• Tekninen hakukoneoptimointi

Miten tietoturva-aukot voivat haitata hakukoneoptimointia: miksi tunkeutumistestaus on tärkeää verkkosivustojen sijoituksille

  • Felix Rose-Collins
  • 5 min read

Johdanto

Useimmissa SEO-auditoinneissa tarkastetaan indeksoitavuus, sivun latausnopeus, sisäiset linkit ja sisällön laatu. Lähes missään ei tarkisteta, voidaanko sivustolle murtautua. Tämä puute on merkittävä, sillä yksikin tietoturvaloukkaus voi mitätöidä vuosien työn hakukoneoptimoinnissa alle kahdessa viikossa, ja palautumisaika mitataan kuukausina eikä päivinä.

Tässä artikkelissa käsitellään, miten tietoturvapuutteet johtavat sijoitusten laskuun, mitä Google tosiasiassa tekee havaitessaan murretun sivuston ja mikä on tietoturvatestauksen paikka SEO-ohjelmassa.

Miksi tämä on SEO-ongelma, ei pelkästään IT-ongelma

Hyökkääjät eivät kohdistu vakiintuneisiin verkkosivustoihin sattumanvaraisesti. He kohdistavat hyökkäyksensä niihin, koska aivan uuden verkkotunnuksen sijoittaminen lääke-, uhkapeli- tai väärennösavainsanoilla vie vuosia, kun taas roskapostisivujen lisääminen luotettuun verkkotunnukseen saa kyseisen sisällön nousemaan sijoituksissa lähes välittömästi hyödyntämällä sivuston jo ansaitsemaa auktoriteettia.

Lue tuo vielä kerran SEO-näkökulmasta. Verkkotunnuksesi arvovalta on se omaisuus, joka varastetaan. Mitä suurempi arvovaltasi on, sitä arvokkaammaksi sivustostasi tulee jonkun toisen roskapostin isäntänä, mikä tarkoittaa, että SEO-menestys lisää aktiivisesti näkyvyyttäsi. Sivustot, joilla on eniten menetettävää, ovat houkuttelevimpia kohteita.

Hyökkääjä kerää kumppanipalkkioita tai myy liikennettä. Sinä joudut kantamaan vastuun sijoitusten heikkenemisestä, manuaalisista toimenpiteistä ja puhdistuskustannuksista.

Viisi tapaa, joilla tietomurto tuhoaa sijoitukset

1. Google merkitsee sivustosi hakutuloksissa

Kun Google havaitsee hakkeroitua sisältöä, se voi lisätä listauksesi alle tekstin ”Tämä sivusto on mahdollisesti hakkeroitu”. Vaikutus on välitön ja raju. Näitä tapauksia käsittelevät ammattilaiset raportoivat klikkausasteen romahtavan 70–90 prosenttia varoituksen ilmestymispäivänä, koska hakijat näkevät merkinnän ja valitsevat toisen tuloksen.

Tämän varoituksen julmuus piilee siinä, että se ei näy, kun kirjoitat oman URL-osoitteesi suoraan, vaan ainoastaan hakutuloksissa. Sivustojen omistajat eivät useinkaan huomaa asiaa viikkoihin, kun heidän liikenteensä vähenee hiljaa.

Vakavammat tietoturvaloukkaukset laukaisevat Chrome-, Firefox- ja Safari-selaimissa Safe Browsing -väliikkunat, eli kokonaan punaisen varoitusnäytön. Siinä vaiheessa orgaaninen klikkausprosentti laskee käytännössä nollaan.

2. SEO-roskapostin lisääminen heikentää aiheellisuuttasi

Japanilainen avainsanahakkerointi on tunnetuin esimerkki, mutta toimintamalli on identtinen lääke-, kasino- ja väärennösversioissa. Hyökkääjä hyödyntää haavoittuvuutta, yleensä vanhentunutta laajennusta, ja luo sitten automaattisesti tuhansia roskapostisivuja verkkotunnuksesi alle ja saa ne indeksoitua.

Tapaa Ranktracker

All-in-One-alusta tehokkaaseen hakukoneoptimointiin

Jokaisen menestyvän yrityksen takana on vahva SEO-kampanja. Mutta kun tarjolla on lukemattomia optimointityökaluja ja -tekniikoita, voi olla vaikea tietää, mistä aloittaa. No, älä pelkää enää, sillä minulla on juuri oikea apu. Esittelen Ranktracker all-in-one -alustan tehokasta SEO:ta varten.

