• Teknisk SEO

Hvordan sikkerhedsbrister kan skade SEO: Hvorfor penetrationstest er vigtige for hjemmesiders placering i søgeresultaterne

  • Felix Rose-Collins
  • 6 min read

Indledning

De fleste SEO-audits tjekker crawlbarhed, sidehastighed, interne links og indholdskvalitet. Næsten ingen tjekker, om der kan brydes ind på hjemmesiden. Det er et vigtigt hul, for et enkelt sikkerhedsbrud kan ødelægge års arbejde med placeringer på søgemaskinerne på under to uger, og det tager måneder snarere end dage at komme sig igen.

Denne artikel beskriver, hvordan sikkerhedsbrud fører til tab af placeringer, hvad Google rent faktisk gør, når det opdager et kompromitteret websted, og hvor sikkerhedstest hører hjemme i et SEO-program.

Hvorfor dette er et SEO-problem, ikke blot et IT-problem

Angribere går ikke tilfældigt efter etablerede hjemmesider. De går efter dem, fordi det tager år at få et helt nyt domæne til at rangere på søgeord inden for medicinalvarer, spil eller forfalskede varer, mens indsættelse af spam-sider på et betroet domæne lader det indhold rangere næsten øjeblikkeligt ved at låne den autoritet, som hjemmesiden allerede har opbygget.

Læs det igen ud fra et SEO-perspektiv. Din domæneautoritet er den værdi, der bliver stjålet. Jo højere din autoritet er, desto mere værdifuld bliver dit websted som vært for andres spam, hvilket betyder, at SEO-succes aktivt øger din eksponering. De websteder, der har mest at miste, er de mest attraktive mål.

Angriberen indkasserer affiliate-provisioner eller sælger trafikken. Du må selv bære skaden på placeringerne, den manuelle sanktion og regningen for oprydningen.

De fem måder, hvorpå et sikkerhedsbrud ødelægger placeringerne

1. Google markerer dit websted i SERP'erne

Når Google opdager hacket indhold, kan det tilføje teksten »Denne hjemmeside er muligvis blevet hacket« under din placering. Resultatet er øjeblikkeligt og brutalt. Eksperter, der håndterer disse sager, rapporterer om et fald i klikfrekvensen på 70 til 90 procent den dag, advarslen vises, fordi brugerne ser mærkningen og vælger et andet søgeresultat.

Det grusomme ved netop denne advarsel er, at den ikke vises, når du indtaster din egen URL direkte, men kun i søgeresultaterne. Webstedsindehavere går ofte i ugevis uden at lægge mærke til det, mens deres trafik stille og roligt svinder bort.

Mere alvorlige sikkerhedsbrud udløser »Safe Browsing«-mellemskærmbilleder i Chrome, Firefox og Safari – den fulde røde advarselsskærm. På det tidspunkt falder den organiske klikrate reelt til nul.

2. SEO-spam-injektion udvander din emnerelevans

Det japanske søgeords-hack er det bedst kendte eksempel, men mønsteret er identisk på tværs af varianter inden for medicinalindustrien, kasinoer og forfalskninger. Angriberen udnytter en sårbarhed, som regel et forældet plugin, og genererer derefter automatisk tusindvis af spam-sider under dit domæne og får dem indekseret.

Mød Ranktracker

Alt-i-en-platformen til effektiv SEO

Bag enhver succesfuld virksomhed ligger en stærk SEO-kampagne. Men med utallige optimeringsværktøjer og -teknikker at vælge imellem kan det være svært at vide, hvor man skal starte. Nå, frygt ikke mere, for jeg har lige det, der kan hjælpe dig. Jeg præsenterer Ranktracker alt-i-en platformen til effektiv SEO

Vi har endelig åbnet for gratis registrering til Ranktracker!

Opret en gratis konto

Eller logge ind med dine legitimationsoplysninger

Konsekvenserne for SEO forværres:

  • Dine legitime sider mister placeringer, når Google revurderer, hvad domænet egentlig handler om
  • Crawl-budgettet bruges på at indeksere spam-URL'er i stedet for dine kommercielle sider
  • Domæneautoriteten spredes over tusindvis af uønskede URL'er
  • Konkurrenterne overtager de placeringer, du har forladt

I et dokumenteret tilfælde mistede et websted 55 procent af de organiske visninger inden for to uger efter injektionen, før ejeren overhovedet havde bemærket hacket.

