Šablóna predaná ako web na mieru: ako to spoznáte
Bezplatný systém, napríklad WordPress, šablóna za 20 dolárov a faktúra na tisíce eur ako „web na mieru“. Ukážeme, ako to spoznáte a čo riskujete pri nelegálne stiahnutej šablóne.
Obsah článku
Tento článok píšem kvôli vlastnej skúsenosti spred pár dní. Krátke posedenie s kamarátom sa zmenilo na niekoľkohodinový boj o záchranu pozícií jeho domén a o odstránenie škody, ktorú narobila možno chamtivosť, možno nevedomosť a možno len číra arogancia dodávateľa.
Začalo to ako žart pri káve: čo sú to za firmy, ktoré robia toto a tamto. Kamarát mierne zbledol a hneď mi bolo jasné, že sa niečo z toho stalo aj jemu.
Prvá doména napadnutá a s vloženým škodlivým kódom. Druhá s licencovanými obrázkami a k nim sledovací kód firmy, ktorej tie obrázky patria, teda učebnicová ukážka toho, ako sa majiteľ fotiek dozvie, že ich niekto používa bez licencie. Tretia doména našťastie vizuálne nedotknutá.
Takže nie, nie je to o konkurencii ako takej. Konkurencia je zdravá, vytvára priestor rásť, posúvať sa dopredu a predbiehať sa. Je to o jednom konkrétnom spôsobe podnikania: kúpiť hotovú šablónu za 20 dolárov, nainštalovať bezplatný systém ako WordPress a vyfakturovať tisíce eur ako „web na mieru“. Ukážem vám, ako to spoznáte skôr, než podpíšete zmluvu.
Z čoho sa taká zákazka naozaj skladá
Predstavte si ponuku na „moderný web na mieru s redakčným systémom“ za tri tisíc eur. Keď ju rozoberiete na časti, často z nej ostane toto:
| Položka | Čo sa za ňou skrýva | Reálny náklad dodávateľa |
|---|---|---|
| Redakčný systém | WordPress alebo iný bezplatný systém, ktorý si viete stiahnuť aj vy | 0 € |
| Dizajn na mieru | šablóna z internetového trhoviska, tá istá, akú má ďalších desaťtisíc webov | zvyčajne 20 až 100 dolárov |
| Programovanie | nahranie šablóny, výmena loga, farieb a textov | hodiny, nie týždne |
| Faktúra pre vás | „web na mieru“ | tisíce eur |
Nevadí nám, že niekto zarobí. Vadí nám tvrdenie, že ide o dizajn a vývoj na mieru, keď ide o inštaláciu a preklik nastavení. Rozdiel je rovnaký ako medzi krajčírom a predavačom v second hande, ktorý vám tvrdí, že sako šil na vašu mieru.
Spoznáte to podľa jednej veci: keď o pol roka poprosíte o funkciu, ktorú šablóna nemá, zrazu to „nejde“, „nie je to dobré pre SEO“ alebo to stojí ďalšie tisíce. Programátor, ktorý web postavil, by vedel povedať, koľko práce to je. Ten, kto ho len nainštaloval, to nevie, lebo nepozná kód, ktorý predal.
Ktoré systémy sa takto predávajú
Nejde len o WordPress. Rovnakým spôsobom sa dá predať hociktorý hotový systém. Delia sa na dve skupiny a každá má iný háčik.
Bezplatné systémy s otvoreným kódom
Stiahnete ich zadarmo, nainštalujete na vlastný hosting a doplníte šablónou. Najrozšírenejší je zďaleka WordPress, ďalej sa stretnete s Joomlou a Drupalom, v nemecky hovoriacich krajinách s TYPO3. Pri e-shopoch je to WooCommerce (doplnok do WordPressu), PrestaShop alebo OpenCart.
Sú to schopné systémy a stoja na nich milióny webov. Licencia však stojí nula eur a inštalácia je otázka minút. Keď vám niekto takú inštaláciu vyfakturuje ako „redakčný systém na mieru“, platíte za prácu, ktorá nevznikla. A beriete si so sebou aj všetko, čo píšeme nižšie o verejnom zozname dier.
