• Technické SEO

Jak mohou bezpečnostní chyby negativně ovlivnit SEO: Proč jsou penetrační testy důležité pro hodnocení webových stránek

  • Felix Rose-Collins
  • 6 min read

Úvod

Většina SEO auditů kontroluje prohledatelnost, rychlost načítání stránek, interní odkazy a kvalitu obsahu. Téměř žádný z nich však nekontroluje, zda je možné se do webu nabourat. Tato mezera je důležitá, protože jediné narušení bezpečnosti může během necelých čtrnácti dnů zmařit roky práce na zlepšování pozic ve vyhledávačích a doba potřebná k obnovení se počítá spíše v měsících než ve dnech.

Tento článek se zabývá tím, jak se bezpečnostní selhání promítají do poklesu pozic ve vyhledávačích, co Google ve skutečnosti dělá, když zjistí napadený web, a jaké místo mají bezpečnostní testy v rámci SEO programu.

Proč se jedná o problém SEO, a ne jen o problém IT

Útočníci se nezaměřují na zavedené weby náhodně. Zaměřují se na ně proto, že získání pozic pro zcela novou doménu s klíčovými slovy z oblasti farmaceutického průmyslu, hazardu nebo padělků trvá roky, zatímco vložení spamových stránek do důvěryhodné domény umožní, aby se tento obsah dostal do žebříčku téměř okamžitě díky autoritě, kterou si web již vybudoval.

Přečtěte si to ještě jednou z pohledu SEO. Autorita vaší domény je aktivum, které je kradeno. Čím vyšší je vaše autorita, tím cennější se váš web stává jako hostitel pro spam někoho jiného, což znamená, že úspěch v SEO aktivně zvyšuje vaši zranitelnost. Weby, které mají nejvíce co ztratit, jsou nejatraktivnějšími cíli.

Útočník inkasuje provize z affiliate programů nebo prodává návštěvnost. Vy nesete následky v podobě poklesu pozic, ručního zásahu a nákladů na nápravu.

Pět způsobů, jak narušení bezpečnosti ničí pozice ve vyhledávačích

1. Google označí váš web ve výsledcích vyhledávání

Když Google zjistí napadený obsah, může pod vaším záznamem přidat poznámku „Tento web může být napaden“. Důsledek je okamžitý a drtivý. Odborníci, kteří se těmito případy zabývají, hlásí propad míry prokliku o 70 až 90 procent v den, kdy se varování objeví, protože uživatelé uvidí tuto poznámku a vyberou si jiný výsledek.

Krutost tohoto konkrétního varování spočívá v tom, že se nezobrazuje, když zadáte svou vlastní URL přímo, ale pouze ve výsledcích vyhledávání. Majitelé webů často celé týdny nic netuší, zatímco jejich návštěvnost tiše klesá.

Závažnější narušení bezpečnosti spouští v prohlížečích Chrome, Firefox a Safari mezistránky funkce Bezpečné prohlížení, tedy plnou červenou varovnou obrazovku. V tom okamžiku klesá organická míra prokliku prakticky na nulu.

2. Vkládání SEO spamu oslabuje vaši tematickou relevanci

Nejznámějším příkladem je japonský „keyword hack“, ale tento vzorec je identický u variant zaměřených na farmaceutický průmysl, kasina i padělky. Útočník zneužije zranitelnost, obvykle zastaralý plugin, poté automaticky vygeneruje tisíce spamových stránek pod vaší doménou a zajistí jejich indexaci.

Seznamte se s nástrojem Ranktracker

Univerzální platforma pro efektivní SEO

Za každým úspěšným podnikem stojí silná kampaň SEO. Vzhledem k nesčetným optimalizačním nástrojům a technikám je však těžké zjistit, kde začít. No, už se nebojte, protože mám pro vás přesně to, co vám pomůže. Představuji vám komplexní platformu Ranktracker pro efektivní SEO.

Konečně jsme otevřeli registraci do nástroje Ranktracker zcela zdarma!

Vytvoření bezplatného účtu

Nebo se přihlaste pomocí svých přihlašovacích údajů

Důsledky pro SEO se kumulují:

  • Vaše legitimní stránky ztrácejí pozice v žebříčku, protože Google přehodnocuje, o čem doména vlastně je
  • Rozpočet na procházení se vyčerpává indexováním spamových URL namísto vašich komerčních stránek
  • Autorita domény se rozptýlí mezi tisíce nevyžádaných URL adres
  • Konkurenti zaujmou pozice, které uvolníte

V jednom zdokumentovaném případě ztratil web 55 procent organických zobrazení během dvou týdnů od vniknutí, ještě než si majitel hacku vůbec všiml.