Olemme vihdoin avanneet Ranktrackerin rekisteröinnin täysin ilmaiseksi!

Luo ilmainen tili

Tai Kirjaudu sisään omilla tunnuksillasi

SEO-seuraukset kumuloituvat:

  • Lailliset sivusi menettävät sijoitustaan, kun Google arvioi uudelleen, mistä verkkotunnuksessa on kyse
  • Indeksointibudjetti kuluu roskapostiosoitteiden indeksointiin kaupallisten sivujesi sijaan
  • Verkkotunnuksen auktoriteetti hajoaa tuhansille roskapostiosoitteille
  • Kilpailijat ottavat vapautuneet sijoitustesi

Eräässä dokumentoidussa tapauksessa sivusto menetti 55 prosenttia orgaanisista näyttökerroista kahden viikon kuluessa hyökkäyksestä, ennen kuin omistaja oli edes huomannut hakkerointia.

3. Manuaaliset toimet edellyttävät uudelleentarkastelupyyntöä

Google Search Console erottaa turvallisuusongelmia koskevan raportin manuaalisista toimenpiteistä, ja on hyvä tietää, kumman kanssa olet tekemisissä. Turvallisuusongelmat-raportti ilmoittaa aktiivisista tietoturvaloukkauksista, kuten haittaohjelmista, hakkeroidusta sisällöstä ja sosiaalisen manipuloinnin tapauksista. Manuaaliset toimenpiteet kattavat rangaistukset, jotka Googlen roskapostitiimin ihmisarvioija on määrännyt.

Hakkerin hyökkäyksen kohteeksi joutunut sivusto voi saada molempia. On tärkeää huomata, että manuaalinen toimenpide ei poistu, kun puhdistat sivuston. Se poistuu vasta, kun olet puhdistanut sivuston, lähettänyt uudelleenarviointipyynnön ja ihmisarvioija on hyväksynyt sen. Arviointi kestää yleensä muutaman päivän, mutta tapauksissa, joissa roskapostia on paljon, se voi venyä kahteen viikkoon tai pidemmäksi ajaksi, ja puutteellinen puhdistus tarkoittaa, että joudut aloittamaan alusta.

4. Cloaking tuhoaa rakentamasi luottamussignaalit

Monet haitalliset lisäykset tarjoavat Googlebotille erilaista sisältöä kuin ihmiskävijöille. Googlen näkökulmasta tämä on cloakingia, joka on yksi selkeimmistä roskapostipolitiikan rikkomuksista. Sivustosi tekee nyt juuri sitä, mitä Google rankaisee ankarimmin, etkä ole itse päättänyt tehdä sitä.

5. Core Web Vitals -mittarit heikkenevät

Vaarantuneet sivustot sisältävät injektoituja skriptejä, haitallisia uudelleenohjauksia ja usein kryptovaluutan louhijoita. Palvelimen vaste hidastuu, asettelun muutokset lisääntyvät ja vuorovaikutuksen viive kasvaa. Suorituskykymittarisi heikkenevät syistä, joita mikään kuvien optimointi ei korjaa, koska ongelma ei ole koodissasi.

Mitä palautuminen todellisuudessa maksaa ajassa

Tämä on se osa, joka tekee tietoturvasta liiketoiminnallisen päätöksen eikä pelkästään teknisen valinnan.

Vaihe Realistinen aikataulu
Havaitseminen, jos et seuraa tilannetta Päiviä tai viikkoja kestänyt havaitsematon liikenteen menetys
Siivous ja suojauksen vahvistaminen 1–7 päivää ammattilaisen avulla
Varoituksen poistaminen Googlen uudelleentarkastuksen jälkeen 24 tunnin kuluessa tarkistuksesta
Manuaalisen toimenpiteen tarkastus 3–14 päivää, pidempään, jos roskapostin määrä on suuri
Alustava sijoituksen palautuminen Alkaa 3–7 päivää varoituksen päättymisen jälkeen
Täydellinen palautuminen kilpailukykyisillä ehdoilla 2–6 kuukautta
CTR:n normalisoituminen 30–90 päivää, kun käyttäjien luottamus palautuu

Huomaa kaksi viimeistä riviä. Jopa nopea ja puhdas palautus jättää sinulle alhaiset klikkausprosentit jopa kolmeksi kuukaudeksi ja kilpailukykyiset sijoitukset, joiden palauttaminen kestää puoli vuotta. Vertaa sitä ennaltaehkäisyn kustannuksiin.

