Přeskočit na obsah

Nastavení zabezpečení

Na stránce Zabezpečení najdete API klíče organizace a všechno, co chrání váš veřejný klíč před zneužitím.

Stránka Zabezpečení s kartami pro veřejný klíč, privátní klíče, povolené weby, ochranu proti zneužití, seznam blokovaných hodnot, limit požadavků na IP adresu a volbu, co dělat, když dojdou kredity

Kdo může stránku používat

Sekce “Kdo může stránku používat”
Role Přístup
Vlastník, Admin Vidí a mění všechno.
Vývojář Jen pro čtení: vidí klíče i nastavení, ale nemá žádná tlačítka a pole jsou neaktivní.
Čtenář, Fakturace Bez přístupu – stránka jen oznámí, že to jejich role neumožňuje.

Akce s klíči – Vyměnit klíč, Nový privátní klíč a Zneplatnit – platí okamžitě po potvrzení.

Klíče Turnstile v kartě Ochrana proti botům (Turnstile) se ukládají vlastním tlačítkem Uložit klíče.

Všechno ostatní na stránce (povolené weby, přepínače ochrany proti zneužití, mobilní aplikace, seznam blokovaných hodnot, limit na IP, povolené domény odkazů, e-maily na příjemce a volba při vyčerpání kreditů) je jen rozpracované, dokud vpravo nahoře nekliknete na Uložit. Tlačítko je aktivní, jen když jste něco změnili. Každé uložení se zapíše do audit logu jako security.updated.

Karta Veřejný klíč ukazuje váš klíč pk_… s tlačítkem pro zkopírování. Tento klíč patří do vašeho webu – klidně ho zveřejněte, protože požadavky s ním procházejí kontrolou povolených webů, CAPTCHA a limitů. Viz Public key a private key.

Jak vyměnit veřejný klíč

Sekce “Jak vyměnit veřejný klíč”

Klíč vyměňte, když i přes ostatní ochrany vidíte zneužití.

  1. Klikněte na Vyměnit klíč.
  2. V dialogu Vyměnit veřejný klíč? potvrďte tlačítkem Vyměnit klíč.
  3. Zkopírujte nový klíč a nasaďte ho na web.

Starý klíč funguje ještě 24 hodin. Do té doby karta ukazuje, který předchozí klíč ještě funguje a do kdy. Potom požadavky se starým klíčem končí chybou invalid_public_key.

Privátní klíče jsou jen pro servery – Node SDK, cURL, váš backend. V tabulce vidíte u každého klíče Název s datem vytvoření, poslední čtyři znaky ve sloupci Klíč a kdy byl Naposledy použit (Nikdy, pokud ještě nebyl).

Organizace může mít nejvýš 20 aktivních privátních klíčů.

Jak vytvořit privátní klíč

Sekce “Jak vytvořit privátní klíč”
  1. Klikněte na Nový privátní klíč.
  2. Zadejte Název, podle kterého poznáte, kde klíč používáte, např. „Produkční backend“, a klikněte na Vytvořit.
  3. Dialog Váš nový privátní klíč ukáže celý klíč. Hned ho zkopírujte a uložte do tajných proměnných serveru nebo do správce hesel.
  4. Klikněte na Mám ho bezpečně uložený.

Jak zneplatnit privátní klíč

Sekce “Jak zneplatnit privátní klíč”
  1. V řádku klíče klikněte na Zneplatnit.
  2. V dialogu potvrďte tlačítkem Zneplatnit.

Zneplatnění platí okamžitě – požadavky s klíčem hned končí chybou invalid_private_key. Chcete-li klíč vyměnit bez výpadku, vytvořte nejdřív nový, nasaďte ho, počkejte, až se u starého klíče přestane měnit Naposledy použit, a teprve pak starý zneplatněte.

S veřejným klíčem smí odesílat jen domény uvedené v Povolených webech. Frontmail je porovnává s hlavičkou Origin, kterou posílá prohlížeč. Podrobnosti v Povolených doménách.

Podporované tvary:

Záznam Odpovídá
example.com Přesně této doméně.
*.example.com Libovolné subdoméně example.com.
localhost:3000 Hostiteli s konkrétním portem – hodí se pro vývoj na vlastním počítači.

