Nastavení zabezpečení
Na stránce Zabezpečení najdete API klíče organizace a všechno, co chrání váš veřejný klíč před zneužitím.

Kdo může stránku používat
Sekce “Kdo může stránku používat”| Role | Přístup |
|---|---|
| Vlastník, Admin | Vidí a mění všechno. |
| Vývojář | Jen pro čtení: vidí klíče i nastavení, ale nemá žádná tlačítka a pole jsou neaktivní. |
| Čtenář, Fakturace | Bez přístupu – stránka jen oznámí, že to jejich role neumožňuje. |
Ukládání změn
Sekce “Ukládání změn”Akce s klíči – Vyměnit klíč, Nový privátní klíč a Zneplatnit – platí okamžitě po potvrzení.
Klíče Turnstile v kartě Ochrana proti botům (Turnstile) se ukládají vlastním tlačítkem Uložit klíče.
Všechno ostatní na stránce (povolené weby, přepínače ochrany proti zneužití, mobilní aplikace, seznam blokovaných
hodnot, limit na IP, povolené domény odkazů, e-maily na příjemce a volba při vyčerpání kreditů) je jen rozpracované, dokud vpravo nahoře
nekliknete na Uložit. Tlačítko je aktivní, jen když jste něco změnili. Každé uložení se zapíše
do audit logu jako security.updated.
Veřejný klíč
Sekce “Veřejný klíč”Karta Veřejný klíč ukazuje váš klíč pk_… s tlačítkem pro zkopírování. Tento klíč patří do
vašeho webu – klidně ho zveřejněte, protože požadavky s ním procházejí kontrolou povolených webů,
CAPTCHA a limitů. Viz Public key a private key.
Jak vyměnit veřejný klíč
Sekce “Jak vyměnit veřejný klíč”Klíč vyměňte, když i přes ostatní ochrany vidíte zneužití.
- Klikněte na Vyměnit klíč.
- V dialogu Vyměnit veřejný klíč? potvrďte tlačítkem Vyměnit klíč.
- Zkopírujte nový klíč a nasaďte ho na web.
Starý klíč funguje ještě 24 hodin. Do té doby karta ukazuje, který předchozí klíč ještě
funguje a do kdy. Potom požadavky se starým klíčem končí chybou
invalid_public_key.
Privátní klíče
Sekce “Privátní klíče”Privátní klíče jsou jen pro servery – Node SDK, cURL, váš backend. V tabulce vidíte u každého klíče Název s datem vytvoření, poslední čtyři znaky ve sloupci Klíč a kdy byl Naposledy použit (Nikdy, pokud ještě nebyl).
Organizace může mít nejvýš 20 aktivních privátních klíčů.
Jak vytvořit privátní klíč
Sekce “Jak vytvořit privátní klíč”- Klikněte na Nový privátní klíč.
- Zadejte Název, podle kterého poznáte, kde klíč používáte, např. „Produkční backend“, a klikněte na Vytvořit.
- Dialog Váš nový privátní klíč ukáže celý klíč. Hned ho zkopírujte a uložte do tajných proměnných serveru nebo do správce hesel.
- Klikněte na Mám ho bezpečně uložený.
Jak zneplatnit privátní klíč
Sekce “Jak zneplatnit privátní klíč”- V řádku klíče klikněte na Zneplatnit.
- V dialogu potvrďte tlačítkem Zneplatnit.
Zneplatnění platí okamžitě – požadavky s klíčem hned končí chybou
invalid_private_key. Chcete-li klíč vyměnit bez
výpadku, vytvořte nejdřív nový, nasaďte ho, počkejte, až se u starého klíče přestane měnit
Naposledy použit, a teprve pak starý zneplatněte.
Povolené weby
Sekce “Povolené weby”S veřejným klíčem smí odesílat jen domény uvedené v Povolených webech. Frontmail je porovnává
s hlavičkou Origin, kterou posílá prohlížeč. Podrobnosti v Povolených doménách.
Podporované tvary:
| Záznam | Odpovídá |
|---|---|
example.com |
Přesně této doméně. |
*.example.com |
Libovolné subdoméně example.com. |
localhost:3000 |
Hostiteli s konkrétním portem – hodí se pro vývoj na vlastním počítači. |
Když vložíte celou adresu, třeba https://example.com/kontakt, dashboard si z ní nechá jen
doménu.
