Sissejuhatus
Enamik SEO-auditeid kontrollib indekseeritavust, lehe kiirust, sisemisi linke ja sisu kvaliteeti. Peaaegu ükski neist ei kontrolli, kas veebisaiti on võimalik häkkida. See lünk on oluline, sest üksainus turvalisuse rikkumine võib kahe nädala jooksul nullida aastatepikkuse töö edetabelikohtade parandamiseks ning taastumisaeg mõõdetakse pigem kuudes kui päevades.
Käesolevas artiklis käsitletakse, kuidas turvaprobleemid põhjustavad positsioonide langust, mida Google tegelikult teeb, kui avastab rünnatud veebisaidi, ning milline on turvatestimise koht SEO-programmis.
Miks on tegemist SEO-probleemiga, mitte ainult IT-probleemiga
Ründajad ei vali väljakujunenud veebisaite juhuslikult. Nad valivad need sihtmärgiks, sest uue domeeni positsioneerimine farmaatsia-, hasartmängu- või võltsitud toodete märksõnade puhul võtab aastaid aega, samas kui usaldusväärsele domeenile spämmilehtede lisamine võimaldab sellel sisul positsioneeruda peaaegu kohe, laenates veebisaidi juba teenitud autoriteeti.
Lugege seda veel kord SEO-perspektiivist. Teie domeeni autoriteet on varandus, mida varastatakse. Mida kõrgem on teie autoriteet, seda väärtuslikumaks muutub teie veebisait kellegi teise rämpsposti majutajana, mis tähendab, et SEO-edu suurendab aktiivselt teie nähtavust. Kõige rohkem kaotada olevad veebisaidid on kõige atraktiivsemad sihtmärgid.
Ründaja kogub partnerluskomisjone või müüb liiklust. Teie kannatate edetabelikoha languse, käsitsi rakendatud meetmete ja puhastamise kulude all.
Viis viisi, kuidas rünnak hävitab edetabeli positsioone
1. Google märgistab teie veebisaidi otsingutulemustes
Kui Google avastab häkitud sisu, võib ta teie veebisaidi nimetuse alla lisada märkuse „See veebisait võib olla häkitud”. Tulemus on kohene ja ränk. Selliste juhtumitega tegelevad spetsialistid teatavad, et hoiatuse ilmumise päeval langeb klõpsamismäär 70–90 protsenti, sest otsijad näevad märget ja valivad mõne teise tulemuse.
Selle konkreetse hoiatuse julmus seisneb selles, et see ei ilmu, kui sisestate oma URL-i otse, vaid ainult otsingutulemustes. Veebisaidi omanikud veedavad sageli nädalaid, märkamata, kuidas nende liiklus vaikselt väheneb.
Tõsisemad rikkumised käivitavad Chrome’is, Firefoxis ja Safaris „Turvalise sirvimise“ vahekuva – täieliku punase hoiatusekraani. Sel hetkel langeb orgaaniline klõpsamismäär praktiliselt nullini.
2. SEO-spämmi sisestamine vähendab teie teemakohast asjakohasust
Jaapani märksõnade häkkimine on kõige tuntum näide, kuid muster on identne nii farmaatsia-, kasiino- kui ka võltsingute valdkonnas. Ründaja kasutab ära haavatavust, tavaliselt vananenud pistikprogrammi, seejärel genereerib automaatselt tuhandeid spämmilehti teie domeeni all ja laseb need indekseerida.
Kõik-ühes platvorm tõhusaks SEO-ks
Iga eduka ettevõtte taga on tugev SEO-kampaania. Kuid kuna on olemas lugematu hulk optimeerimisvahendeid ja -tehnikaid, mille hulgast valida, võib olla raske teada, kust alustada. Noh, ärge kartke enam, sest mul on just see, mis aitab. Tutvustan Ranktracker'i kõik-ühes platvormi tõhusaks SEO-ks.
Oleme lõpuks avanud registreerimise Ranktracker täiesti tasuta!
Loo tasuta kontoVõi logi sisse oma volituste abil
SEO-tagajärjed kuhjuvad:
- Teie seaduslikud leheküljed kaotavad edetabelikohti, kui Google hindab uuesti, millest domeen tegelikult räägib
- Indekseerimise eelarve kulub rämpspost-URL-ide indekseerimisele, mitte teie ärilehtede indekseerimisele
- Domeeni autoriteet hajub tuhandete rämps-URL-ide vahel
- Konkurendid hõivavad vabanenud positsioonid
Ühes dokumenteeritud juhtumis kaotas veebisait 55 protsenti orgaanilistest kuvamistest kahe nädala jooksul pärast rünnakut, enne kui omanik oli häkkimist üldse märganud.
