Kontaktní formulář vracel potvrzení. Leady nedorazily. Nikdo to měsíce nezjistil.

30. 7. 2026
AI
Webová analytika
Datová bezpečnost
Lukáš Běhounek
BI Analyst
Návrhu a implementaci podnikových IT architektur se věnuji už přes 10 let. Zaměřuji se hlavně na datové systémy, cloud a integrace. Baví mě propojovat byznys s technologiemi a sledovat, kam se posouvá AI. Ve volném čase létám, jsem světový šampion v přesnosti přistání, a stejnou preciznost a systematický přístup si nosím i do práce.

Většina auditů webu sahá jen tam, kam se člověk dostane ručně za pár hodin. Očividné problémy jako pomalé načítání nebo chybějící meta tag se zachytí. Všechno, co vyžaduje systematické prověření, propadne sítem.

A přitom nejde o maličkosti. Spouští se analytika správně v každém stavu souhlasu s cookies? Jsou všechny skripty třetích stran přiznané v zásadách ochrany osobních údajů? Obstojí Core Web Vitals na mobilu? Rozumí vyhledávače a AI tomu, o čem váš web je? Důvěřují mu prohlížeče a crawlery?

Tyhle věci běžný audit mine. A přitom vám dokážou zlomit vaz při první otázce, která přijde od vývojářů. Náš AI audit je odhalí. Dostanete jeden komplexní report, ve kterém nic nechybí.

Co dostanete?

Dostanete kompletní písemný report a prezentaci. Pokrývají 11 specifických oblastí a obsahují konkrétní nálezy, odkazy na důkazy a prioritizovaná doporučení.

Audit automaticky prochází živý web, analyzuje odchozí HTTP požadavky, čte JavaScriptovou konzoli a tam, kde je potřeba větší detail, rozšiřuje své zkoumání o další dostupné open-source analytické nástroje. Celé to na pozadí kompletně orchestruje naše AI platforma přes MCP a skripty. Všechny operace probíhají asynchronně v cloudu a uživatel pak jen dostane hotový výsledek. Není tedy třeba žádných ručních kroků.

Vše, co AI najde, se ukládá do strukturovaných souborů, které přikládáme do klientské prezentace. Máte tak k dispozici nejen závěry, ale i data, která za nimi stojí.

Proč zrovna AI

Mezera mezi tím, co audit pokryje, a tím, co web ve skutečnosti dělá, je převážně otázkou času. Ruční kontrola 11 oblastí by seniornímu auditorovi zabrala minimálně dva až tři dny. A i pak se některé oblasti ručně zvládnout nedají: ověřování stavů souhlasu, úplný výčet skriptů třetích stran nebo trasování přesměrování napříč více než 50 URL.

S AI auditem se mění tři věci:

Pokrytí přestává záviset na tom, co auditora napadlo zkontrolovat. Lidští auditoři si přirozeně vytvářejí zažité postupy a zkratky. Web, který na první pohled působí čistě, projde mírnější kontrolou infrastruktury než ten viditelně zanedbaný. U dlouholetého klienta se snadno sklouzne k tomu, že se předpokládá to nejlepší. Jsou to pochopitelné instinkty, jak ušetřit čas. A právě kvůli nim se na problémy přichází pozdě, nebo vůbec. Třeba zastaralé PHP 7.4 nebo skryté přesměrování z HTTPS na HTTP odhalíme jen proto, že každý web projde stejnou systematickou kontrolou bez ohledu na první dojem. Žádného auditora, který se soustředí na to, co vypadá rizikově, by u moderně působícího webu nenapadlo prověřovat hlavičky odpovědí kvůli prozrazené verzi PHP.

Ověřování stavů souhlasu napříč všemi cestami se stává proveditelným. Abyste správně ověřili režim souhlasu (consent mode), musíte sledovat, co se na webu spouští ve třech situacích: když návštěvník souhlas neudělil, když ho přijal a když ho odmítl. A to napříč různými typy stránek, včetně vstupů, které lištu se souhlasem úplně obcházejí, jako je příchod přes přímou adresu, proklik z e-mailu nebo affiliate odkaz. Ruční audit obvykle prověří jeden dva stavy na jedné dvou stránkách a zbytek si domyslí. Systematické ověření projde každou kombinaci a jako důkaz zachytí skutečný síťový provoz. Právě takhle ověřujeme i porušení GDPR. Ne odhadem, ale pozorováním skutečného provozu.