Jak povolit web
Sekce “Jak povolit web”- Zadejte doménu do pole Přidat doménu.
- Klikněte na Přidat (nebo stiskněte Enter). Doména se objeví jako štítek nad polem.
- Klikněte na Uložit.
Doménu odeberete křížkem ve štítku a následným Uložit.
Ochrana proti botům (Turnstile)
Sekce “Ochrana proti botům (Turnstile)”Na této kartě jsou vlastní klíče Cloudflare Turnstile vaší organizace.
Šablony se zapnutým Vyžadovat CAPTCHA (Turnstile) přijmou požadavky z vašich webů jen s tokenem
Turnstile a Frontmail ho ověří secret key, který tu uložíte. Bez klíčů skončí požadavky z webů na
takové šablony chybou captcha_not_configured.
Proč vlastní klíče: bezplatný tarif Cloudflare povoluje jen 10 domén na widget, takže jeden klíč Frontmailu weby všech zákazníků nepokryje. Váš widget je zdarma a funguje jen na vašich doménách.
Jak přidat klíče Turnstile
Sekce “Jak přidat klíče Turnstile”- V dashboardu Cloudflare otevřete Turnstile → Add widget,
pojmenujte ho, přidejte domény svého webu (např.
example.com,www.example.com;localhostjen na zkoušení), nechte režim Managed a klikněte na Create. - Zkopírujte Site Key a Secret Key.
- Zpátky na stránce Zabezpečení vložte oba klíče do karty Ochrana proti botům (Turnstile) a klikněte na Uložit klíče.
- Klikněte na Zapnout CAPTCHA u všech šablon a CAPTCHA se jedním kliknutím zapne u všech stávajících šablon. Šablony použité jako automatická odpověď se přeskočí.
Při uložení Frontmail secret key nejdřív ověří u Cloudflare – špatný klíč odmítne se srozumitelnou
hláškou a nic neuloží. Klíče se uloží hned (tlačítko Uložit celé stránky k tomu není potřeba)
a do audit logu se zapíšou jako security.turnstile.updated; zapnutí
CAPTCHA u všech šablon jako template.captcha_enabled.
- Secret key jde jen zapsat: uloží se šifrovaně a už se nikdy nezobrazí – karta ukazuje jen
site key a od kdy jsou klíče nastavené. Chcete-li je změnit, klikněte na Vyměnit klíče a vložte
nové; když je chcete přestat používat, klikněte na Odebrat klíče a potvrďte dotaz Odebrat
klíče Turnstile? (
security.turnstile.removed). Šablony si nastavení CAPTCHA ponechají, takže po odebrání klíčů budou požadavky z webů na ně selhávat, dokud klíče znovu nepřidáte. - Jakmile jsou klíče uložené, mají nové šablony CAPTCHA zapnutou automaticky. Dřív vytvořené šablony si své nastavení ponechají.
- Karta Kód pro web v editoru šablony pak obsahuje widget s vaším site key.
- Pro lokální vývoj můžete použít testovací klíče Cloudflare – nikdy ale v produkci.
Mobilní aplikace postavené na @frontmail/react-native tyto
klíče nepotřebují – používají sdílený mobilní klíč Frontmailu.
Ochrana proti zneužití
Sekce “Ochrana proti zneužití”Zda šablona vyžaduje CAPTCHA Turnstile, se nastavuje u každé šablony zvlášť v editoru, ne tady – viz Cloudflare Turnstile. Karta Ochrana proti zneužití má čtyři přepínače:
| Přepínač | Co dělá |
|---|---|
| Blokovat headless prohlížeče | Odmítá požadavky s veřejným klíčem z automatizovaných prohlížečů, jako je Puppeteer. Ve výchozím stavu vypnuto. Viz blockHeadless. |
| Striktní parametry | Odmítá požadavky s parametry, které šablona nezná, místo aby je ignoroval. Ve výchozím stavu vypnuto. |
| Povolit API s privátním klíčem | Vaše servery mohou odesílat s privátním klíčem, u kterého se kontrola webu přeskakuje. Ve výchozím stavu zapnuto. Pokud posíláte jen z prohlížeče, vypněte ho – požadavky s privátním klíčem pak skončí chybou 403 forbidden. |
| Povolit privátní klíč v prohlížeči | Přijme požadavky s privátním klíčem, které přijdou z webové stránky (s hlavičkou Origin). Ve výchozím stavu vypnuto – takové požadavky skončí chybou 403 private_key_in_browser, protože klíč by si mohl zkopírovat každý návštěvník stránky. Zapínejte jen pro interní nástroje; po zapnutí se zobrazí upozornění. Viz Klíče. |
Po změně přepínače nezapomeňte kliknout na Uložit.