Prenajaté platformy a stavače webov
Druhá skupina sú služby, kde si web prenajímate aj s hostingom: Wix, Squarespace, Webnode, Webflow, pri e-shopoch Shopify, Shoptet alebo Upgates. Patria sem aj stavače webov, ktoré k hostingu pribaľujú samotní poskytovatelia.
Tu treba byť férový: sú to legitímne platené služby a pre malú firmu so štandardnými potrebami bývajú rozumnou voľbou. Aktualizácie aj bezpečnosť rieši prevádzkovateľ, takže starosť s verziami odpadá.
Háčik je inde a sú to dve veci. Prvá je tá istá ako pri šablónach: poskladať web v takom stavači trvá hodiny, a keď sa to predá ako „web na mieru“ za tisíce eur, platíte za niečo iné, než dostávate. Druhá je, že si web neviete zobrať so sebou. Mesačný poplatok platíte donekonečna, kód nie je váš a keď sa raz rozhodnete odísť, web nesťahujete, staviate nový. Pri e-shope s rokmi histórie objednávok to býva nepríjemné prekvapenie.
Ak neviete, na čom váš web vlastne beží, audit zdarma vám to povie. Systém rozpoznáme z kódu stránky a vypíšeme ho vo výsledku.
Mesačná správa, ktorá nič nespravuje
Po odovzdaní prichádza druhá časť. Buď mesačný poplatok za „správu webu“, alebo presný opak: ticho.
Poplatok bez obsahu. Faktúra chodí každý mesiac, ale keď sa spýtate, čo sa za ňu urobilo, odpoveď je hmlistá. Skúste si vypýtať jednoduchý výpis: čo sa aktualizovalo, kedy prebehla záloha, či sa web za ten mesiac niekedy pokazil a ako dlho bol nedostupný. Kde je správa naozaj vykonávaná, odpoveď príde do pár minút.
Alebo ticho. Druhá verzia znie: „máte redakčný systém, starajte sa oň sami“. Klient, ktorý nikdy nespravoval server, má zrazu na starosti aktualizácie systému, aktualizácie desiatich zásuvných modulov, zálohy a bezpečnosť. Väčšinou sa nestane nič, až kým sa nestane všetko naraz.
Poctivá správa webu má merateľný obsah. U nás je to samostatná služba Strážca webu: každú hodinu kontrola dostupnosti, denne SSL certifikát, raz týždenne plný audit a e-mail s tým, čo sa zmenilo. Za 29 € mesačne a s možnosťou kedykoľvek skončiť. Nejde o to, že my to robíme a iní nie. Ide o to, aby ste vedeli, za čo platíte.
Verejný systém znamená aj verejný zoznam dier
Bezplatné redakčné systémy majú otvorený kód. Samo osebe je to dobre, chyby v ňom hľadá veľa ľudí a opravy prichádzajú rýchlo. Má to však aj druhú stranu: keď sa chyba nájde, zverejní sa aj s číslom verzie, ktorej sa týka. Vznikajú z toho verejné zoznamy, v ktorých je presne napísané, ktorá verzia systému alebo zásuvného modulu sa dá zneužiť a akým spôsobom.
A tu je vec, ktorú si majitelia menších webov neuvedomujú: nikto si vás nevyberie. Útok nebýva cielený. Po internete nepretržite chodia automatické roboty, ktoré si z webu prečítajú, na čom beží a v akej verzii, porovnajú to so zoznamom a skúsia, čo sa dá. Je im jedno, či ste stolár z Petržalky alebo banka. Každý deň bez aktualizácie je preto o kúsok väčšie riziko a to riziko rastie samo od seba, aj keď sa na webe nič nedeje.
Dobrá správa je, že to isté si viete prečítať aj vy, a to bez programátora. Náš audit zdarma odteraz zo stránky vyčíta, na akom systéme web beží, v akej verzii, akú má šablónu a ktoré zásuvné moduly používa, aj s ich verziami. Nič pritom neinštaluje a do webu sa nedostane, číta len to, čo stránka sama o sebe prezradí každému návštevníkovi. Uvidíte teda presne to, čo vidí ten automatický robot.