Když vložíte celou adresu, třeba https://example.com/kontakt, dashboard si z ní nechá jen doménu.

  1. Zadejte doménu do pole Přidat doménu.
  2. Klikněte na Přidat (nebo stiskněte Enter). Doména se objeví jako štítek nad polem.
  3. Klikněte na Uložit.

Doménu odeberete křížkem ve štítku a následným Uložit.

Ochrana proti botům (Turnstile)

Sekce “Ochrana proti botům (Turnstile)”

Na této kartě jsou vlastní klíče Cloudflare Turnstile vaší organizace. Šablony se zapnutým Vyžadovat CAPTCHA (Turnstile) přijmou požadavky z vašich webů jen s tokenem Turnstile a Frontmail ho ověří secret key, který tu uložíte. Bez klíčů skončí požadavky z webů na takové šablony chybou captcha_not_configured.

Proč vlastní klíče: bezplatný tarif Cloudflare povoluje jen 10 domén na widget, takže jeden klíč Frontmailu weby všech zákazníků nepokryje. Váš widget je zdarma a funguje jen na vašich doménách.

Jak přidat klíče Turnstile

Sekce “Jak přidat klíče Turnstile”
  1. V dashboardu Cloudflare otevřete Turnstile → Add widget, pojmenujte ho, přidejte domény svého webu (např. example.com, www.example.com; localhost jen na zkoušení), nechte režim Managed a klikněte na Create.
  2. Zkopírujte Site Key a Secret Key.
  3. Zpátky na stránce Zabezpečení vložte oba klíče do karty Ochrana proti botům (Turnstile) a klikněte na Uložit klíče.
  4. Klikněte na Zapnout CAPTCHA u všech šablon a CAPTCHA se jedním kliknutím zapne u všech stávajících šablon. Šablony použité jako automatická odpověď se přeskočí.

Při uložení Frontmail secret key nejdřív ověří u Cloudflare – špatný klíč odmítne se srozumitelnou hláškou a nic neuloží. Klíče se uloží hned (tlačítko Uložit celé stránky k tomu není potřeba) a do audit logu se zapíšou jako security.turnstile.updated; zapnutí CAPTCHA u všech šablon jako template.captcha_enabled.

  • Secret key jde jen zapsat: uloží se šifrovaně a už se nikdy nezobrazí – karta ukazuje jen site key a od kdy jsou klíče nastavené. Chcete-li je změnit, klikněte na Vyměnit klíče a vložte nové; když je chcete přestat používat, klikněte na Odebrat klíče a potvrďte dotaz Odebrat klíče Turnstile? (security.turnstile.removed). Šablony si nastavení CAPTCHA ponechají, takže po odebrání klíčů budou požadavky z webů na ně selhávat, dokud klíče znovu nepřidáte.
  • Jakmile jsou klíče uložené, mají nové šablony CAPTCHA zapnutou automaticky. Dřív vytvořené šablony si své nastavení ponechají.
  • Karta Kód pro web v editoru šablony pak obsahuje widget s vaším site key.
  • Pro lokální vývoj můžete použít testovací klíče Cloudflare – nikdy ale v produkci.

Mobilní aplikace postavené na @frontmail/react-native tyto klíče nepotřebují – používají sdílený mobilní klíč Frontmailu.

Ochrana proti zneužití

Sekce “Ochrana proti zneužití”

Zda šablona vyžaduje CAPTCHA Turnstile, se nastavuje u každé šablony zvlášť v editoru, ne tady – viz Cloudflare Turnstile. Karta Ochrana proti zneužití má čtyři přepínače:

Přepínač Co dělá
Blokovat headless prohlížeče Odmítá požadavky s veřejným klíčem z automatizovaných prohlížečů, jako je Puppeteer. Ve výchozím stavu vypnuto. Viz blockHeadless.
Striktní parametry Odmítá požadavky s parametry, které šablona nezná, místo aby je ignoroval. Ve výchozím stavu vypnuto.
Povolit API s privátním klíčem Vaše servery mohou odesílat s privátním klíčem, u kterého se kontrola webu přeskakuje. Ve výchozím stavu zapnuto. Pokud posíláte jen z prohlížeče, vypněte ho – požadavky s privátním klíčem pak skončí chybou 403 forbidden.
Povolit privátní klíč v prohlížeči Přijme požadavky s privátním klíčem, které přijdou z webové stránky (s hlavičkou Origin). Ve výchozím stavu vypnuto – takové požadavky skončí chybou 403 private_key_in_browser, protože klíč by si mohl zkopírovat každý návštěvník stránky. Zapínejte jen pro interní nástroje; po zapnutí se zobrazí upozornění. Viz Klíče.

