W skrócie: atak DDoS na sklep internetowy nie wymaga dziś ani wiedzy, ani dużych pieniędzy, a jego skutki liczy się w utraconych zamówieniach co minutę. Według Cloudflare w pierwszym półroczu 2026 r. odnotowano 935 ataków przekraczających 1 Tbps, z czego 805 w samym drugim kwartale. Jednocześnie ponad 90% ataków sieciowych kończy się w mniej niż 10 minut, więc ręczna reakcja przychodzi za późno. Poniżej: jak atak wygląda od strony sklepu, jak go rozpoznać, jak policzyć stratę i co zrobić w pierwszej godzinie.
DDoS (Distributed Denial of Service) polega na zalaniu serwera, sieci lub aplikacji ruchem pochodzącym z tysięcy przejętych urządzeń, tak by prawdziwi klienci nie mogli złożyć zamówienia. Skala tych ataków rośnie szybciej, niż większość właścicieli sklepów zakłada:
935 ataków powyżej 1 Tbps w I półroczu 2026 r., w tym 805 w II kwartale. To ponad sześciokrotny wzrost w porównaniu z kwartałem poprzednim (Cloudflare DDoS Threat Report H1 2026).
29,64 biliona żądań HTTP zablokowanych przez Cloudflare w tym samym okresie. To ataki na warstwę aplikacji, czyli te, które uderzają w wyszukiwarkę, koszyk i logowanie.
90,6% ataków sieciowych trwa krócej niż 10 minut. Autorzy raportu wprost piszą, że ochrona musi działać automatycznie i stale, bo człowiek nie zdąży zareagować.
DNS Flood odpowiadał za 40% ataków sieciowych w II kwartale, wobec ok. 26% w pierwszym. Jeśli Twoje DNS-y stoją u taniego rejestratora bez ochrony, to najsłabsze ogniwo.
W Polsce sytuacja wygląda podobnie. Według rocznego raportu Pełnomocnika Rządu ds. Cyberbezpieczeństwa za 2025 r. zespoły CSIRT potwierdziły blisko 273 tys. incydentów, czyli o 144% więcej niż rok wcześniej, a odnotowane ataki DDoS sięgały 1,3 Tbps (omówienie raportu w ITwiz). Zdecydowaną większość tych incydentów stanowiły wprawdzie oszustwa i socjotechnika, a nie DDoS, ale kierunek jest jasny.
Dla atakującego sklep to idealny cel z trzech powodów. Po pierwsze, przychód jest wprost powiązany z dostępnością: każda minuta przestoju to konkretna kwota. Po drugie, ruch jest sezonowy, więc atak tuż przed Black Friday, Dniem Matki czy wyprzedażą noworoczną ma największą siłę nacisku. Po trzecie, motywacje bywają przyziemne: od okupu, przez nieuczciwą konkurencję, po zemstę niezadowolonego klienta lub byłego pracownika.
Barierą nie jest już cena. Jak pokazuje zestawienie ile kosztuje wynajęcie ataku DDoS i innych usług cyberprzestępczych, jeszcze w 2020 r. 30 minut do 4 godzin ataku o przepustowości 60–100 Gb/s kosztowało 45–90 USD, a dodatkowa funkcja obejścia zabezpieczeń OVH i Cloudflare około 250 USD. Są to dane sprzed kilku lat i dziś ceny oraz możliwości wyglądają inaczej, ale wniosek pozostaje ten sam: koszt zamówienia ataku jest mniejszy niż dzienny utarg przeciętnego sklepu.
Różne typy ataków wymagają różnej obrony. Dlatego sam „dobry hosting" nie wystarczy.
Typ ataku | Co zalewa | Objaw w sklepie | Co pomaga
Wolumetryczny | Łącze i sieć (np. DNS Flood, amplifikacja) | Cała strona i poczta przestają odpowiadać | Sieć filtrująca ruch (CDN/scrubbing), chronione DNS
Protokołowy | Tablice połączeń, firewalle, load balancery | Losowe błędy 5xx i zrywane połączenia | Filtrowanie na brzegu sieci, SYN cookies, dostawca z ochroną L3/L4
Warstwa aplikacji (L7) | Wyszukiwarka, koszyk, logowanie, API, generowanie koszyka | Strona „działa", ale zamówienia nie przechodzą, a serwer ma 100% CPU | WAF, limity żądań, cache, wyzwania antybotowe
Najgroźniejszy dla sklepów bywa atak L7, bo wygląda jak zwykły ruch. Kilkaset żądań na sekundę do wyszukiwarki lub podstrony koszyka potrafi położyć sklep na WooCommerce, PrestaShop czy Magento, choć łącze jest prawie puste.