Ak sa vám v reporte číslo verzie neukáže, je to dobrá správa: znamená to, že web ho neprezrádza. Keď sa ukáže, nie je to chyba, ktorú treba hneď riešiť, ale je to informácia, ktorú má aj útočník. Vtedy má zmysel pozrieť sa, či na tú verziu existuje oprava.
Koľko tých zraniteľností za rok pribudne, aká časť z nich sedí v platených moduloch a koľko webov beží na verzii PHP úplne bez bezpečnostnej podpory, sme spočítali v článku Prečo nestaviame na šablónach. Tu zostaňme pri tom, ako to funguje.
Prečo sa často nedá aktualizovať
Logická odpoveď znie: tak aktualizujte. V praxi to veľakrát nejde. Web stojí na zásuvnom module, ktorý novú verziu systému ešte nepodporuje. Keď systém aktualizujete, rozbije sa rezervačný formulár, e-shop alebo celý vzhľad. Klient sa ocitne medzi dvoma zlými možnosťami: rozbitý web, alebo web so známou dierou.
Vtedy prichádza rad na dodávateľa a často sa ukáže, že firma, ktorá web „postavila“, programovať nevie. Musí si objednať programátora zvonku a podľa toho vyzerá aj cena za opravu, ktorá mala byť súčasťou správy webu. Klient sa tak stáva trvalo závislým na niekom, s kým nikdy nepodpísal zmluvu a koho meno možno ani nepozná.
Najhorší koniec je ten, keď autor zásuvného modulu prestane robiť podporu. Modul sa už neaktualizuje, systém preto ostane na starej verzii natrvalo a web dožíva s dierou, o ktorej vie celý internet. Jediné riešenie je prepísať tú časť webu nanovo, čo je presne tá práca, ktorej sa chcel klient vyhnúť, keď si kupoval hotové riešenie.
Preto sa pýtajte vopred: na ktorých zásuvných moduloch web stojí, kto ich udržiava, čo sa stane, keď ich autor skončí, a kto zaplatí opravu, ak sa web po aktualizácii rozbije. Ide len o štyri otázky a odpovede na ne veľa prezradia.
Na prvú z nich si odpoviete sami. Audit zdarma vypíše zásuvné moduly, ktoré sa dajú zo stránky rozpoznať, aj s verziami, takže sa dodávateľa už nemusíte pýtať „čo tam je“, ale rovno „prečo je tento modul dva roky neaktualizovaný“. To je úplne iný rozhovor. Zoznam nie je úplný, lebo nie každý modul po sebe na stránke zanechá stopu, ale to, čo sa v ňom objaví, je overiteľné.
Šablóna stiahnutá „zadarmo“ je tá najdrahšia
Horšia verzia príbehu nastane, keď dodávateľ nezaplatí ani tých pár desiatok dolárov za licenciu. Platené šablóny sa dajú nájsť voľne na stiahnutie, upravené a bez licencie. Pre klienta to znamená tri druhy problémov.
1. Cudzí kód vo vašom webe
Skupiny, ktoré platené šablóny zverejňujú zadarmo, to nerobia z dobroty. Do kódu sa pridajú riadky, ktoré tam pôvodne neboli. Býva to skrytý prístup do administrácie, odkazy na cudzie weby ukryté pred návštevníkom, ale nie pred Googlom, alebo presmerovanie časti návštevnosti inam. Web navonok funguje, preto si to nikto nevšimne.
Keď sa to prevalí, platí to firma, ktorej web to je. Google označí web ako napadnutý a návštevnosť z vyhľadávania spadne zo dňa na deň. Ak sa z vašej domény začne posielať nevyžiadaná pošta, na chvíľu prestanú chodiť aj vaše bežné e-maily zákazníkom. Oprava potom stojí viac než celý pôvodný web.
2. Bez aktualizácií
Nelegálne stiahnutá šablóna sa nedá aktualizovať, lebo nemá licenčný kľúč. Keď sa v nej neskôr nájde bezpečnostná chyba, opravu dostanú všetci ostatní, len váš web nie. Platí tu teda všetko z predchádzajúcej časti, len bez možnosti sa brániť.