3. Manuelle handlinger kræver en anmodning om genovervejelse

Google Search Console adskiller rapporten om sikkerhedsproblemer fra rapporten om manuelle handlinger, og det er værd at vide, hvilken af dem du har at gøre med. Sikkerhedsproblemer markerer aktive sikkerhedsbrud såsom malware, hacket indhold og social engineering. Manuelle handlinger dækker sanktioner, der pålægges af en menneskelig korrekturlæser på Googles spamteam.

En hacket hjemmeside kan få begge dele. Det er vigtigt at bemærke, at en manuel handling ikke ophæves, når du renser hjemmesiden. Den ophæves først, når du har renset hjemmesiden, indsendt en anmodning om genvurdering, og en menneskelig korrekturlæser har godkendt den. Gennemgangen tager normalt nogle dage, men sager med et stort antal spam-tilfælde kan strække sig over to uger eller længere, og en ufuldstændig oprydning betyder, at man skal starte forfra.

4. Cloaking ødelægger de tillidssignaler, du har opbygget

Mange injektioner viser andet indhold til Googlebot end til menneskelige besøgende. Set fra Googles perspektiv er dette cloaking, en af de tydeligste overtrædelser af spam-politikken, der findes. Dit websted gør nu præcis det, som Google straffer mest aggressivt, og du har ikke selv valgt at gøre det.

5. Core Web Vitals forringes

Kompromitterede websteder indeholder indsatte scripts, ondsindede omdirigeringer og ofte kryptominere. Serverens responstid bliver langsommere, layoutskift øges, og interaktionsforsinkelsen stiger. Dine præstationsmålinger forværres af årsager, som ingen billedoptimering kan afhjælpe, fordi problemet ikke ligger i din kode.

Hvad genopretningen faktisk koster i tid

Det er denne del, der gør sikkerhed til en forretningsmæssig nødvendighed snarere end en teknisk præference.

Fase Realistisk tidsplan
Detektion, hvis du ikke overvåger Dage til uger med uopdaget tab af trafik
Oprydning og sikring 1 til 7 dage med professionel hjælp
Fjernelse af advarslen efter Googles genkontrol Inden for 24 timer efter verifikation
Gennemgang af manuelle handlinger 3 til 14 dage, længere ved store mængder spam
Indledende genopretning af placeringen Begynder 3 til 7 dage efter, at advarslen er ophævet
Fuld genopretning på konkurrencedygtige vilkår 2 til 6 måneder
Normalisering af CTR 30 til 90 dage, efterhånden som brugernes tillid genopbygges

Læg mærke til de to sidste rækker. Selv en hurtig og problemfri genopretning efterlader dig med lavere klikfrekvenser i op til tre måneder og konkurrencedygtige placeringer, der tager et halvt år at genopbygge. Sammenlign det med omkostningerne ved at forhindre det.

Hvor sikkerhedstest passer ind i et SEO-program

Her er den mangel, de fleste teams har. En sårbarhedsscanner fortæller dig, hvilke kendte, offentliggjorte svagheder der findes i din software. Det er virkelig nyttigt og bør køres månedligt på alt, der er offentligt tilgængeligt.

Men scannere finder kun fejl, der allerede findes i en database. De finder ikke brudt adgangskontrol, mangelfuld autentificeringslogik eller den kæde af tre moderate problemer, der tilsammen giver en angriber mulighed for at skrive filer til din server. Det kræver, at nogen tænker som en angriber, hvilket er netop det, en penetrationstest leverer: et autoriseret, kontrolleret forsøg på at bryde ind, efterfulgt af en skriftlig rapport om præcis, hvad der virkede, og hvordan man løser det.

For websteder, hvor organisk søgning genererer betydelige indtægter, bør bestilling af penetrationstest-tjenester ses som en beskyttelse af aktivet snarere end en IT-udgift. Den domæneautoritet, du har brugt år på at opbygge, er netop det, en angriber ønsker at udnytte, og testen fortæller dig, om de kan.

Hvornår er det pengene værd?

Ikke alle hjemmesider har brug for dette. En brochurehjemmeside på fem sider på en vedligeholdt platform har ikke brug for det. Prioriter test, hvis du genkender din situation her:

  • Organisk søgning genererer betydelige indtægter, så tab af placeringer har en målbar omkostning
  • Webstedet modtager betalinger, administrerer kundekonti eller opbevarer personoplysninger
  • Alt er skræddersyet i stedet for at være sammensat af vedligeholdte standardkomponenter
  • Du kører en stor stak af plugins eller udvidelser, hvilket er det mest almindelige indgangssted
  • Domænet har reel autoritet, hvilket gør det til en mere attraktiv vært for spam
  • Du har tidligere været udsat for et sikkerhedsbrud, da den samme sårbarhed som regel stadig er til stede