Nie każde spowolnienie to atak. Kampania reklamowa, viral albo błąd we wtyczce dają podobne objawy. Sprawdź:
Skąd i na co idzie ruch. Tysiące żądań z jednego typu adresów, z jednej sieci lub z krajów, w których nie sprzedajesz, do jednego adresu URL (np. /?s= albo /koszyk) to klasyczny wzorzec.
Brak ruchu w analityce przy wysokim obciążeniu serwera. Boty rzadko uruchamiają JavaScript, więc Google Analytics może pokazywać spadek, podczas gdy logi serwera pokazują lawinę żądań.
Nietypowy User-Agent lub brak nagłówków, powtarzalne odstępy między żądaniami, brak ciasteczek.
Komunikat od hostingu o limitach, null-routingu (zablokowaniu adresu IP) albo zawieszeniu usługi.
Żaden z popularnych poradników nie podaje, jak policzyć stratę, a to pierwszy argument przy decyzji o budżecie na ochronę. Użyj tego wzoru:
Strata = (średni utarg na godzinę × godziny przestoju × udział sprzedaży z ruchu bieżącego) + koszty reakcji + koszty reklam wyświetlanych w czasie przestoju + wartość utraconych klientów.
Przykład poglądowy (liczby ilustracyjne, podstaw własne): sklep z utargiem 4000 zł na godzinę w sezonie, przestój 5 godzin i kampania reklamowa na poziomie 150 zł na godzinę. Sama utracona sprzedaż to 20 000 zł, wydane na puste kliknięcia reklamy to kolejne 750 zł, do tego godziny pracy zespołu i klienci, którzy nie wrócą. Roczny abonament na profesjonalną ochronę zwykle kosztuje mniej niż jeden taki incydent.
Postaw sklep za CDN/WAF z ochroną DDoS. Ruch przechodzi przez sieć dostawcy, który odfiltrowuje atak, zanim dotrze do Twojego serwera. Wiele usług ma darmowe lub tanie plany z podstawową ochroną.
Ukryj prawdziwy adres IP serwera. Jeśli atakujący zna adres origin, ominie CDN. Zablokuj na firewallu ruch spoza zakresów adresów dostawcy CDN i sprawdź, czy IP nie „wycieka" przez stare rekordy DNS, poczta wysyłana z serwera lub subdomeny testowe.
Zabezpiecz DNS. Skoro DNS Flood to dziś najpopularniejszy wektor, używaj dostawcy DNS z ochroną i redundancją, a nie domyślnych serwerów rejestratora.
Ustaw limity żądań (rate limiting) dla wyszukiwarki, logowania, resetu hasła, dodawania do koszyka i API. Zwykły klient nie wykona 50 wyszukań na sekundę.
Cache'uj, co się da. Strony kategorii i produktów serwowane z cache zużywają ułamek zasobów. Wyłącz lub ogranicz wyszukiwarkę dla niezalogowanych w czasie ataku.
Przygotuj tryb awaryjny. Statyczna strona informacyjna lub kolejka oczekiwania (waiting room) na czas wzmożonego ruchu pozwala chronić proces płatności.
Wybierz hosting z konkretnymi zapisami w SLA dotyczącymi ochrony DDoS i czasu reakcji, a nie ogólnikiem „ochrona w cenie".
Ataki L7 na formularze logowania często łączą się z próbami przejęcia kont administratorów. Zanim zaczniesz kupować kolejne warstwy filtrowania, zadbaj o podstawy: unikalne hasła i uwierzytelnianie dwuskładnikowe krok po kroku, bo samo hasło nie wystarcza. Ogranicz też dostęp do panelu administracyjnego do wybranych adresów IP lub VPN-u i usuń nieużywane konta.
Sklep to nie tylko Twój serwer. Płatności, widgety czatu, skrypty analityczne, wtyczki i motywy to zależności, które mogą spowolnić sklep albo posłużyć jako furtka. Jeden zainfekowany dodatek lub skompromitowany dostawca wystarczy, by atak wszedł „od środka", co dokładnie opisuje atak na łańcuch dostaw. Zrób inwentaryzację zewnętrznych skryptów i usług, usuń zbędne, aktualizuj resztę i miej plan na wypadek awarii kluczowego dostawcy (np. operatora płatności).
Niektóre ataki DDoS są odwróceniem uwagi: zespół IT gasi pożar, a w tym czasie ktoś kopiuje bazę klientów, cenniki hurtowe lub dane dostawców. Dlatego w trakcie incydentu nie rezygnuj z monitorowania logowań i eksportów danych. Więcej o sygnałach, że ktoś systematycznie wyciąga informacje z firmy, znajdziesz w opracowaniu o szpiegostwie gospodarczym wobec polskich firm.