3. Ruční zásahy vyžadují žádost o přehodnocení

Google Search Console odděluje zprávu o bezpečnostních problémech od zprávy o ručních zásazích a je důležité vědět, s čím máte co do činění. Bezpečnostní problémy označují aktivní narušení, jako je malware, napadený obsah a sociální inženýrství. Ruční zásahy se týkají sankcí uložených lidským recenzentem z týmu Google pro boj se spamem.

Napadený web může mít obojí. Důležité je, že ruční zásah nezmizí pouhým vyčištěním webu. Zmizí až poté, co web vyčistíte, podáte žádost o přehodnocení a lidský recenzent ji přijme. Posouzení obvykle trvá několik dní, ale případy s vysokým počtem spamů se mohou protáhnout na dva týdny i déle, a pokud čištění není kompletní, musíte začít znovu.

4. Cloaking ničí signály důvěry, které jste vybudovali

Mnoho vložených kódů poskytuje robotu Googlebot jiný obsah než lidským návštěvníkům. Z pohledu Googlu se jedná o cloaking, což je jedno z nejzřetelnějších porušení zásad proti spamu. Váš web nyní dělá přesně to, co Google penalizuje nejagresivněji, a vy jste se k tomu nerozhodli.

5. Zhoršují se ukazatele Core Web Vitals

Napadené weby obsahují vložené skripty, škodlivá přesměrování a často i kryptominery. Zpomalí se odezva serveru, zvýší se počet posunů rozvržení a prodlouží se latence interakce. Vaše metriky výkonu se zhorší z důvodů, které žádná optimalizace obrázků nevyřeší, protože problém není ve vašem kódu.

Kolik času ve skutečnosti stojí náprava

Právě tato část dělá z bezpečnosti obchodní záležitost, nikoli pouze technickou preferenci.

Fáze Realistický časový plán
Detekce, pokud neprovádíte monitorování Dny až týdny nezjištěné ztráty provozu
Očištění a zabezpečení 1 až 7 dní s odbornou pomocí
Odstranění varování po opětovné kontrole ze strany Google Do 24 hodin od ověření
Přezkoumání ručního zásahu 3 až 14 dní, u velkého množství spamu i déle
Počáteční zotavení v žebříčku Začíná 3 až 7 dní po zrušení varování
Plné zotavení z hlediska konkurenceschopnosti 2 až 6 měsíců
Normalizace CTR 30 až 90 dní v závislosti na obnově důvěry uživatelů

Všimněte si posledních dvou řádků. I při rychlé a bezproblémové obnově budete až tři měsíce čelit snížené míře prokliku a obnovením konkurenčního umístění v žebříčcích vám zabere půl roku. Porovnejte to s náklady na prevenci.

Jaké místo má testování bezpečnosti v SEO programu

Zde je mezera, kterou má většina týmů. Skener zranitelností vám řekne, které známé a zveřejněné slabiny ve vašem softwaru existují. To je skutečně užitečné a mělo by se provádět měsíčně na všem, co je přístupné veřejnosti.

Skenery však odhalí pouze chyby, které již existují v databázi. Neodhalí nefunkční řízení přístupu, chybnou logiku ověřování ani řetězec tří středně závažných problémů, které dohromady útočníkovi umožňují zapisovat soubory na váš server. K tomu je zapotřebí někdo, kdo uvažuje z pohledu útočníka, což právě penetrační test poskytuje: autorizovaný, kontrolovaný pokus o vniknutí, po kterém následuje písemná zpráva o tom, co přesně fungovalo a jak to opravit.

U webů, kde organické vyhledávání generuje významné příjmy, je zadání penetračního testování lépe chápat jako ochranu aktiv než jako výdaj na IT. Autorita domény, kterou jste roky budovali, je přesně to, co si útočník chce vypůjčit, a test vám řekne, zda to dokáže.

Kdy se tato investice vyplatí

Ne každý web to potřebuje. Pětistránkový web s brožurami na udržované platformě to nepotřebuje. Upřednostněte testování, pokud se v následující situaci poznáte:

  • Organické vyhledávání generuje značné tržby, takže ztráta pozic má měřitelné náklady
  • Web přijímá platby, spravuje účty zákazníků nebo uchovává osobní údaje
  • Všechno je vyvinuto na míru, místo aby bylo sestaveno z udržovaných hotových komponent
  • Používáte rozsáhlou sadu pluginů nebo rozšíření, což je nejčastější vstupní bod
  • Doména má skutečnou autoritu, což z ní činí atraktivnějšího hostitele pro spam
  • V minulosti již došlo k narušení bezpečnosti, protože stejná slabina obvykle stále přetrvává

Výběr poskytovatele

Ujistěte se, že testování je manuální a prováděné lidmi, nikoli automatizovaným skenováním do šablony zprávy. Zkontrolujte, zda je uvedena uznávaná metodika, jako jsou pokyny OWASP pro testování aplikací nebo NIST SP 800-115. Požádejte o redigovanou ukázkovou zprávu, abyste mohli posoudit, zda jsou zjištění doplněna praktickými kroky k nápravě, nebo pouze označením závažnosti. Ověřte, zda je po opravě zahrnuto opakované testování, protože neověřená oprava není důkazem ničeho. A zeptejte se na zkušenosti testerů, kteří jsou skutečně přiděleni, protože ty se liší mnohem více, než naznačují marketingové stránky.

