Newsletter 365tipů můžete číst zdarma. Placené předplatné je dobrovolná podpora, která pomáhá webu pokračovat.
Podpořit 365tipů

TIP#3327: Jak poznat skutečný státní web? Doména gov.cz pomůže, ale sama na podvodníky nestačí

Provozovatel podvodného web nemusí napadnout stát ani jeho servery. Stačí, když se ve vyhledávači objeví dřív než ten pravý, použije podobnou adresu a přesvědčí vás, abyste na něm zaplatili. Přesun státních služeb pod gov.cz je užitečný, ale řeší jen část problému.

POZNÁMKA: Další kousek co jsem původně psal pro Lidovky. Začal důkladnou rešerší, vznikl článek pro Lidovky (Státní internetové služby mají být pod doménu gov.cz. Podvodům se tím však nezabrání) a pak ChatGPT spojila (kratší) článek s rešerší do této delší podoby.

Dálniční známky se letos přestěhovaly z edalnice.cz na edalnice.gov.cz. Stát tím udělal správnou věc. Po letech, kdy měl každý úřad a každá služba vlastní adresu, konečně vzniká alespoň jednoduché pravidlo: státní internetové služby mají být pod gov.cz. Ministerstvo dopravy změnu oznámilo 24. června 2026.

Jenže podvodníci nepotřebují státní web prolomit. Stačí jim zařídit, aby se na něj člověk vůbec nedostal.

Dobře to ukazuje případ, který Policie ČR popsala 10. července (link už nevede na článek, předělávají web a nepřesměrovávají). Žena si chtěla koupit roční dálniční známku. Přes vyhledávač se dostala na web, který vypadal důvěryhodně, zadala registrační značku, e-mail a údaje platební karty.

Stránka po ní chtěla 2 570 korun, tedy přesně tolik, kolik letos roční dálniční známka skutečně stojí. Oficiální ceník eDalnice potvrzuje cenu 2 570 Kč. Podrobnosti původní policejní zprávy, jejíž detail už policejní archiv bohužel nevrací, zachovává její přepis zde.

Web edalnise(tečka)sbs ale nebyl státní e-shop, známku žena nedostala a později ji banka upozornila na neoprávněnou transakci ve výši 1 570 eur.

TIP: K principu podobných útoků se hodí starší Co je to phishing a proč tomu říkáme rhybaření?

Právě podobným podvodům má částečně pomoci zabránit přesun státních služeb na jednotnou doménu.

Stát má na internetu vypadat jako stát

Ministerstvo dopravy přesunulo oficiální e-shop s dálničními známkami na edalnice.gov.cz 24. června. Změnu vysvětlovalo mimo jiné tím, že jednotná státní doména lidem usnadní rozpoznání oficiálního státního webu. Původní edalnice.cz má podle ministerstva zůstat funkční a přesměrovávat na novou adresu.

To dává smysl.

Dosavadní český internetový stát byl směsicí adres, u kterých běžný člověk často neměl šanci z názvu poznat, zda skutečně patří veřejné správě. Různé služby sídlily na samostatných doménách a stát po občanech prakticky chtěl, aby si každou z nich pamatovali zvlášť.

Gov.cz přináší jednoduché pravidlo. Pokud služba sídlí například na edalnice.gov.cz, samotnou doménu gov.cz kontroluje stát.

Digitální a informační agentura letos oznámila dokončení hlavní části přesunu ústředních orgánů státní správy. Přes její systém tehdy 71 správců spravovalo 481 státních domén. Původní adresy mají podle pravidel zůstat aktivní minimálně do roku 2030 a většinu z nich si má stát ponechat i poté.

Centralizace má samozřejmě také bezpečnostní výhody. Stát může jednotněji spravovat domény a jejich zabezpečení a lépe kontrolovat, kdo může státní adresy používat.

Pro běžného člověka je to ale vedlejší. Jeho problém většinou není v tom, zda je skutečný státní server dobře zabezpečený. Jeho problém je, jestli se na něj vůbec dostane.

Gov.cz poznáte. Když se podíváte

Ministerstvo při nákupu doporučuje zkontrolovat, zda jste skutečně na edalnice.gov.cz. Dokonce adresu označuje za nejspolehlivější vodítko pro ověření pravosti webu. Přímo to uvádí v tiskové zprávě k přechodu.

