo o menší množinu, ze které by se dal agregát zpětně přiřadit ke konkrétní kanceláři.

Vedlejší, ale citovatelný detail: rychlost není problém. Medián odezvy byl 569 ms, 90. percentil 2 469 ms a nad 3 sekundy odpovědělo jen 6,2 % webů (13 z 208). Tyto weby nejsou pomalé nebo technicky zanedbané obecně · jsou konkrétně nezabezpečené.

Metodika

Detail dostatečný k tomu, aby sken kdokoli zopakoval na stejném vzorku:

  • Zdroj vzorku: 239 unikátních domén advokátních kanceláří v Praze a Brně z veřejného seznamu s hodnocením.
  • Datum skenů: 25. 3. 2026 (208 dostupných z 239) a 31. 7. 2026 (232 dostupných z 239).
  • Požadavek: jeden GET na veřejnou domovskou stránku (https jako první pokus, http jako fallback v březnu; červencový přesken zkoušel a zaznamenával oba protokoly a sledoval celý přesměrovací řetězec z http://). User-Agent identifikuje CIAD výzkum, timeout 12 s.
  • Měřené hlavičky: Strict-Transport-Security, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy.
  • Skóre: 1 bod za přítomnost každé z šesti hlaviček výše, rozsah 0-6. HTTPS a HTTP→HTTPS přesměrování se do skóre nezapočítávají a reportují se samostatně.
  • Průnik: 207 webů, jejichž doména byla dostupná (vrátila platnou odpověď) v obou vlnách; procenta z jednotlivých vln se mezi sebou nesrovnávají přímo, protože se liší dostupnost (208 vs. 232).
  • Rozsah skenu: výhradně veřejné HTTP hlavičky odpovědi. Žádná autentizace, žádné testování zranitelností, žádné skenování portů, žádný zásah do funkčnosti webu.
  • Publikovaná data: pouze agregáty · žádná doména, žádné jméno kanceláře. Raw data z jednotlivých skenů nejsou veřejná.

Data ke stažení

Agregovaná data z obou vln ke stažení pod licencí CC BY 4.0 · JSON i CSV, bez doménových jmen a bez jmen kanceláří. Kdokoli může data ověřit, přepočítat nebo citovat s odkazem na tuto stránku.

Stáhnout JSON · Stáhnout CSV

Co s tím

Stav vlastního webu si firma může ověřit sama: bezpečnostní hlavičky jsou veřejně viditelné v odpovědi serveru, ověří se třeba nástrojem securityheaders.com nebo v nástrojích pro vývojáře v prohlížeči (záložka Síť). Doplnění chybějících hlaviček je u naprosté většiny webových serverů otázka konfigurace, kterou obvykle zvládne správce hostingu nebo vývojář spravující web, bez zásahu do vzhledu nebo obsahu stránek. U webu, který běží pouze na http:// bez přesměrování na https://, je prvním krokem funkční přesměrování a platný TLS certifikát.