Miten tietoturvatestaus sopii SEO-ohjelmaan

Tässä on aukko, joka useimmilla tiimeillä on. Haavoittuvuustarkistaja kertoo, mitä tunnettuja, julkistettuja heikkouksia ohjelmistossasi on. Se on todella hyödyllistä, ja se tulisi suorittaa kuukausittain kaikissa julkisesti näkyvissä järjestelmissä.

Skannerit löytävät kuitenkin vain puutteita, jotka ovat jo olemassa tietokannassa. Ne eivät löydä rikkoutunutta pääsynhallintaa, virheellistä todennuslogiikkaa tai kolmen kohtalaisen ongelman ketjua, jotka yhdessä antavat hyökkääjälle mahdollisuuden kirjoittaa tiedostoja palvelimellesi. Nämä vaativat jonkun ajattelevan hyökkääjän näkökulmasta, ja juuri tämän tunkeutumistesti tarjoaa: valtuutetun, hallitun yrityksen murtautua järjestelmään, jota seuraa kirjallinen raportti siitä, mikä tarkalleen toimi ja miten se korjataan.

Sivustoilla, joilla orgaaninen haku tuottaa merkittävää tuloa, tunkeutumistestauspalveluiden tilaaminen on parasta ymmärtää omaisuuden suojelemisena eikä IT-kuluna. Vuosien aikana keräämäsi verkkotunnuksen auktoriteetti on juuri se, mitä hyökkääjä haluaa lainata, ja testi kertoo, pystyykö hän siihen.

Milloin se on kustannusten arvoista

Kaikki sivustot eivät tarvitse tätä. Viisisivuinen esitesivusto ylläpidetyllä alustalla ei sitä tarvitse. Aseta testaus etusijalle, jos tunnistat tilanteesi seuraavasta:

  • Orgaaninen haku tuottaa merkittävää liikevaihtoa, joten sijoitusten menetyksellä on mitattavissa olevat kustannukset
  • Sivusto käsittelee maksuja, ylläpitää asiakastilejä tai tallentaa henkilötietoja
  • Kaikki on räätälöity eikä koottu ylläpidetyistä valmiista komponenteista
  • Käytät laajaa laajennus- tai lisäosakokonaisuutta, joka on yleisin hyökkäyskohde
  • Verkkotunnuksella on todellista auktoriteettia, mikä tekee siitä houkuttelevamman kohteen roskapostin lähettäjille
  • Sivustosi on joutunut hyökkäyksen kohteeksi aiemmin, sillä sama haavoittuvuus on yleensä edelleen olemassa

Palveluntarjoajan valinta

Varmista, että testaus on manuaalista ja ihmisen johtamaa, eikä kyseessä ole automatisoitu skannaus raporttimallissa. Tarkista, että testauksessa noudatetaan tunnustettua menetelmää, kuten OWASP:n sovellustestausohjeita tai NIST SP 800-115 -standardia. Pyydä sensuroitu näyteraportti, jotta voit arvioida, sisältävätkö havainnot käytännön korjausohjeita vai pelkkiä vakavuusluokituksia. Varmista, että korjausten jälkeen suoritetaan uudelleentestaus, sillä vahvistamaton korjaus ei todista mitään. Kysy myös, kuinka kokeneita testaushenkilöt todellisuudessa ovat, sillä kokemustaso vaihtelee huomattavasti enemmän kuin markkinointisivut antavat ymmärtää.

Ehdokaslistan vertailu ennen myyntipuheluiden soittamista säästää aikaa, ja katsaukset, kuten ”Yhdysvaltojen parhaat penetraatiotestausyritykset”, ovat järkevä tapa ymmärtää, miten palveluntarjoajat eroavat toisistaan laajuuden, menetelmien ja hinnoittelun suhteen.