0–10 min: potwierdź, że to atak. Sprawdź logi, panel CDN i status hostingu. Zrób zrzuty ekranu i zachowaj logi jako dowód.
10–20 min: włącz tryb ochrony. Aktywuj „Under Attack Mode" lub odpowiednik w CDN, zaostrz reguły WAF, zablokuj kraje i sieci spoza rynku sprzedaży.
20–30 min: zadzwoń do hostingu i dostawcy CDN. Podaj czas, cel (adres IP/URL) i charakter ruchu. Poproś o filtrowanie po stronie sieci.
30–45 min: komunikacja. Umieść na stronie lub w social mediach krótki komunikat, że pracujesz nad usunięciem problemu. Poinformuj obsługę klienta, co odpowiadać.
45–60 min: sprawdź, czy to nie zasłona. Przejrzyj logowania administratorów, eksporty i zmiany w konfiguracji.
Jeśli przed atakiem lub w jego trakcie dostajesz e-mail z żądaniem zapłaty (zwykle w kryptowalucie) i groźbą dalszych ataków, zasada jest jedna: nie płać. Wpłata nie gwarantuje spokoju, a oznacza, że jesteś „płacącym klientem" i trafiasz na listę do kolejnych żądań. Zachowaj wiadomość z nagłówkami, zgłoś sprawę i wzmocnij ochronę. Pamiętaj też, że zlecanie ataku na cudzą infrastrukturę jest przestępstwem, a legalną ścieżką sprawdzenia własnej odporności są kontrolowane testy bezpieczeństwa wykonywane na podstawie umowy.
Policja lub prokuratura. Zgłoś zawiadomienie o podejrzeniu przestępstwa, dołączając logi i korespondencję (np. żądanie okupu). Potrzebujesz tego także do ubezpieczyciela.
CERT Polska. Incydent możesz zgłosić przez formularz na stronie incydent.cert.pl. Zgłoszenia pomagają śledzić kampanie i botnety.
RODO. Sam przestój nie zawsze jest naruszeniem ochrony danych, ale jeśli atak wiązał się z utratą poufności lub integralności danych klientów, administrator ma co do zasady 72 godziny na zgłoszenie do UODO. Przy wątpliwościach skonsultuj się z inspektorem ochrony danych lub prawnikiem.
Przepisy o cyberbezpieczeństwie (NIS2/KSC). Część firm, także w e-commerce i logistyce, może podlegać nowym obowiązkom raportowym. Sprawdź, czy Twoja działalność kwalifikuje się jako podmiot ważny lub kluczowy, bo wymogi zależą od wielkości i sektora.
Dobrze przeprowadzone podsumowanie zmienia atak w inwestycję. Przeanalizuj chronologię, wskaż, co zadziałało, a co nie, i zaktualizuj plan. Zweryfikuj kopie zapasowe: przetestuj odtworzenie, nie tylko samo wykonywanie backupu. Zaplanuj test obciążeniowy przed sezonem oraz okresowy audyt konfiguracji (DNS, firewall, reguły WAF, ukrycie adresu origin).
Sklep działa za CDN/WAF z ochroną DDoS, a adres IP serwera jest ukryty.
DNS u dostawcy z ochroną i redundancją.
Limity żądań na wyszukiwarce, logowaniu, koszyku i API.
2FA na panelu sklepu, hostingu, domenie i poczcie.
Spis wtyczek i zewnętrznych skryptów, regularne aktualizacje.
Spisane kontakty do hostingu, CDN, programisty i prawnika.
Obliczony koszt godziny przestoju i budżet na ochronę.
Przetestowane kopie zapasowe i plan komunikacji z klientami.
Nie. Przeprowadzanie ataku DDoS oraz jego zlecanie to przestępstwo. Legalnie można jedynie testować własne systemy lub systemy, do których ma się pisemną zgodę właściciela.
Według Cloudflare około 90,6% ataków na warstwę sieciową w I półroczu 2026 r. kończyło się w ciągu 10 minut. Jednak skutki uboczne, takie jak niestabilny routing czy timeouty, mogą utrzymywać się godzinami lub dniami.
Dla małych sklepów to dobry punkt wyjścia, który odfiltruje większość prostych ataków. Przy większym obrocie, wrażliwych terminach sprzedaży lub atakach L7 warto rozważyć płatny plan z zaawansowanym WAF, wsparciem i SLA.
Przejrzyj historię rekordów DNS, nagłówki e-maili wysyłanych z serwera oraz subdomeny testowe. Jeśli serwer odpowiada na zapytania spoza zakresów CDN, atakujący może go ominąć. Zablokuj taki ruch na firewallu.
Nie. Zachowaj dowody, zgłoś sprawę organom ścigania i CERT Polska oraz wzmocnij ochronę. Wpłata nie gwarantuje, że atak nie powtórzy się.