Tento článok zhŕňa, čo obchod skutočne má na ochranu prístupu do administrácie a k svojim dátam — bez toho, aby predstieral funkcie, ktoré tu nie sú. Ecommio v súčasnosti nemá dvojfaktorové overenie ani obrazovku so zoznamom aktívnych prihlásení — ochrana prístupu stojí na hesle, samoobslužnom obnovení hesla, rolách a jednom API tokene pre externých AI klientov.

Pravidlo hesla
Pri vytvorení aj úprave používateľa (Systém > Používatelia) sa heslo overuje voči bezpečnému predvolenému pravidlu platformy (dĺžka a základná odolnosť hesla) — rovnaké pravidlo platí pre nové aj zmenené heslo. Pri úprave existujúceho používateľa je pole hesla nepovinné: ak ho necháte prázdne, heslo sa nezmení.
Obnovenie hesla
Obnovenie hesla v administrácii je samostatný tok od obnovenia hesla na verejnom webe obchodu — administrátorské stránky majú vlastný vzhľad namiesto vzhľadu vybranej témy.
- Na prihlasovacej obrazovke administrácie zvoľte Zabudnuté heslo.
- Zadajte pracovný e-mail. Odpoveď je vždy rovnaká bez ohľadu na to, či k danému e-mailu administrátorský účet existuje — systém tak nikomu neprezradí, ktoré adresy majú prístup do administrácie.
- Ak k adrese administrátorský prístup existuje, príde na ňu odkaz na nastavenie nového hesla platný po obmedzený čas.
- Po zadaní nového hesla (znova podľa rovnakého bezpečného pravidla) sa účet prihlási a je pripravený na použitie.
Poznámka: Odkaz na obnovenie hesla vedie vždy na doménu vášho konkrétneho e-shopu, nie na všeobecnú platformovú adresu — dôležité, ak obchod beží pod vlastnou doménou.
API token pre AI asistenta (MCP)
Ak chcete pripojiť eshop k externému AI klientovi (Claude Code, Claude.ai konektor a podobne), obchod má na to jeden zdieľaný API token, obdobu API kľúča:
- Otvorte Nastavenia > AI Asistent na
/admin/settings/mcp. - Kliknite Vygenerovať token. Token sa zobrazí len v tomto okamihu — po odchode z obrazovky ho už nikde neuvidíte, iba jeho prvých osem znakov ako masku (napr.
ecommio_••••••••). - Skopírujte token do klienta, ktorý ho potrebuje (napríklad do príkazu na pripojenie Claude Code).
- Ak token stratíte, nedá sa dohľadať späť — vygenerujte nový. Pregenerovanie okamžite zneplatní ten predchádzajúci.
- Tlačidlom Zrušiť token trvalo odvoláte — všetky pripojenia, ktoré ho používali, prestanú fungovať okamžite.
Polia a nastavenia
| Pole | Povinné | Význam |
|---|---|---|
| Heslo pri vytvorení používateľa | Áno | Musí spĺňať bezpečné predvolené pravidlo platformy; vyžaduje sa potvrdenie |
| Heslo pri úprave používateľa | Nie | Prázdne pole = heslo sa nemení |
| API token (MCP) | — | Generuje sa jedným kliknutím, uložený je iba jeho hash — v čitateľnej podobe existuje len pri vygenerovaní |
Čo sa deje na pozadí
Token sa v databáze neukladá v čitateľnej podobe, ale ako hash — rovnako ako heslo. Aj keby niekto získal prístup k zálohe databázy alebo exportu nastavení, samotný token z toho neodvodí. Každý vygenerovaný token si nesie aj identitu osoby, ktorá ho vytvorila, takže požiadavky cez tento token nie sú anonymné.
Prihlásenie po obnovení hesla zneplatní predchádzajúcu reláciu a vygeneruje novú, aby prípadný útočník so starou reláciou nezostal prihlásený.
Tip: Kto konkrétne smie čo v administrácii robiť (aj cez AI asistenta) rieši rolový systém, nie tento token — pozrite Roly a matica oprávnení. Token iba otvára dvere API rozhrania; čo sa za nimi smie stať, určujú oprávnenia osoby, ktorá token vygenerovala.
Časté problémy
- Odkaz na obnovenie hesla neprišiel. Skontrolujte, či e-mail patrí administrátorskému účtu tohto obchodu, priečinok spam a nastavenie SMTP v Nastavenia > E-maily.
- Token pre AI asistenta ste zabudli skopírovať. Nedá sa zobraziť znova — vygenerujte nový, starý prestane fungovať pri prvom ďalšom pregenerovaní.
- Po zmene hesla člena tímu sa nemôže prihlásiť. Overte, že zadával heslo spĺňajúce pravidlo (dĺžka, potvrdenie) a že klikol na odkaz z posledného, nie staršieho e-mailu — starší token na obnovenie už nie je platný.
- AI klient odpovedá "neautorizovaný prístup". Token bol pravdepodobne medzičasom zrušený alebo pregenerovaný — vygenerujte nový a nastavte ho v klientovi znova.
- Chcete obmedziť, čo AI asistent cez token smie robiť. Token sám o sebe prístup nerozlišuje — obmedzenie príde z role a oprávnení osoby, ktorá ho vygenerovala.