Turvallisuustarkistuslista, joka kuuluu SEO-auditointiisi

Lisää nämä vakiotarkastusprosessiisi. Useimmat vievät vain muutaman minuutin.

  • Tarkista Search Consolessa Security Issues -raportti, älä pelkästään Coverage- ja Performance-raportteja
  • Tarkista Manuaaliset toimet -raportti erikseen, sillä se on täysin erillinen raportti
  • Suorita site: -haku roskapostiosoitteiden varalta ja tarkista, onko tuloksissa tuntemattomia kielimerkkejä
  • Vertaa indeksoitujen sivujen määrää odotettuun sivumäärään, sillä äkillinen kasvu viittaa sisällön lisäämiseen
  • Varmista, että alusta, teema ja kaikki laajennukset ovat ajan tasalla, ja poista deaktivoidut laajennukset kokonaan
  • Varmista, että kaikilla järjestelmänvalvojan tileillä on käytössä kaksivaiheinen todennus, ja poista vanhat järjestelmänvalvojakäyttäjät
  • Tarkista URL-tarkistustyökalun avulla, että näytettävä sisältö vastaa sitä, mitä Googlebot vastaanottaa
  • Varmista, että varmuuskopiot suoritetaan automaattisesti ja että ne on palautettu onnistuneesti vähintään kerran

Tämä viimeinen kohta ansaitsee korostuksen. Varmuuskopio, jota kukaan ei ole koskaan palauttanut, on pelkkä olettamus, ei palautussuunnitelma, ja se on ero yhden päivän siivouksen ja kolmen viikon uudelleenrakennuksen välillä.

Seuranta, jotta löydät ongelman ennen Googlea

Pahin mahdollinen tulos on saada tietää tietomurrosta liikennekaavion perusteella kaksi viikkoa liian myöhään. Määritä havaitsemistoiminnot:

Tarkkaile indeksoitujen sivujen äkillisiä piikkejä, selittämättömiä näyttökertojen laskuja Search Consolessa, suorituskykyraporttiin ilmestyviä tuntemattomia hakukyselyjä sekä uusia sivuja, joita et ole julkaissut. Sijoitusten seuranta auttaa tässäkin, sillä samanaikaiset sijoitusten laskut toisistaan riippumattomien avainsanojen osalta viittaavat usein koko sivustoa koskevaan ongelmaan pikemminkin kuin algoritmipäivitykseen. Jos lailliset sivusi putoavat sijoituksissa samanaikaisesti, vaikka mikään muu SERP:ssä ei ole muuttunut, tarkista tietoturva ennen kuin alat kirjoittaa sisältöä uudelleen.

Ota Search Consolen sähköpostihälytykset käyttöön. Ne ovat nopein ilmainen varoitus, jonka saat.

Johtopäätös

Turvallisuus kuuluu osaksi SEO-keskustelua, koska vahingot mitataan sijoituksissa, liikenteessä ja tuloissa, ei pelkästään tapahtumiin reagoimiseen käytetyissä tunneissa. Tietoturvaloukkaus voi pyyhkiä pois 55 prosenttia näyttökerroista kahdessa viikossa, ja täydellinen toipuminen voi kestää kuusi kuukautta, kun taas ennaltaehkäiseviä toimenpiteitä ovat laajennusten päivityskäytäntö, kaksivaiheinen todennus, testatut varmuuskopiot ja kaikkien mukautettujen osien säännöllinen testaaminen.

Epämiellyttävää on se, että SEO-menestys tekee sinusta suuremman kohteen. Rakentamasi verkkotunnuksen auktoriteetti on se voimavara, jota hyökkääjät haluavat. Sen suojeleminen ansaitsee yhtä paljon huomiota kuin sen rakentaminenkin.

Felix Rose-Collins

Felix Rose-Collins

Ranktracker's CEO/CMO & Co-founder

Felix Rose-Collins is the Co-founder and CEO/CMO of Ranktracker. With over 15 years of SEO experience, he has single-handedly scaled the Ranktracker site to over 500,000 monthly visits, with 390,000 of these stemming from organic searches each month.

Aloita Ranktrackerin käyttö... ilmaiseksi!

Selvitä, mikä estää verkkosivustoasi sijoittumasta.

Luo ilmainen tili

Tai Kirjaudu sisään omilla tunnuksillasi

Different views of Ranktracker app