3. Käsitsi rakendatud meetmed nõuavad uuesti läbivaatamise taotlust
Google Search Console eraldab turvaprobleemide aruande käsitsi rakendatud meetmete aruandest ning on oluline teada, kumbe tegemist on. Turvaprobleemid tähistavad aktiivseid rikkumisi, nagu pahavara, häkitud sisu ja sotsiaalne insenerlus. Käsitsi rakendatud meetmed hõlmavad karistusi, mille on määranud Google’i rämpsposti meeskonna inimkontrollija.
Häkkitud veebisait võib koguda mõlemat. Oluline on see, et käsitsi rakendatud meede ei tühistu, kui sa veebisaidi puhastad. See tühistatakse alles siis, kui sa veebisaidi puhastad, esitad taotluse uuesti läbivaatamiseks ja inimestest koosnev hindaja selle heaks kiidab. Läbivaatamine võtab tavaliselt päevi, kuid suure spämmimääraga juhtumite puhul võib see venida kahe nädalani või kauemaks, ning puudulik puhastamine tähendab, et tuleb alustada otsast peale.
4. Cloaking hävitab teie loodud usaldussignaalid
Paljud sissetungid pakuvad Googlebotile teistsugust sisu kui inimkülastajatele. Google’i vaatenurgast on tegemist varjamisega, mis on üks selgemaid rikkumisi spämmi-eeskirjade vastu. Teie veebisait teeb nüüd täpselt seda, mida Google karistab kõige karmimalt, ja te ei valinud seda ise.
5. Core Web Vitalsi näitajad halvenevad
Rünnatud veebisaitidel on süstitud skripte, pahatahtlikke ümbersuunamisi ja sageli ka krüptovaluuta kaevandajaid. Serveri vastus aeglustub, paigutuse nihked suurenevad ja interaktsiooni viivitus kasvab. Teie jõudlusnäitajad halvenevad põhjustel, mida ükski pildioptimeerimine ei suuda parandada, sest probleem ei ole teie koodis.
Kui palju aega taastamine tegelikult võtab
See ongi see osa, mis muudab turvalisuse pigem äriliseks otsuseks kui tehniliseks eelistuseks.
| Etapp | Realistlik ajakava |
| Avastamine, kui te ei jälgi | Päevadest nädalateni avastamata liikluskaotust |
| Puhastamine ja turvalisuse tugevdamine | 1–7 päeva professionaalse abi korral |
| Hoiatuse eemaldamine pärast Google'i korduskontrolli | 24 tunni jooksul pärast kontrollimist |
| Käsitsi tegevuse läbivaatamine | 3–14 päeva, suure spämmimahu korral kauem |
| Esialgne edetabeli taastumine | Algab 3–7 päeva pärast hoiatuse tühistamist |
| Täielik taastumine konkurentsivõimelistel tingimustel | 2–6 kuud |
| CTR normaliseerumine | 30–90 päeva, kui kasutajate usaldus taastub |
Pöörake tähelepanu kahele viimasele reale. Isegi kiire ja puhas taastamine jätab teile kuni kolmeks kuuks madalamad klõpsamismäärad ja konkurentsivõimelised positsioonid, mille taastamine võtab pool aastat. Võrrelge seda ennetamise kuludega.
Kus turvatestimine sobib SEO-programmi
Siin ongi lünk, mis enamikel meeskondadel on. Haavatavuste skanner näitab teile, millised teadaolevad ja avaldatud nõrgad kohad teie tarkvaras esinevad. See on tõepoolest kasulik ja seda tuleks igal kuul käivitada kõigil avalikkusele suunatud süsteemidel.
Kuid skannerid leiavad ainult neid vigu, mis on juba andmebaasis olemas. Nad ei leia rikutud juurdepääsukontrolli, vigast autentimislogikat ega kolme mõõduka probleemi ahelat, mis koos annavad ründajale võimaluse kirjutada faile teie serverisse. Need nõuavad kedagi, kes mõtleb ründaja vaatenurgast, ja just seda pakub penetratsioonitest: volitatud, kontrollitud sissemurdmiskatse, millele järgneb kirjalik aruanne selle kohta, mis täpselt töötas ja kuidas seda parandada.
Veebisaitide puhul, kus orgaaniline otsing toob märkimisväärset tulu, tuleks sissetungitestide tellimist vaadelda pigem vara kaitsmisena kui IT-kuluna. Domeeni autoriteet, mille kogumisele olete aastaid aega pühendanud, on just see, mida ründaja tahab endale laenata, ja test näitab teile, kas tal see õnnestub.