Mobilní aplikace
Sekce “Mobilní aplikace”Nativní aplikace (React Native, Flutter, Swift, Kotlin) neposílají hlavičku Origin, takže jejich
požadavky – stejně jako všechny požadavky s veřejným klíčem bez Origin i Referer – skončí chybou
403 origin_not_allowed, i když nemáte nastavené žádné
povolené weby. Karta Mobilní aplikace má jediný přepínač, Povolit mobilní aplikace (ve
výchozím stavu vypnuto). Když ho zapnete, přijmeme požadavky s veřejným klíčem bez hlavičky Origin
i Referer a jejich CAPTCHA ověříme sdíleným mobilním klíčem Frontmailu. Požadavky z webů dál
kontrolujeme podle seznamu. Podrobnosti najdete v části
Povolené domény → Mobilní aplikace.
Jak povolit mobilní aplikace
Sekce “Jak povolit mobilní aplikace”- Zapněte Povolit mobilní aplikace.
- Přečtěte si varování, které se objeví pod přepínačem.
- Klikněte na Uložit.
Seznam blokovaných hodnot
Sekce “Seznam blokovaných hodnot”Seznam blokovaných hodnot zastaví známé spammery dřív, než jejich požadavky spotřebují kredit.
- Blokované hodnoty – jedna na řádek: e-mailové adresy, domény (
spam.examplenebo@spam.example) nebo přesné hodnoty parametru. - Kontrolovaný parametr – parametr, který se kromě příjemců porovnává se seznamem, např.
emails adresou návštěvníka v kontaktním formuláři.
Požadavky, které se shodují, skončí chybou
recipient_blocked. Více v části
Block list.
Limit požadavků na IP adresu
Sekce “Limit požadavků na IP adresu”Limit požadavků na IP adresu určuje, jak často může jeden návštěvník odeslat vaše formuláře
s veřejným klíčem. Nastavte Požadavků (1–1 000) a Za (sekund) (1–86 400); věta pod poli
výsledek shrne. Výchozí hodnota je 10 požadavků za 60 sekund. Požadavky nad limit dostanou
429 rate_limited a kredity nespotřebují. Požadavky s privátním klíčem se na IP adresu
neomezují – viz Rate limity.
Povolené domény odkazů
Sekce “Povolené domény odkazů”Když šablona bere příjemce z parametrů a odesílá se veřejným klíčem – a u každé
automatické odpovědi – smějí odkazy v e-mailu vést jen na domény,
kterým věříte. Odkazy napsané přímo v šabloně a vaše povolené weby jsou povolené vždy; další domény
přidejte do Povolené domény odkazů, jednu na řádek: example.com (přesně tento host) nebo
*.example.com (jen subdomény). Neplatné řádky se označí a zablokují Uložit. Požadavky s odkazem
jinam skončí chybou link_not_allowed. Viz
Povolené odkazy a zámek obsahu.
E-mailů na příjemce za den (1–1 000, výchozí 5) omezuje, kolik e-mailů s dynamickým
příjemcem (veřejný klíč) a automatických odpovědí dostane jedna adresa za den (UTC). Nad limit
požadavky skončí chybou 429 rate_limited (details.scope: "recipient") a automatická odpověď se
nevytvoří.
Když dojdou kredity
Sekce “Když dojdou kredity”Tato karta určuje, co se stane s novými e-maily, když organizaci nezbývají kredity:
| Volba | Chování |
|---|---|
| Pozdržet e-maily (Doporučeno, výchozí) | E-maily se přijmou a čekají v Pozdržených zprávách. Jakmile přidáte kredity, odejdou automaticky. |
| Odmítat požadavky | API odpoví 402 insufficient_credits a nic se neukládá – co návštěvníkovi sdělit, rozhodne váš web. |
Vyberte volbu a klikněte na Uložit. Celý obrázek včetně toho, jak se pozdržené e-maily uvolňují, najdete v Hold frontě.