Valg af udbyder

Sørg for, at testningen er manuel og udføres af mennesker i stedet for en automatiseret scanning i en rapportskabelon. Tjek, at der nævnes en anerkendt metodologi, såsom OWASP-vejledningen til applikationstest eller NIST SP 800-115. Bed om en redigeret eksempelrapport for at vurdere, om resultaterne ledsages af praktiske afhjælpningstrin eller blot alvorlighedskategorier. Sørg for, at der er inkluderet en gentest, når du har rettet fejlene, for en uverificeret rettelse er ikke bevis på noget. Og spørg ind til erfaringen hos de testere, der rent faktisk bliver tildelt opgaven, da den varierer langt mere, end markedsføringssiderne antyder.

Det sparer tid at sammenligne en shortlist, inden du tager imod salgssamtaler, og oversigter som f.eks. »De bedste penetrationstestvirksomheder i USA« er en fornuftig måde at forstå, hvordan udbyderne adskiller sig med hensyn til omfang, metodik og priser.

Sikkerhedstjeklisten, der hører hjemme i din SEO-revision

Føj disse til din standardrevisionsproces. De fleste tager kun få minutter.

  • Tjek rapporten om sikkerhedsproblemer i Search Console, ikke kun dækning og ydeevne
  • Tjek rapporten om manuelle handlinger separat, da det er en helt anden rapport
  • Kør en " site:" -søgning efter spam-URL'er, og tjek for ukendte sproglige tegn i resultaterne
  • Sammenlign antallet af indekserede sider med det forventede antal sider, da en pludselig stigning tyder på injektion
  • Kontroller, at platformen, temaet og alle plugins er opdaterede, og slet deaktiverede plugins fuldstændigt
  • Bekræft tofaktorautentificering på alle administratorkonti, og fjern gamle administratorbrugere
  • Kontroller, at det viste indhold stemmer overens med det, Googlebot modtager, ved hjælp af værktøjet til URL-inspektion
  • Bekræft, at sikkerhedskopier kører automatisk, og at de er blevet gendannet mindst én gang

Det sidste punkt fortjener at blive fremhævet. En backup, som ingen nogensinde har gendannet, er en antagelse, ikke en genopretningsplan, og det er forskellen mellem en oprydning på én dag og en genopbygning på tre uger.

Overvågning, så du opdager det, før Google gør det

Det værste udfald er at opdage et sikkerhedsbrud via en trafikgraf to uger for sent. Sæt overvågning op:

Hold øje med pludselige stigninger i indekserede sider, uforklarlige fald i visninger i Search Console, ukendte søgeforespørgsler, der dukker op i din præstationsrapport, og nye sider, du ikke har offentliggjort. Rangsporing hjælper også her, da samtidige fald i placeringer på urelaterede søgeord ofte indikerer et problem på hele webstedet snarere end en algoritmeopdatering. Hvis dine legitime sider falder i rang, mens intet andet i SERP har ændret sig, skal du tjekke sikkerheden, før du begynder at omskrive indhold.

Aktivér e-mail-advarsler i Search Console. De er den hurtigste gratis advarsel, du kan få.

Konklusion

Sikkerhed hører hjemme i SEO-diskussionen, fordi skaden måles i placeringer, trafik og indtægter, ikke blot i timer brugt på at håndtere hændelser. Et sikkerhedsbrud kan udslette 55 procent af visningerne på to uger og tage seks måneder at komme sig fuldt ud fra, mens det forebyggende arbejde består af en politik for opdatering af plugins, tofaktorautentificering, testede sikkerhedskopier og periodisk test af alt, der er skræddersyet.

Det ubehagelige er, at succes med SEO gør dig til et større mål. Den domæneautoritet, du har opbygget, er det aktiv, angriberne er ude efter. At beskytte den fortjener samme opmærksomhed, som du giver til at opbygge den.

Felix Rose-Collins

Felix Rose-Collins

Ranktracker's CEO/CMO & Co-founder

Felix Rose-Collins is the Co-founder and CEO/CMO of Ranktracker. With over 15 years of SEO experience, he has single-handedly scaled the Ranktracker site to over 500,000 monthly visits, with 390,000 of these stemming from organic searches each month.

Begynd at bruge Ranktracker... Gratis!

Find ud af, hvad der forhindrer dit websted i at blive placeret på ranglisten.

Opret en gratis konto

Eller logge ind med dine legitimationsoplysninger

Different views of Ranktracker app