Millal see kulutus end ära tasub
Mitte iga veebisait ei vaja seda. Viieleheküljeline brošüüri veebisait hooldatud platvormil seda ei vaja. Seadke testimine prioriteediks, kui tunnete end ära järgnevas olukorras:
- Orgaaniline otsing toob märkimisväärset tulu, seega on positsioonide kaotusega seotud mõõdetav kulu
- Veebisait võtab vastu makseid, haldab klientide kontosid või säilitab isikuandmeid
- Kõik on spetsiaalselt loodud, mitte kokku pandud hooldatavatest valmiskomponentidest
- Kasutad suurt hulka pistikprogramme või laiendusi, mis on kõige levinum sissetungipunkt
- Domeenil on tõeline autoriteet, mis muudab selle atraktiivsemaks spämmihostiks
- Teie veebisait on varem rünnatud, kuna sama nõrkus on tavaliselt endiselt olemas
Teenusepakkuja valimine
Veenduge, et testimine toimub käsitsi ja inimese juhtimisel, mitte automatiseeritud skaneerimisena aruandevormis. Kontrollige, kas on nimetatud tunnustatud metoodikat, näiteks OWASP-i rakenduste testimise juhendit või NIST SP 800-115. Paluge redigeeritud näidisaruannet, et hinnata, kas tulemuste juures on esitatud praktilised parandusmeetmed või ainult tõsiduse tasemed. Veenduge, et pärast probleemide parandamist on ette nähtud kordustest, sest kontrollimata parandus ei tõenda midagi. Küsige ka tegelikult määratud testijate kogemuse taseme kohta, sest see varieerub palju rohkem, kui turundusleheküljed viitavad.
Lõpliku kandidaatide nimekirja võrdlemine enne müügikõnede tegemist säästab aega, ja ülevaated, nagu näiteks „Parimad penetratsioonitestide ettevõtted USAs”, on mõistlik viis mõista, kuidas teenusepakkujad erinevad ulatuse, metoodika ja hinnakujunduse poolest.
Turvalisuse kontrollnimekiri, mis kuulub teie SEO-auditi juurde
Lisage need oma tavapärasesse auditeerimisprotsessi. Enamik neist võtab vaid mõne minuti.
- Kontrollige Search Console’is turvaprobleemide aruannet, mitte ainult katvust ja jõudlust
- Kontrollige eraldi käsitsi tehtud toimingute aruannet, kuna see on täiesti erinev aruanne
- Tehke
„site:”otsing spämm-URL-ide leidmiseks ja kontrollige tulemustes, kas seal on tundmatuid keelemärke - Võrdle indekseeritud lehtede arvu oodatava lehtede arvuga, kuna järsk kasv viitab sissetungile
- Veenduge, et platvorm, teema ja kõik pistikprogrammid on ajakohased, ning kustutage deaktiveeritud pistikprogrammid täielikult
- Veenduge, et kõikidel administraatori kontodel on kaheastmeline autentimine aktiveeritud, ning eemaldage vanad administraatorid
- Kontrollige URL-i kontrollimise tööriista abil, et kuvatav sisu vastaks sellele, mida Googlebot saab
- Veendu, et varukoopiad tehakse automaatselt ja et neid on vähemalt üks kord edukalt taastatud
Viimast punkti tasub rõhutada. Varukoopia, mida keegi pole kunagi taastanud, on vaid oletus, mitte taastamiskava, ning see on vahe ühepäevase puhastamise ja kolme nädala kestva taastamise vahel.
Jälgimine, et leida probleem enne Google’it
Kõige halvem tulemus on saada teada turvalisuse rikkumisest liiklusgraafikust kaks nädalat liiga hilja. Seadistage avastamine:
Jälgige indekseeritud lehtede järske tõuse, seletamatuid kuvamiste arvu langusi Search Consoles, teile tundmatuid päringuid tulemusaruandes ja uusi lehti, mida te pole avaldanud. Siin aitab ka positsioonide jälgimine, kuna samaaegne positsioonide langus mitmesuguste omavahel mitteseotud märksõnade puhul viitab sageli pigem kogu veebisaiti hõlmavale probleemile kui algoritmi uuendusele. Kui teie õiguspärased lehed langevad üheaegselt, kuigi muud SERP-is pole muutunud, kontrollige turvalisust enne, kui hakkate sisu ümber kirjutama.
Lülita sisse Search Console’i e-posti teated. Need on kiireimad tasuta hoiatused, mida saad.
Kokkuvõte
Turvalisus kuulub SEO-arutellu, sest kahju mõõdetakse positsioonides, liikluses ja tuludes, mitte ainult intsidentidele reageerimise tundides. Turvalisuse rikkumine võib kahe nädala jooksul kustutada 55 protsenti kuvamiste arvust ning täielik taastumine võib võtta kuus kuud, samas kui ennetav töö hõlmab pluginite uuendamise poliitikat, kahefaktorilist autentimist, testitud varukoopiaid ja kõigi kohandatud lahenduste perioodilist testimist.
Ebamugav on see, et SEO-edu teeb teist suurema sihtmärgi. Teie loodud domeeni autoriteet on vara, mida ründajad tahavad. Selle kaitsmine väärib sama palju tähelepanu kui selle loomine.