Porovnání užšího výběru před zahájením obchodních jednání šetří čas a přehledy, jako je například žebříček nejlepších společností provádějících penetrační testování v USA, představují rozumný způsob, jak pochopit, v čem se poskytovatelé liší z hlediska rozsahu, metodiky a cen.

Kontrolní seznam zabezpečení, který by neměl chybět ve vašem SEO auditu

Přidejte tyto položky do svého standardního auditového procesu. Většina z nich zabere jen pár minut.

  • Zkontrolujte si v Search Console zprávu o bezpečnostních problémech, nejen pokrytí a výkon
  • Zkontrolujte samostatně zprávu „Ruční zásahy“, protože se jedná o zcela odlišnou zprávu
  • Proveďte vyhledávání „site:“ pro spamové URL a zkontrolujte, zda se ve výsledcích nevyskytují neznámé jazykové znaky
  • Porovnejte počet indexovaných stránek s očekávaným počtem stránek, protože náhlý nárůst signalizuje vkládání obsahu
  • Ověřte, zda jsou platforma, šablona a všechny pluginy aktuální, a deaktivované pluginy zcela odstraňte
  • Ověřte, zda je na všech administrátorských účtech zapnuto dvoufaktorové ověřování, a odstraňte staré administrátorské účty
  • Pomocí nástroje pro kontrolu URL ověřte, zda zobrazený obsah odpovídá tomu, co přijímá Googlebot
  • Ověřte, zda se zálohy provádějí automaticky a zda byly alespoň jednou úspěšně obnoveny

Tento poslední bod si zaslouží zdůraznění. Záloha, kterou nikdo nikdy neobnovil, je pouhým předpokladem, nikoli plánem obnovy, a představuje rozdíl mezi jednodenním úklidem a třítýdenní obnovou.

Monitorování, abyste to zjistili dříve než Google

Nejhorším scénářem je, když se o narušení bezpečnosti dozvíte z grafu návštěvnosti s dvoutýdenním zpožděním. Nastavte detekci:

Sledujte náhlé výkyvy v počtu indexovaných stránek, nevysvětlitelné poklesy zobrazení v Search Console, neznámé dotazy objevující se ve vaší zprávě o výkonu a nové stránky, které jste nezveřejnili. Pomáhá zde také sledování pozic, protože souběžný pokles pozic u nesouvisejících klíčových slov často naznačuje problém na úrovni celého webu spíše než aktualizaci algoritmu. Pokud vaše legitimní stránky klesnou najednou, aniž by se v SERP něco změnilo, zkontrolujte bezpečnost, než začnete přepisovat obsah.

Zapněte e-mailová upozornění v Search Console. Jsou to nejrychlejší bezplatná varování, která můžete dostat.

Závěr

Bezpečnost patří do diskuze o SEO, protože škody se měří v pozicích, návštěvnosti a tržbách, nikoli pouze v hodinách strávených řešením incidentů. Narušení bezpečnosti může během čtrnácti dnů vymazat 55 procent zobrazení a úplné zotavení může trvat až šest měsíců, zatímco preventivní opatření spočívají v politice aktualizací pluginů, dvoufaktorové autentizaci, prověřených zálohách a pravidelném testování všeho, co je vytvořeno na míru.

Nepříjemné na tom je, že úspěch v SEO z vás dělá větší terč. Autorita domény, kterou jste vybudovali, je aktivum, po kterém útočníci touží. Její ochrana si zaslouží stejnou pozornost, jakou věnujete jejímu budování.

Felix Rose-Collins

Felix Rose-Collins

Ranktracker's CEO/CMO & Co-founder

Felix Rose-Collins is the Co-founder and CEO/CMO of Ranktracker. With over 15 years of SEO experience, he has single-handedly scaled the Ranktracker site to over 500,000 monthly visits, with 390,000 of these stemming from organic searches each month.

Začněte používat Ranktracker... zdarma!

Zjistěte, co brání vašemu webu v umístění.

Vytvoření bezplatného účtu

Nebo se přihlaste pomocí svých přihlašovacích údajů

Different views of Ranktracker app