Názory k článku Jak probíhá stěhování datových schránek na datovka.gov.cz?

  • 27. 6. 2026 11:50

    jinejmuf

    Já se nemusel nikam dobývat. Sdělili, že obchod otevře v 9.00. Jenže v 8.00 byly dveře dokořán a uprostřed místnosti kupa hnoje místo cedulky "vyčkejte, otevíráme až v 9". Jsem zvyklý, že obchody otevřou, až když jsou připravené, nebo třeba v nákupácích nechají aspoň žaluzii staženou do půlky tak, aby to nepůsobilo, jako že otevřeno je. Každopádně ale i tak mají vše nachystané.

    Takže si jen bohapustě vymýšlíte.
    Nikoliv. Nikde jsem nepsal, že *oni* mají nezabezpečený server. Napsal jsem *když já budu mít*.

    Tak proč to s tím srovnáváte?
    Abych ukázal, že tohle byl diletantismus, který poškozuje pověst. Další level by byl přímo bezpečnostní incident, to už by byl větší problém. Stačilo by např. nechat výchozí konfiguraci serveru, která obvykle prozrazuje jeho název a verzi - tedy riziko vyzrazení dostupných bugů.

    Pořád se velké projekty dělají jinak, než malé webíky, které znáte.
    Můžete mi teda popsat, jaké malé webíky znám a jaké velké projekty neznám? Myslím, že víte kulové o tom, co znám nebo neznám.

    Netušíte kolik je tam domén, kde všude musí být uvedené, kde musí být uvedené certifikáty…
    A jakým způsobem to prosím omlouvá to, že to evidentně nevěděli devops, kteří na tom projektu pracují, když nechali minimálně 24 hodin (podle mého sledování) špatně nakonfigurované přesměrování s nevalidním certifikátem a spoléhali na to, že to bude fungovat, protože staré verze některých prohlížečů tohle tiše propouští?

    Hlavně že víte, jaká je tam použitá certifikační autorita.
    Ano samozřejmě vím, vy to nevíte? Stačí kouknout buď na původní nebo nové webovky a vykliknout si použitý certifikát. Z něj přečtete, že si DIA nechává certifikáty vydávat u DigiCertu, konkrétně používají "GeoTrust EV RSA CA G2", což je fajn, podle webu se takový certifikát dá získat v průměru do 3 dnů, takže by nemusel být takový problém u takhle dlouho připravovaného projektu to mít funkční v době, kdy na doméně rozjedu prezentaci. Rozhodně není nezbytná HTTP challenge, takže webserver tam běžet nemusel.

    A pod článkem se zveřejněním nové adresy se budou objevovat komentáře, proč na původní adrese není nastavené přesměrování, že jsou to dva řádky v nginxu.
    No nebudou. Zjevně jste nepochopil, že to přesměrování tam nastavené bylo, ale byl tam certifikát vydaný na doménu mojedatovaschran­ka.cz místo na datovka.gov.cz - kdyby to nastavili korektně, není důvod mít připomínky. Tohle je prostě minimálně úsměvné. Nebo jste snad někdy viděl nějaký komerční projekt, který by zveřejnil marketing ke své webové prezentaci dřív, než tam má aspoň designově pěknou stránku "Pracujeme na tom, přijďte později"?

    Proč by se mělo něco přizpůsobovat kverulantům, kteří si vždycky něco najdou, i když je chyba na jejich straně?
    Haha, dobrý, takže za chybnou konfiguraci můžu já jako uživatel? Geniální! Na jednu stranu mě obviňujete, že si neumím zjistit vydavatele certifikátu a na druhou stranu za to, že mají špatný certifikát můžu já jako uživatel. Fakt paráda. Nepracujete vy náhodou ve státní správě? Jen se ptám, křišťálovou kouli nemám, ale vidím tu určité náznaky... Pak můžeme zrušit celé GDPR. Za úniky dat ze serverů můžou uživatelé, kteří je tam dali!

    27. 6. 2026, 11:51 editováno autorem komentáře

  • 26. 6. 2026 21:32

    jinejmuf

    Jo aha, ono to bylo před termínem! Tak to ovšem zásadně mění situaci! Jsem rád, že vím, že když před termínem otevřu do světa nezabezpečený server, který bude třeba leakovat veškerý chráněný obsah, tak je to pro pány ouřady naprosto v pořádku, protože to bylo před termínem :-D. Samozřejmě nevalidní certifikát není únik dat, ale vaše úřednická logika je velmi zábavná. Zveřejnit doménu v době, kdy nejsem schopen na ní zařídit ani validní přesměrování ani validní informační stránku, je diletantismus.