3. Fotografie, ktoré nie sú vaše
Šablóny sa predvádzajú s peknými fotkami, tie sú však zvyčajne licencované len pre ukážku. Keď ich dodávateľ nechá na vašom webe, používate cudziu fotografiu bez práv. Výzvy na úhradu od zastúpení fotobánk chodia na majiteľa domény, nie na toho, kto web staval.
Tu je dobré povedať, že ide o riziko, nie o istotu. Nie každá stiahnutá šablóna obsahuje škodlivý kód. Ale je to riziko, ktoré nesiete vy a nemáte ako ho ovplyvniť, keďže do kódu nevidíte.
Tri domény, tri hostingy, žiadne heslá
Z toho dňa ostala ešte jedna lekcia. So šablónami priamo nesúvisí, ale chodí s nimi ruka v ruke. Kamarátove tri domény bežali na troch rôznych hostingoch. Nebol na to dôvod, len to tak postupne vzniklo. Namiesto zhruba sto eur ročne tak platil trojnásobok a k tomu drobné poplatky, ktorým nerozumel a pri ktorých som ani ja nevidel dôvod, prečo tam sú.
Skutočným dôvodom boli roky, počas ktorých sa menili podmienky hostingu. Namiesto toho, aby sa o to niekto staral a poplatkom sa vyhol, sa jednoducho akceptovali. Presne na tom vidno, ako to celé funguje: faktúra zaplatená, servis končí. Nebudem pritom menovať konkrétnych poskytovateľov ani rozpisovať ich výhody a nevýhody, na to bude iný článok.
Horší než peniaze bol však prístup. Keď sa niečo stalo, začalo sa hľadanie: kto je registrátorom domény, kde beží hosting, kto má prihlásenie do administrácie. Heslá, ktoré kedysi dostal, dávno neplatili. A každá hodina strávená hľadaním prihlásenia je hodina, počas ktorej je na webe škodlivý kód a Google si to zapisuje.
Preto platí jednoduché pravidlo: doména, hosting aj administrácia majú byť vedené na vás, nie na dodávateľa. Dodávateľ nech má prístup, ktorý mu viete kedykoľvek odobrať. A keď má firma viac domén, patria pod jednu strechu. Nie preto, že to býva lacnejšie, hoci býva, ale preto, že v deň, keď sa niečo pokazí, to chcete mať na jednom mieste.
Ako si to overíte za päť minút
Nepotrebujete na to programátora. Stačí vedieť, kam sa pozrieť.
- Pustite si audit zdarma. Zadáte adresu a o minútu máte v reporte napísané, na akom systéme web beží, v akej verzii, akú má šablónu a aké zásuvné moduly. To je prvá vec, ktorú by inak dodávateľ musel priznať sám. Bez registrácie a bez toho, aby ste čokoľvek inštalovali.
- Alebo si pozrite zdrojový kód stránky. Keď si to chcete overiť ručne: v prehliadači pravým tlačidlom „Zobraziť zdrojový kód stránky“ a hľadajte slovo
themes. Ak nájdete cestu typu/wp-content/themes/nazov/, ten názov je meno šablóny. - Vyhľadajte ten názov na internete. Keď vám vyskočí stránka trhoviska s cenou v dolároch, viete, že ide o kúpenú šablónu. Nie je to samo osebe chyba, len to nie je dizajn na mieru.
- Vypýtajte si doklad o licencii. Pri platenej šablóne existuje nákupný kód alebo faktúra. Dodávateľ, ktorý licenciu kúpil, ju nájde za minútu.
- Spýtajte sa na fotky. Odkiaľ sú a akú majú licenciu. Pri vlastných fotkách alebo nakúpených z fotobanky dostanete odpoveď hneď.
- Spýtajte sa, komu patrí kód. Otázka znie jednoducho: keď sa raz rozhodneme prejsť inam, môžeme si web zobrať so sebou? Odpoveď „áno, je váš“ má byť čierne na bielom v zmluve alebo v ponuke.
- Skontrolujte, na koho sú vedené prístupy. Doména, hosting aj administrácia webu majú byť na vašu firmu. Dodávateľ má mať prístup, ktorý mu viete kedykoľvek odobrať, nie naopak.
