Drupal: jak zabránit nechtěné registraci a spamu
Pokud web registraci návštěvníků nepotřebuje, nemá smysl nechávat ji veřejně otevřenou. Roboti mohou vytvářet účty, vyvolávat tisíce systémových e‑mailů nebo zneužít oprávnění, která nový účet automaticky získá. To platí pro Drupal i další redakční systémy.
Jak poznat problém
- v přehledu uživatelů rychle přibývají účty s náhodnými jmény nebo adresami,
- administrátor dostává oznámení o registracích, které nikdo neočekává,
- v logu jsou opakované požadavky na registraci nebo formuláře,
- na webu se objevuje obsah od neznámých uživatelů nebo roste množství nedoručené pošty.
Nastavení v podporovaných verzích Drupalu
V Drupalu 10 a 11 otevřete Konfigurace → Lidé → Nastavení účtu a u volby, kdo může zakládat účty, zvolte administrátory, pokud veřejnou registraci nepotřebujete. Aktuální postup popisuje oficiální dokumentace Drupalu.
Pokud registraci potřebujete, nastavte schvalování nebo ověření účtu, zkontrolujte výchozí role a ponechte anonymním i novým uživatelům jen nezbytná oprávnění. Podle provozu přidejte udržovaný antispam, honeypot nebo CAPTCHA modul kompatibilní s vaší verzí.
Co udělat po zneužití
- dočasně zavřete registraci,
- zálohujte databázi a zkontrolujte nové účty před hromadným mazáním,
- prověřte role, obsah, logy a frontu odchozí pošty,
- aktualizujte Drupal i moduly a změňte kompromitované přístupy,
- ověřte doručitelnost a nastavení SPF, DKIM a DMARC.
Drupal 7 ukončil oficiální podporu 5. ledna 2025. Pokud na něm web stále běží, samotné vypnutí registrace nestačí; připravte přechod na podporovanou verzi. Viz harmonogram Drupalu.
Pro provoz nebo posouzení starší instalace se podívejte na hosting a správu Drupalu nebo nám popište stav webu.