Rada je správná, jen není příliš realistické na ní stavět ochranu před podvody.

Podvodník samozřejmě nemůže získat adresu uvnitř státní gov.cz. Může si ale koupit adresu, která vypadá podobně.

Ministerstvo dopravy už evidovalo například edailnice.cz, edalinice.cz, edalnice-cz.com nebo velmi názorné edalnice-gov.cz. Seznam podvodných a neoficiálních e-shopů zveřejňuje přímo ministerstvo.

Rozdíl mezi

edalnice.gov.cz
a
edalnice-gov.cz

je z technického hlediska zásadní.

Pro člověka, který si chce koupit dálniční známku, už podstatně méně.

A není to problém jen mobilních telefonů. Na velkém monitoru lze stejně snadno přehlédnout jedno písmeno, tečku nebo pomlčku. Lidé internetové adresy většinou nestudují znak po znaku.

Na tom ostatně stojí celý princip překlepových a napodobujících domén.

TIP: Více k tomu je ve starším tipu Překlepové domény? Co to vůbec je a měl bych to řešit? A kdo je doménový spekulant?

Problém si uvědomuje i samotný stát. Pravidla pro provoz gov.cz výslovně požadují průběžné sledování typosquattingových domén, řešení jejich zneužití a také proaktivní nákup dalších domén, které by mohly být zneužitelné a občanem zaměnitelné za gov.cz. Pravidla počítají také s registrací alternativních adres a aliasů právě kvůli ochraně před podvržením adres.

Samotné gov.cz tedy, ani podle státu, problém neřeší.

A co třeba dalnice.gov.cz?

Je tu ještě jeden docela příznačný detail. Oficiální adresa je edalnice.gov.cz.
Jenže spoustu lidí může napadnout mnohem jednodušší dalnice.gov.cz.

Tato adresa při přípravě článku na e-shop s dálničními známkami nevedla. Oficiální adresou, kterou stát uvádí, je pouze edalnice.gov.cz. A dodatek – měsíc po napsání, při vydání, stále nikam nevede.

Útočník si dalnice.gov.cz koupit nemůže, protože je uvnitř státní domény. Stát ji ale mohl použít alespoň jako jednoduchou alternativní cestu na správnou službu.

Je to maličkost, která přesně ukazuje větší problém.

Člověk zkusí adresu, která mu připadá logická, nic nenajde a udělá to, co dělá většina lidí.
Otevře Google nebo Seznam a napíše „dálniční známka“.
A právě tam začíná skutečný souboj s podvodníky.

Nejdřív totiž musíte státní web najít

Představa, že nás gov.cz ochrání před falešnými státními stránkami, má jednu zásadní slabinu.

Počítá s tím, že lidé státní adresu znají.

Jenže většina lidí nebude psát edalnice.gov.cz přímo do prohlížeče. Vyhledají si „koupit dálniční známku“, „elektronická dálniční známka“, případně totéž v angličtině, němčině nebo jiném jazyce.

A vyhledávač automaticky nepřidělí státnímu webu první místo jen proto, že patří státu.

O pozice ve výsledcích vyhledávání se soutěží.

Soukromé firmy, překupníci a podvodníci přitom mají velmi dobrou motivaci věnovat čas i peníze tomu, aby byli vidět. Každý člověk, kterého přivedou na svůj web, pro ně může znamenat zisk.

Podvodník také nemusí mít web měsíce nebo roky. Může postavit stránku pro jedinou kampaň, využít vyhledávače a reklamu a po krátké době zmizet.

Stát v tomhle prostředí často působí, jako by SEO stále považoval především za marketingovou disciplínu.

U služby, na které lidé zadávají osobní údaje a platební kartu, je ale dobrá dohledatelnost také součást bezpečnosti.

Stát se přestěhoval a rozbil část cest k sobě

Právě přesun eDalnice ukázal, jak důležité to je.

SEO konzultant Pavel Ungr krátce po červnové migraci zkontroloval stovku starých adres edalnice.cz, které byly dostupné ve vyhledávačích. Výsledky zveřejnil 28. června.

U 96 ze 100 kontrolovaných adres se sice provedlo přesměrování, jenže vedlo na stránku, která na nové doméně neexistovala. Výsledkem byla chyba 404.