Důkazy se zachytávají během auditu, ne rekonstruují z paměti. Lidský auditor si během práce dělá poznámky a samotné nálezy z nich sepisuje až dodatečně. Konkrétní podklady se přitom obvykle ztratí: daný síťový požadavek, zápis do dataLayer nebo chyba v konzoli i s přesným obsahem. Když se pak implementační tým zeptá „spouští se to opravdu i na mobilu?“, často není čím to doložit. Systematický přístup naproti tomu ukládá strukturované důkazy ke každému nálezu už v průběhu auditu. Nejen výsledek, ale i samotné pozorování, ze kterého vychází.

Dva nečekané nálezy, hodnocení kvality kódu stránky (DOM) a doporučení na nasazení CDN, vzešly ze stejného principu: AI o tom, co vidí, skutečně uvažuje, místo aby jen odškrtávala položky v seznamu. Když narazí na zbytečně složitou strukturu stránky, dokáže posoudit, jestli dává smysl, nebo jde jen o nahromaděný balast. Takový úsudek zvládne i lidský auditor při celodenní zakázce. Jenže ten závisí na tom, kdo je zrovna u toho, čeho si všimne a jestli se to stihne zapsat dřív, než schůzka skončí.

Ve výsledku se tyhle tři věci sčítají. Rychlost znamená, že rozhodnutí nemusejí čekat na audit. Důkazy znamenají, že se implementační týmy nepřou o to, jestli problém existuje, protože ho vidí doložený. A komplexní pokrytí znamená, že se nic nevynoří jako nepříjemné překvapení o tři měsíce později.

Co znamená „komplexní“ doopravdy

V databy.io auditujeme napříč 11 oblastmi:

•     Analytika a měření: konfigurace GA4, struktura dataLayer, taxonomie událostí, server-side nasazení

•     Správa souhlasu: chování CMP, co se spouští před souhlasem versus po něm, co se spouští po odmítnutí

•     Consent Mode v2: jestli se signál správně přenáší do Googlu a reklamních platforem

•     Skripty třetích stran: kompletní inventář včetně skriptů, které v zásadách ochrany osobních údajů přiznané nejsou

•     Výkon: Core Web Vitals (desktop i mobil), hlavní faktory s největším dopadem

•     SEO: title, meta, struktura nadpisů, kanonizace, direktivy

•     Strukturovaná data: implementace schémat Product, Organization, BreadcrumbList

•     Přístupnost: soulad s WCAG, kontrastní poměry, pokrytí alt textů, navigace klávesnicí

•     Připravenost pro AI: pokrytí entit, úplnost strukturovaných dat, llms.txt

•     E-commerce: produktové feedy, nákupní funnel v GA4, přesnost konverzních signálů pro PPC

•     Infrastruktura: bezpečnostní hlavičky, konfigurace HTTPS, aktuálnost sitemapy a feedů

Žádná z těchto oblastí pro nás není políčko k zaškrtnutí. Každou věc skutečně vyzkoušíme a ukážeme vám, co jsme zjistili.

Důkazy, ne tvrzení

Každý nález nese úroveň jistoty:

•     Ověřeno: přímo jsme to pozorovali a potvrdili z více zdrojů. Viděli jsme síťový požadavek, potvrdili spuštění tagu ve správném stavu souhlasu a ověřili proti dataLayer.

•     Odvozeno: nález podporuje jeden zdroj dat a alternativní vysvětlení je nepravděpodobné.

•     Nejisté: narazili jsme na signál, který jsme nedokázali potvrdit, a říkáme to na rovinu.

Žádné odhady. Žádné nálezy prezentované jako jisté, když jisté nejsou. Pokud si nejsme jistí, report to říká.

Záleží na tom víc, než se zdá. Audit, který říká „GA4 se zdá být nakonfigurované správně“, je implementačnímu týmu k ničemu. Audit, který říká „událost purchase v GA4 se spouští při potvrzení objednávky, pozorováno ve 3 ze 3 testovacích transakcí, se správnými parametry transaction_id a revenue“, je něco, podle čeho se dá jednat.