    My Brňáci si to velmi rychle spojujeme se stejně kvalitní úřednickou prací, když Roman Onderka zaplatil 600 000 Kč z rozpočtu MMB za značku "Žít Brno", zveřejnil ji a teprve potom začal řešit, že doménu si krátce po zveřejnění zabrali recesisti kolem Matěje Hollana. Zlí jedni, bylo to před termínem!!!

    Jinak teda netuším, co jiného se změnilo za těch 20 let, když jsem jasně psal "prostě je směrovat na příslušnou IP *s drobnou změnou v konfiguraci serveru*". Myslím, že dopsání druhého jména u server_name nebo přidání řádku ServerAlias do konfigu není tak vysilující práce, aby admin při té příležistosti nemohl ještě spustit certbota a přidat si tam tu doménu taky. A nechme prosím stranou zbytečné diskuse o tom, že oni používají load balancer a ne jeden stroj s Apache...

    No a pro získání certifikátu bohatě stačí DNS-challenge, takže vůbec není potřeba pouštět do světa nenakonfigurovaný nebo nekorektně nakonfigurovaný server...

  • 27. 6. 2026 7:43

    Arnold Schwanzenegger

    Takže před termínem proběhlo kolo informací, které nabádaly na návštěvu nezabezpečeného serveru. Ale protoře to byl "řízený leak" informace před termínem spuštění, tak máslo na hlavě mají leakeři a ne provozovatel serveru.
    Tak jasně. Lupa je první na řadě na potrestání.

  • 27. 6. 2026 15:22

    vsp

    Mně víceméně první informace o změně přišla jako notifkace o nové zprávě o DS (DŮLEŽITÉ OZNÁMENÍ: Změna adresy Datových schránek). A to z nové domény!

    Jinými slovy, z pro mne neznámé adresy přišla zpráva vyvolávající dojem urgence, s odkazem na login https://datovka.gov.cz . Prostě přesné příznaky phishingu - rychle se přihlašte na tuhle novou doménu, jinak se něco špatného stane.

    Naštěstí se nedělal redesign, takže notifiakce vypadá pořád stejně prehistoricky (a .gov.cz je konečně důvěryhodná doména), ale stejně jsem se přihlásil na starou adresu, nekilkal jsem na odkaz v mailu(!) a až tam jsem se tedy dočetl o přesunu.

    27. 6. 2026, 15:26 editováno autorem komentáře

  • 26. 6. 2026 11:04

    jinejmuf

    Ve větě "A tak novější browsery, dbající na bezpečnost, uživatele dále nepustili." by asi mělo být "novější browserové", když jsou životní a "nepustil*i*" ;-).
    Jinak mě překvapuje, že s koupí nové domény je potřeba něco stěhovat... Vždycky jsem žil v domnění, že služba WWW funguje na bázi serverů a jejich DNS jména lze pronajímat podle potřeby a prostě je směrovat na příslušnou IP s drobnou změnou v konfiguraci serveru, aby příslušné doménové jméno propojil se správným kořenovým adresářem. Ale když to obnáší "stěhování", tak to už chápu ten diletantismus, že u kritické státní infrastruktury byli správci schopní zprovoznit novou doménu, aniž by se obtěžovali získat pro ni validní certifikát. Většina maturantů z informatiky u nás na gymplu tohle nastavit umí...

  • 26. 6. 2026 11:35

    Filip Jirsák

    HTTP už přes dvacet let funguje tak, že nejde jen o „DNS směruje doménu na nějakou IP adresu“, ale i webový server musí vědět, jaké DNS názvy obsluhuje. Změna adresy webu se běžně nazývá „stěhováním“, je to analogie s fyzickou adresou. K žádnému fyzickému stěhování serverů při tom nedochází.

    Otázka je, co přesně nazýváte „zprovozněním domény“, nicméně bez zprovoznění doménového jména případně i HTTP serveru na dané doméně validní certifikát nezískáte. K přechodu („stěhování“) na novou doménu mělo dojít včera večer. Pokud vím, tak k tomu došlo a nebyl s tím žádný problém. Tak nevím, co je podle vás diletantismus – to, že to nefungovalo před uvedeným termínem? Pak by asi stálo za to si nastudovat význam slova „termín“… Že když se spouští nová služby veřejné správy, musí se tam spousta lidí nahrnout v prvních sekundách a minutách, to už jsem si zvykl. Že požadují, aby to fungovalo už před oficiálním termínem spuštění, to je pro mne novinka.