Týkalo se to například ceníku, návodu k nákupu, často kladených otázek nebo cizojazyčných stránek. Ungr zjistil, že správně fungovaly pouze čtyři ze stovky kontrolovaných adres. Podrobně popsal i příčinu: stará cesta URL se automaticky přenesla pod novou doménu, přestože nový web používal jinou strukturu adres.

Hlavní stránka tedy člověka na nový web dostala. Spousta hlubších odkazů, které už dávno znal Google, Seznam, jiné weby nebo samotní uživatelé, nikoliv.

To není jen technická chyba při migraci.

Člověk klikne na výsledek vyhledávání, dostane chybu, vrátí se zpátky a zkusí další odkaz.

Třeba od překupníka. Nebo od podvodníka.

Ungr ostatně přímo upozorňoval, že uvolněná místa ve vyhledávačích nezůstanou prázdná a obsadí je jiné weby.

Hlavní staré adresy byly následně opraveny a dnes už například původní adresa ceníku vede na odpovídající stránku pod edalnice.gov.cz.

Původní chyba ale dobře ukázala, že bezpečnost státní služby nezačíná až na státním webu.

Začíná už cestou k němu.

Ani stát ještě všude nezměnil adresu

Přechod na gov.cz stát tentokrát poměrně viditelně komunikoval. Starou doménu edalnice.cz také správně ponechal v provozu a přesměrovává ji na nové stránky. To byl od začátku deklarovaný postup ministerstva.

Přesto se změna nepropsala ani do celého vlastního informačního ekosystému státu.

Samotný Portál veřejné správy na gov.cz stále na několika místech používá adresu edalnice.cz. Odkazuje na ni při samotném nákupu, u ceníku, informací o osvobození, prodejních míst i často kladených otázek.

Totéž platí pro informační stránku Ministerstva dopravy, která stále občanům doporučuje nakupovat na www.edalnice.cz a starou adresu používá i v dalších návodech.

Návštěvníka to zatím nepošle k podvodníkům, protože edalnice.cz stále patří státu a správně přesměrovává.

Je to ale pěkný paradox.

Stát vysvětluje veřejnosti, že díky jednotné doméně bude snazší poznat jeho služby, ale ani na vlastních stránkách ještě nedokázal novou adresu všude sjednotit.

A ukazuje to ještě něco.

Přestěhovat server je jednodušší než přestěhovat službu v hlavách lidí, ve vyhledávačích, starých článcích, dokumentech a statisících existujících odkazů.

„Podívejte se na adresu“ nestačí

Kontrolovat adresu webu je dobrá rada.

Jenže pokud je to hlavní obrana proti podvodu, přenáší stát velkou část odpovědnosti na nejslabší článek celého systému, tedy na člověka.

Výzkumy bezpečnostních rozhraní už roky ukazují, že uživatelé internetovým adresám často nevěnují dostatečnou pozornost nebo jejich struktuře správně nerozumějí.

Studie prezentovaná na bezpečnostní konferenci USENIX v roce 2019 například testovala různé způsoby zobrazení identity webu v prohlížeči. Autoři zkoušeli i několik variant, které měly více přitáhnout pozornost ke skutečnému názvu domény. U více než tisícovky uživatelů nenalezli mezi jednotlivými variantami významný rozdíl v rozpoznávání falešných přihlašovacích stránek.

Novější výzkum z USENIX Security 2025 na 2 673 lidech dospěl k podobnému výsledku. V běžném scénáři uspělo 74 procent phishingových pokusů. Pokud výzkumníci pouze znovu ukázali URL a chtěli potvrzení, uspělo stále 57 procent. Při úlohách, které člověka donutily s adresou aktivně pracovat a pochopit její strukturu, klesla úspěšnost phishingu na 35 procent. U překlepových domén dokonce z 79 procent na 17 procent.

Pouhé „podívejte se na adresu“ tedy není příliš silný bezpečnostní mechanismus. Pomáhá pouze tomu, kdo se opravdu podívá a ví, na co se dívá.

Zámeček neznamená, že webu můžete věřit

Ještě horší je tradiční rada kontrolovat symbol zámečku nebo zabezpečené připojení.

HTTPS vůbec neříká, že web patří státu, bance nebo známému e-shopu.

Říká pouze, že komunikace mezi vaším prohlížečem a daným serverem je šifrovaná.

Podvodník může mít HTTPS úplně stejně jako stát.