Nálezy, které nás překvapily

Během prvních auditů nás systém nejednou překvapil. Odhalil nálezy, které jsme v takovém detailu nečekali. Tady jsou ty nejzajímavější:

1.    Nefunkční kontaktní formulář: vracel hlášku o úspěšném odeslání kontaktních údajů, ale odeslané zprávy nikdy nedorazily. Klient tak potichu přicházel o leady.

2.    Downgrade na HTTP: server přesměrovával HTTPS požadavky na obyčejné HTTP a strhával tím šifrování. Není to chybná konfigurace, která by se ohlásila sama; musíte sledovat řetězec požadavků, abyste to odhalili.

3.    Skrytý skript třetí strany: načítaný z neobvyklé domény se záměrně obfuskovaným kódem, z toho druhu, který běžný inventář označí jako „neznámý“ a tím to skončí. Audit ho deobfuskoval, identifikoval dodavatele a zařadil: nešlo o bezpečnostní hrozbu, ale o nepřiznaný marketingový pixel chybějící v zásadách ochrany osobních údajů. Na tom rozlišení záleží: jedno je právní problém, druhé potenciálně bezpečnostní.

4.    PHP 7.4 na produkčním serveru: PHP 7.4 dosáhlo konce životnosti v listopadu 2022. Od té doby nedostalo žádné bezpečnostní záplaty. Server svou verzi PHP navíc inzeroval v HTTP hlavičkách odpovědí, což je samo o sobě prohřešek (zveřejňujete tím užitečné informace pro útočníky). Audit zachytil obojí: zastaralé prostředí i jeho prozrazení.

5.    Chybná přesměrování, prošlé 404, URL mířící na starou značku klienta: stránky stále odkazovaly na předchozí doménu i po rebrandu. Některá přesměrování byla špatně, některé cíle vracely 404 a nic z toho nebylo z homepage vidět.

6.    Překlepy v metadatech a strukturovaných datech: špatně napsané názvy produktů ve značkování schema.org, title tagy s přebytečnými znaky. Jsou to drobnosti, které se ale nabalují: chyby ve strukturovaných datech ovlivňují způsobilost pro rich results, překlepy v title ovlivňují prokliky.

7.    Chybějící bezpečnostní hlavičky: žádná Content-Security-Policy, žádná HSTS, žádná Referrer-Policy. Standardní obrana, která prostě chyběla.

8.    Pětkrát zduplikované JavaScriptové knihovny: stejná knihovna načtená pětkrát z různých zdrojů, jak se postupně naskládala přes migrace CMS, instalace pluginů a změny šablon. Každá instance přidávala čas načítání a žádná po té předchozí neuklidila.

9.    Vícero porušení ePrivacy a GDPR: cookies nastavované před souhlasem, trackery spouštějící se ve stavu odmítnutí a tagy v kontejneru nepřiznané v zásadách ochrany osobních údajů. Každé jsme ověřili pozorováním skutečného síťového provozu v jednotlivých stavech souhlasu.

10. Hodnocení kvality DOM: nejen to, že „stránka je pomalá“, ale úsudek o tom, jestli je HTML čisté a sémantické, nebo jestli je DOM nafouklý zbytečným vnořováním, redundantními obaly a prezentačním značkováním. Takové pozorování udělá seniorní vývojář při code review. Tohle jsme od automatizovaného auditu nečekali.

11. Proaktivní doporučení CDN: na webu, kde to dávalo smysl, audit pomalé doručování obrázků nejen označil, ale rovnou navrhl servírovat je z rychlé, bezcookies CDN se správnými cache hlavičkami a vysvětlil, proč by zrovna tomuhle webu prospělo. Žádná obecná poučka, ale skutečné doporučení utvářené tím, co web dělal.

Poslední dva body nebyly v kontrolním seznamu auditu. Model je našel sám.

Nic ze zbytku není exotické. Šlo o reálné weby klientů, v produkci, nepovšimnuté, protože nikdo neměl systematický proces, jak je zkontrolovat.

Čtěte dále

Napište nám

Odesláním formuláře berete na vědomí naše zásady ochrany osobních údajů.
Děkujeme, zpráva byla úspěšně odeslána!
Omlouváme se, ale zprávu nelze odeslat.