  • 27. 6. 2026 8:21

    Filip Jirsák

    Za prvé, ten server nebyl nezabezpečený. Za druhé, informace nenabádaly k okamžité návštěvě. Když se v médiích objevila informace o otevření Dvoreckého mostu, také jste tam šel den předem a nadával, že ještě není otevřený? Za třetí, psal jsem snad o nějakém problému v článku? Psal jsem o diskutujících. To jste z mého komentáře nepochopil?

  • 27. 6. 2026 14:07

    Filip Jirsák

    Jenže v 8.00 byly dveře dokořán
    Ne, nebyly. V 8:00 vás před dveřmi zastavil sekuriťák, že teď ještě dovnitř nesmíte.

    Nikoliv. Nikde jsem nepsal, že *oni* mají nezabezpečený server. Napsal jsem *když já budu mít*.
    Tak proč srovnáváte nesrovnatelné?

    Abych ukázal, že tohle byl diletantismus, který poškozuje pověst.
    Nepoškozuje. Pár kverulantů v diskusích, kteří si vždycky najdou něco ke kritice, nikoho nezajímá.

    Myslím, že víte kulové o tom, co znám nebo neznám.
    Myslím, že z vašich komentářů je dostatečně patrné, co neznáte.

    A jakým způsobem to prosím omlouvá to, že to evidentně nevěděli devops, kteří na tom projektu pracují, když nechali minimálně 24 hodin (podle mého sledování) špatně nakonfigurované přesměrování s nevalidním certifikátem a spoléhali na to, že to bude fungovat, protože staré verze některých prohlížečů tohle tiše propouští?
    Ono tam ale nic špatně nebylo. Když byl ještě den před otevřením Dvoreckého mostu na nájezdech na něj plot, nebylo to špatně. Bylo to záměrně, protože ten most ještě nebyl otevřený. A v různých diskusích se také objevovaly komentáře, proč je tam ten plot a nemůže se tam, když už to vypadá hotové.

    Ano samozřejmě vím, vy to nevíte?
    Já to vím. Ale nenapadá mne důvod, proč když vy víte, jaký certifikát tam je, proč argumentujete protokolem, který se tam použít nedá.

    to mít funkční v době, kdy na doméně rozjedu prezentaci
    Datum vystavení certifikátu si taky neumíte zjistit? Nebo umíte, ale ta informace se vám nehodí do krámu, tak ji ignorujete?

    No nebudou.
    Budou. Stejně jako se objevily pod tímto článkem komentáře, že to nefunguje, už v době, kdy ani nikdo netvrdil, že už to fungovat má.

    Nebo jste snad někdy viděl nějaký komerční projekt, který by zveřejnil marketing ke své webové prezentaci dřív, než tam má aspoň designově pěknou stránku "Pracujeme na tom, přijďte později"?
    Ano, viděl. A ne jeden.

    Navíc vám stále uniká, že tady nejde o nějaký prezentační webík, ale o soubor provázaných aplikací na několika doménách. Takže je třeba dobré ověřit, že spolu vše správně komunikuje na nových adresách, dřív, než se to otevře oficiálně pro veřejnost.

    Haha, dobrý, takže za chybnou konfiguraci můžu já jako uživatel?
    O žádnou chybnou konfiguraci nešlo. Vy jako uživatel můžete za to, že když lezete někam, kam ještě lézt nemáte, a vyhodí vás odsud, stěžujete si pak, že vás vyhodili.

    Na jednu stranu mě obviňujete, že si neumím zjistit vydavatele certifikátu a na druhou stranu za to, že mají špatný certifikát můžu já jako uživatel.
    Ale já jsme nikde nepsal, že vy můžete za to, že tam mají špatný certifikát. Oni tam totiž špatný certifikát neměli. Vy jste tam neměl lézt, stejně jste to zkusil – OK, to se stane. A narazil jste na neplatný certifikát, což vám říká, že tam nemáte co dělat. a vy místo toho, abyste se otočil a vrátil se, až do bude funkční, tak si stěžujete, že v době, kdy to ještě funkční nemělo být, vás tam nepustili.