Google právě kvůli dlouhodobému nepochopení tohoto symbolu klasický zámeček v Chrome změnil. Chrome ve svém vlastním výzkumu z roku 2021 zjistil, že přesný význam zámečku správně chápalo jen 11 procent účastníků. Google zároveň upozorňuje, že HTTPS dnes používají téměř všechny phishingové stránky.

Můžete tedy mít dokonale šifrované spojení s podvodníkem.

Bezpečnost spojení a důvěryhodnost jeho provozovatele jsou dvě úplně odlišné věci.

TIP: Tohle už 365tipů řešily podrobně v Znamená zámeček (https připojení) v prohlížeči, že je web bezpečný či dokonce ten pravý? Co certifikáty?

Ani správná cena vás nezachrání

Stejně špatně funguje představa, že podvodný web poznáme podle podezřelé ceny.

Na internetu jsou skutečně neoficiální prodejci dálničních známek, kteří známku koupí za vás a připočítají si vlastní poplatek. Ministerstvo dopravy před podobnými službami dlouhodobě varuje a udržuje seznam neoficiálních a podvodných webů.

Vedle nich existují skuteční zloději.

A ti klidně ukážou správnou cenu.

Právě žena z červencového policejního případu viděla na falešném webu přesně správných 2 570 korun. Přesto následně přišla o 1 570 eur.

V jiném letošním případu se žena pokusila na edalnice.info koupit desetidenní dálniční známku za 290 korun. Po zadání údajů karty zjistila, že přišla o více než 12 tisíc korun. Tento případ popsala přímo Policie ČR 25. března 2026. Policie zároveň upozornila, že pachatelé mění domény a kopírují vzhled skutečných prodejců.

Správná částka tedy nic nedokazuje.

Stejně jako nic nedokazuje profesionální grafika, logo státu, český lev nebo slovo gov někde na stránce.

To všechno lze zkopírovat.

Google omezí reklamy. Podvodné SEO tím nezmizí

Část problému by mohla od letošního podzimu alespoň trochu zmírnit změna pravidel Googlu.

Google 4. srpna oznámil změnu pravidel reklam na státní dokumenty a služby. Od 5. října 2026 bude autorizovaný soukromý poskytovatel muset doložit výslovné pověření příslušného státu. Jeho doména navíc musí být uvedena na veřejně dostupném oficiálním státním webu jako autorizovaný poskytovatel konkrétní služby.

Mohlo by tak ubýt klamavých placených reklam, které se snaží vypadat jako oficiální státní služby.

Placená reklama ale není celý problém.

Pod ní zůstávají běžné výsledky vyhledávání. A tam dál rozhoduje kvalita stránky, její obsah, odkazy, technické provedení, SEO a řada dalších faktorů.

Podvodníci a překupníci se přitom optimalizaci pro vyhledávače věnují velmi intenzivně. Stát ji často podceňuje.

A pokud bude mít oficiální služba sice dokonalou státní doménu, ale bude ve výsledcích vyhledávání až pod několika napodobeninami, občanovi její existence příliš nepomůže.

Gov.cz je správně. Jen to není ochranný štít

Český stát udělal přechodem na gov.cz správnou věc.

Státní služby mají být na jednotné státní doméně. Nemá existovat změť stovek adres, u kterých občan musí pokaždé znovu zjišťovat, zda patří státu.

Časem se možná podaří vytvořit i jednoduchý návyk: pokud je web skutečně státní, měl by být pod gov.cz.

Jenže ani to není záruka bezpečí. Funguje to pouze ve chvíli, kdy člověk doménu vidí, čte ji, rozumí její struktuře a všimne si, že edalnice-gov.cz není edalnice.gov.cz.

Hlavní souboj s podvodníky se přitom odehrává ještě předtím.

Ve výsledcích Googlu a Seznamu. V reklamách. V podvodných SMS a e-mailech. V překlepových adresách. Ve starých odkazech. A v tom, zda se stát vůbec stará o to, aby jeho služba byla tou nejsnazší, nejviditelnější a nejlogičtější cestou k cíli.

Proto nestačí přesunout web na gov.cz a lidem říct, aby kontrolovali adresu. Stát musí hlídat také cestu, která k jeho webům vede. Protože podvodník nemusí edalnice.gov.cz prolomit ani napadnout.

Stačí mu zařídit, aby ho jeho oběť nikdy neotevřela.