Po změně přepínače nezapomeňte kliknout na Uložit.

Nativní aplikace (React Native, Flutter, Swift, Kotlin) neposílají hlavičku Origin, takže jejich požadavky – stejně jako všechny požadavky s veřejným klíčem bez Origin i Referer – skončí chybou 403 origin_not_allowed, i když nemáte nastavené žádné povolené weby. Karta Mobilní aplikace má jediný přepínač, Povolit mobilní aplikace (ve výchozím stavu vypnuto). Když ho zapnete, přijmeme požadavky s veřejným klíčem bez hlavičky Origin i Referer a jejich CAPTCHA ověříme sdíleným mobilním klíčem Frontmailu. Požadavky z webů dál kontrolujeme podle seznamu. Podrobnosti najdete v části Povolené domény → Mobilní aplikace.

Jak povolit mobilní aplikace

Sekce “Jak povolit mobilní aplikace”
  1. Zapněte Povolit mobilní aplikace.
  2. Přečtěte si varování, které se objeví pod přepínačem.
  3. Klikněte na Uložit.

Seznam blokovaných hodnot

Sekce “Seznam blokovaných hodnot”

Seznam blokovaných hodnot zastaví známé spammery dřív, než jejich požadavky spotřebují kredit.

  • Blokované hodnoty – jedna na řádek: e-mailové adresy, domény (spam.example nebo @spam.example) nebo přesné hodnoty parametru.
  • Kontrolovaný parametr – parametr, který se kromě příjemců porovnává se seznamem, např. email s adresou návštěvníka v kontaktním formuláři.

Požadavky, které se shodují, skončí chybou recipient_blocked. Více v části Block list.

Limit požadavků na IP adresu

Sekce “Limit požadavků na IP adresu”

Limit požadavků na IP adresu určuje, jak často může jeden návštěvník odeslat vaše formuláře s veřejným klíčem. Nastavte Požadavků (1–1 000) a Za (sekund) (1–86 400); věta pod poli výsledek shrne. Výchozí hodnota je 10 požadavků za 60 sekund. Požadavky nad limit dostanou 429 rate_limited a kredity nespotřebují. Požadavky s privátním klíčem se na IP adresu neomezují – viz Rate limity.

Povolené domény odkazů

Sekce “Povolené domény odkazů”

Když šablona bere příjemce z parametrů a odesílá se veřejným klíčem – a u každé automatické odpovědi – smějí odkazy v e-mailu vést jen na domény, kterým věříte. Odkazy napsané přímo v šabloně a vaše povolené weby jsou povolené vždy; další domény přidejte do Povolené domény odkazů, jednu na řádek: example.com (přesně tento host) nebo *.example.com (jen subdomény). Neplatné řádky se označí a zablokují Uložit. Požadavky s odkazem jinam skončí chybou link_not_allowed. Viz Povolené odkazy a zámek obsahu.

E-mailů na příjemce za den (1–1 000, výchozí 5) omezuje, kolik e-mailů s dynamickým příjemcem (veřejný klíč) a automatických odpovědí dostane jedna adresa za den (UTC). Nad limit požadavky skončí chybou 429 rate_limited (details.scope: "recipient") a automatická odpověď se nevytvoří.

Tato karta určuje, co se stane s novými e-maily, když organizaci nezbývají kredity:

Volba Chování
Pozdržet e-maily (Doporučeno, výchozí) E-maily se přijmou a čekají v Pozdržených zprávách. Jakmile přidáte kredity, odejdou automaticky.
Odmítat požadavky API odpoví 402 insufficient_credits a nic se neukládá – co návštěvníkovi sdělit, rozhodne váš web.

Vyberte volbu a klikněte na Uložit. Celý obrázek včetně toho, jak se pozdržené e-maily uvolňují, najdete v Hold frontě.