    Za úniky dat ze serverů můžou uživatelé, kteří je tam dali!
    Pořád vymýšlíte nějaká nesmyslná přirovnání. Na serveru žádná chyba nebyla. Vy jste přišel před otvírací dobou, sekuriťák vás nepustil dovnitř, a vy se rozčilujete, jak to že neměli otevřeno, když už jste tam byl.

    Mimochodem, ta doména byla známá minimálně několik měsíců. Tipoval bych, že v době oficiálního oznámení názvu domény ještě ani neexistoval příslušný DNS záznam, natož aby tam běžel nějaký webový server. Vadilo to někomu, způsobilo to někomu problémy? Ne, vůbec. Ale vy si stejně budete stěžovat, že to bylo špatně, protože když vám někdo oznámí nějaké doménové jméno, vy máte právo hned tam jít a něco tam vidět. Teda aspoň si myslíte, že takové právo máte.

  • 1. 7. 2026 17:15

    HoK

    Podle našeho *Zákona o elektronické identifikaci* (250/2017) je stejně nejbezpečnější způsob ověřování identity jméno, heslo a *SMS*. Naopak *Bankovní identita* není dostatečně bezpečná.

    Pro přihlašování na VŠ je pro ověření identity nutný *kvalifikovaný systém elektronické identifikace*, což je například NIA, tedy jméno, heslo a *SMS*. Naopak Bankovní identita mezi tím není.

    (Ne*bezpečnost podle našich státních "expertů na bezpečnost".

  • 27. 6. 2026 8:38

    Filip Jirsák

    Ano, zásadně to mění situaci. Termín otevření/spuštění označuje okamžik, od kdy něco má fungovat. Když má obchod otevřeno od 9:00, asi se tam také nebudete dobývat v 8:30.

    Jsem rád, že vím, že když před termínem otevřu do světa nezabezpečený server, který bude třeba leakovat veškerý chráněný obsah
    Tohle s tématem souvisí jak? Vy máte nějaké informace, že server byl nezabezpečený, že z něj unikaly nějaké informace? Asi těžko, když technicky jsou to stále stejné servery se stejnou aplikací. Takže si jen bohapustě vymýšlíte.

    Samozřejmě nevalidní certifikát není únik dat,
    Ano, není. Tak proč to s tím srovnáváte?

    Zveřejnit doménu v době, kdy nejsem schopen na ní zařídit ani validní přesměrování ani validní informační stránku, je diletantismus.
    Pane jo, tak to se máme na co těšit. Takže příští články o stěhování nějaké domény nebudou obsahovat informaci o tom, jaká je ta nová doména – to se bude do poslední chvíle tajit. To si ještě dovedu představit. Ale třeba u fyzických staveb si to fakt představit nedokážu. Jak se budou zveřejňovat informace o tom, že se někde u Prahy staví most přes Vltavu, ale bude tajné, kde se staví, protože jinak tam budou chodit lidi a padat do vody, protože se budou pokoušet přejít přes rozestavěný most.

    Jinak teda netuším, co jiného se změnilo za těch 20 let
    Za dvacet let se nezměnilo nic. Pořád se velké projekty dělají jinak, než malé webíky, které znáte.

    Myslím, že dopsání druhého jména u server_name nebo přidání řádku ServerAlias do konfigu není tak vysilující práce, aby admin při té příležistosti nemohl ještě spustit certbota a přidat si tam tu doménu taky. A nechme prosím stranou zbytečné diskuse o tom, že oni používají load balancer a ne jeden stroj s Apache...
    Ty diskuse jsou zbytečné jenom pro vás, protože se v problematice vůbec neorientujete. Netušíte kolik je tam domén, kde všude musí být uvedené, kde musí být uvedené certifikáty…

    pro získání certifikátu bohatě stačí DNS-challenge
    Hlavně že víte, jaká je tam použitá certifikační autorita.

    vůbec není potřeba pouštět do světa nenakonfigurovaný nebo nekorektně nakonfigurovaný server...
    Ale on s tím nebyl žádný problém. Ano, dá se to celé prodloužit – nejprve tajně zprovoznit vše na nové doméně, pak teprve novou doménu zveřejnit, a pak začít provádět na staré doméně přesměrování. A pod článkem se zveřejněním nové adresy se budou objevovat komentáře, proč na původní adrese není nastavené přesměrování, že jsou to dva řádky v nginxu. Není to tedy jedno? Proč by se mělo něco přizpůsobovat kverulantům, kteří si vždycky něco najdou, i když je chyba na jejich straně?

Upozorníme vás na články, které by vám neměly uniknout (maximálně 2x týdně).