- Pozrite si aj zvyšok auditu. Okrem systému a modulov ukáže rýchlosť, SEO, bezpečnostné hlavičky aj to, či web čítajú AI vyhľadávače. Ak sa niečo z toho nedá zmerať, report napíše prečo, nie len že sa to nepodarilo.
Kedy je WordPress úplne v poriadku
Aby sme boli spravodliví: problém nie je WordPress. Je to rozšírený a schopný systém a veľa poctivých štúdií na ňom robí dobrú prácu. Problém je opis a cena, teda to, keď sa inštalácia predáva ako vývoj a upravená šablóna ako originál.
Ako vyzerá poctivá ponuka na WordPress, čo všetko má povedať a čo o bezpečnosti samotného jadra hovoria čísla, rozoberáme v článku Prečo nestaviame na šablónach.
Ako to robíme my
Weby, portály aj aplikácie navrhujeme a programujeme sami. Žiadna kúpená šablóna, žiadny bezplatný systém vydávaný za vlastné riešenie. Kód je váš, cenu poznáte vopred a viete presne, čo za ňu dostanete. Viac o tom píšeme na stránke ako pracujeme.
Ceny nájdete v cenníku, prezentačný web začína na od 1 999 € a web s redakčným systémom na od 3 000 €. Ak zvažujete, či vôbec potrebujete redakčný systém, pomôže článok Kedy sa oplatí web s redakčným systémom. A ak máte web a neviete, čo v ňom je, začnite auditom zdarma.
Pomohol vám článok? Pošlite ho kolegovi alebo tomu, kto sa vám stará o web.
Časté otázky
Otázky k tejto téme
Ako zistím, či môj web stojí na kúpenej šablóne?
Najrýchlejšie cez audit zdarma: zadáte adresu a report napíše, na akom systéme web beží, v akej verzii, akú má šablónu a aké zásuvné moduly. Trvá to minútu a nepotrebujete registráciu.
Ručne to ide tiež. V prehliadači si zobrazte zdrojový kód stránky a nájdite slovo themes. Pri WordPresse uvidíte cestu /wp-content/themes/nazov/ a ten názov je meno šablóny. Keď ho vyhľadáte na internete a nájdete ho na trhovisku s cenou v dolároch, ide o kúpenú šablónu.
Nie je to samo osebe chyba. Chyba je, keď vám ju predali ako dizajn na mieru.
Dá sa z kúpenej šablóny prejsť na web na mieru bez straty pozícií v Google?
Dá, ak sa zachovajú adresy stránok alebo sa z nich nastavia trvalé presmerovania, prenesú sa texty aj popisy a nový web je rýchlejší než pôvodný. Práve na presmerovaniach sa to najčastejšie pokazí.
Prečo šablónu neodporúčame ani na začiatok, rozoberáme v článku Prečo nestaviame na šablónach.
Prečo sa niektoré weby nedajú aktualizovať?
Web zvyčajne stojí na zásuvných moduloch. Keď niektorý z nich ešte nepodporuje novú verziu systému, aktualizácia rozbije rezervačný formulár, e-shop alebo vzhľad. Majiteľ tak volí medzi rozbitým webom a webom so známou bezpečnostnou dierou.
Riešením je programátor, ktorý modul opraví alebo nahradí. Preto sa vopred pýtajte, na ktorých moduloch web stojí a kto ich bude udržiavať. Zoznam modulov aj s verziami vám ukáže audit zdarma, takže sa viete pýtať konkrétne.
Čo mám robiť, keď mám podozrenie na nelegálne stiahnutú šablónu?
Vypýtajte si od dodávateľa doklad o licencii, teda nákupný kód alebo faktúru. Potom si nechajte web skontrolovať: audit zdarma ukáže základ, Audit Komplex prejde všetky podstránky.
Ak sa potvrdí, že v kóde je niečo navyše, riešením je výmena šablóny za legálnu alebo nový web. Kým sa tak stane, web je prístupný niekomu cudziemu.
Ďalšie odpovede nájdete v sekcii Časté otázky.