• Technikai SEO

Hogyan ronthatják a biztonsági rések a SEO-t: Miért fontosak a behatolási tesztek a weboldalak rangsorolása szempontjából?

  • Felix Rose-Collins
  • 6 min read

Bevezető

A legtöbb SEO-audit ellenőrzi a weboldal indexelhetőségét, a betöltési sebességét, a belső linkeket és a tartalom minőségét. Szinte egyik sem ellenőrzi, hogy a weboldal feltörhető-e. Ez a hiányosság fontos, mert egyetlen biztonsági incidens is tönkreteheti az évek alatt elért rangsorolási eredményeket kevesebb mint két hét alatt, és a helyreállítás időtartama nem napokban, hanem hónapokban mérhető.

Ez a cikk bemutatja, hogyan vezetnek a biztonsági hibák a rangsorvesztéshez, mit tesz valójában a Google, amikor feltörött webhelyet észlel, és hol van a helye a biztonsági tesztelésnek egy SEO-programban.

Miért ez egy SEO-probléma, és nem csupán egy informatikai probléma

A támadók nem véletlenszerűen veszik célba a már megalapozott weboldalakat. Azért célozzák meg őket, mert egy teljesen új domain rangsorolása gyógyszeripari, szerencsejáték- vagy hamisított termékekre vonatkozó kulcsszavakkal évekig tart, míg a spamoldalak beillesztése egy megbízható domainbe szinte azonnal rangsorolást eredményez, mivel kihasználja a webhely által már megszerzett tekintélyt.

Olvassa el ezt még egyszer SEO-szemszögből. A domain tekintélye az az eszköz, amelyet ellopnak. Minél nagyobb a tekintélye, annál értékesebbé válik a webhelye mások spamjének hordozójaként, ami azt jelenti, hogy a SEO-siker aktívan növeli a kitettségét. Azok a webhelyek, amelyeknek a legtöbbet veszíthetnek, a legvonzóbb célpontok.

A támadó affiliate jutalékokat szed be, vagy eladja a forgalmat. Te viseled a rangsorolási károkat, a manuális beavatkozást és a tisztítási költségeket.

Az öt mód, ahogyan egy támadás tönkreteszi a rangsorolást

1. A Google megjelöli a webhelyedet a keresési találatok között

Amikor a Google feltörött tartalmat észlel, a listázásod alá felteheti a „Ez a webhely feltörve lehet” feliratot. Az eredmény azonnali és brutális. Az ilyen eseteket kezelő szakemberek arról számolnak be, hogy a figyelmeztetés megjelenésének napján a kattintási arány 70–90 százalékkal zuhan, mert a keresők meglátják a feliratot, és egy másik találatot választanak.

Ennek a figyelmeztetésnek az a kegyetlensége, hogy nem jelenik meg, ha közvetlenül beírod a saját URL-edet, hanem csak a keresési eredmények között. A webhelytulajdonosok rendszerint hetekig nem veszik észre, miközben a forgalmuk csendben elapad.

Súlyosabb biztonsági incidensek esetén a Chrome, a Firefox és a Safari böngészőkben megjelennek a „Biztonságos böngészés” közbeiktatott ablakai, azaz a teljes piros figyelmeztető képernyő. Ekkor az organikus kattintási arány gyakorlatilag nullára csökken.

2. A SEO-spam-beillesztés gyengíti a témához való relevanciáját

A japán kulcsszó-hack a legismertebb példa, de a mintázat azonos a gyógyszeripari, kaszinó- és hamisított termékek esetében is. A támadó kihasznál egy sebezhetőséget – általában egy elavult bővítményt –, majd automatikusan több ezer spamoldalt generál a domainje alatt, és elérte, hogy azokat indexeljék.

Ismerje meg a Ranktracker-t

Az All-in-One platform a hatékony SEO-hoz

Minden sikeres vállalkozás mögött egy erős SEO kampány áll. De a számtalan optimalizálási eszköz és technika közül lehet választani, ezért nehéz lehet tudni, hol kezdjük. Nos, ne félj tovább, mert van egy ötletem, ami segíthet. Bemutatom a Ranktracker all-in-one platformot a hatékony SEO-ért.

Végre megnyitottuk a Ranktracker regisztrációt teljesen ingyenesen!

Ingyenes fiók létrehozása

Vagy Jelentkezzen be a hitelesítő adatokkal

A SEO-ra gyakorolt következmények összeadódnak:

  • A legitim oldalai elveszítik rangsorolásukat, miközben a Google újraértékeli, hogy valójában miről szól a domain
  • A feltérképezési keret a kereskedelmi oldalaid helyett a spam URL-ek indexelésére fordítódik
  • A domain tekintélye több ezer értéktelen URL-re oszlik szét
  • A versenytársak elfoglalják az általad elhagyott pozíciókat

Egy dokumentált esetben egy webhely a behatolást követő két héten belül elvesztette az organikus megjelenítések 55 százalékát, még mielőtt a tulajdonos észrevette volna a támadást.

3. A manuális beavatkozások újbóli elbírálási kérelmet igényelnek

A Google Search Console elkülöníti a Biztonsági problémák jelentést a Kézi beavatkozások jelentéstől, és érdemes tudni, melyikkel van dolgunk. A Biztonsági problémák olyan aktív biztonsági incidenseket jelöl, mint a rosszindulatú szoftverek, a feltört tartalom és a szociális mérnökség. A Kézi beavatkozások a Google spam-csapatának emberi felülvizsgálója által kiszabott szankciókat fedik le.

Egy feltört webhely mindkettőt kaphatja. Fontos tudni, hogy a manuális intézkedés nem szűnik meg a webhely megtisztításával. Akkor szűnik meg, ha megtisztítja a webhelyet, benyújt egy újbóli elbírálási kérelmet, és egy emberi felülvizsgáló elfogadja azt. A felülvizsgálat általában napokig tart, de a magas spamszámú eseteknél ez két hétre vagy még hosszabb időre is elhúzódhat, és a hiányos tisztítás azt jelenti, hogy elölről kell kezdeni.

4. A cloaking tönkreteszi az általad felépített bizalmi jelzéseket

Sok beavatkozás a Googlebotnak más tartalmat jelenít meg, mint az emberi látogatóknak. A Google szemszögéből ez álcázás, az egyik legegyértelműbb spam-szabálysértés. A webhelyed most pontosan azt teszi, amit a Google a legkeményebben büntet, és te nem is döntöttél így.

5. A Core Web Vitals mutatói romlanak

A megfertőzött webhelyek beágyazott szkripteket, rosszindulatú átirányításokat és gyakran kriptopénz-bányászokat is tartalmaznak. A szerver válaszideje lelassul, a layout shift-ek száma megnő, és az interakciós késleltetés is emelkedik. A teljesítménymutatóid olyan okok miatt romlanak, amelyeket semmilyen képoptimalizálás sem tud orvosolni, mert a probléma nem a kódodban rejlik.

Mennyibe kerül valójában a helyreállítás időben kifejezve

Ez az a rész, ami miatt a biztonság inkább üzleti szempont, mint technikai preferencia.

Fázis Reális ütemterv
Észlelés, ha nem végez figyelést Napoktól hetekig tartó, észrevétlen forgalomvesztés
Tisztítás és biztonsági megerősítés 1–7 nap szakértői segítséggel
A figyelmeztetés eltávolítása a Google újbóli ellenőrzése után Az ellenőrzéstől számított 24 órán belül
Kézi intézkedés felülvizsgálata 3–14 nap, nagy spam-mennyiség esetén ennél hosszabb idő
A rangsor kezdeti helyreállása A figyelmeztetés feloldását követően 3–7 nap múlva kezdődik
Teljes helyreállás versenyképes feltételek mellett 2–6 hónap
A kattintási arány (CTR) normalizálódása 30–90 nap, ahogy a felhasználók bizalma helyreáll

Figyelje meg az utolsó két sort. Még egy gyors, tiszta helyreállítás esetén is akár három hónapig alacsonyabb kattintási arányokkal kell számolnia, és fél évbe telik, mire visszanyeri a versenyképes rangsorolását. Hasonlítsa össze ezt a megelőzés költségeivel.

Hogyan illeszkedik a biztonsági tesztelés egy SEO-programba

Itt van a rés, ami a legtöbb csapatnál hiányzik. Egy sebezhetőségi szkennelő megmutatja, mely ismert, nyilvánosságra hozott gyengeségek léteznek a szoftverében. Ez valóban hasznos, és havonta el kell futtatni minden nyilvános felületen.

A szkennerek azonban csak azokat a hibákat találják meg, amelyek már szerepelnek az adatbázisban. Nem fedezik fel a hibás hozzáférés-vezérlést, a hibás hitelesítési logikát, vagy azt a három közepes súlyosságú probléma láncolatát, amelyek együttesen lehetővé teszik a támadónak, hogy fájlokat írjon a szerverre. Ezekhez olyan szemléletre van szükség, amely a támadó szemszögéből közelíti meg a problémát – és pontosan ezt nyújtja a behatolási teszt: egy engedélyezett, ellenőrzött behatolási kísérletet, amelyet egy írásos jelentés követ, amely pontosan leírja, mi működött és hogyan lehet kijavítani.

Azoknál a webhelyeknél, ahol az organikus keresés jelentős bevételt generál, a behatolási tesztelési szolgáltatások megrendelését inkább az eszköz védelmeként kell értelmezni, mintsem informatikai kiadásként. Az a domain tekintély, amelyet évek alatt épített fel, pontosan az, amit egy támadó ki akar használni, és a teszt megmutatja, hogy képes-e rá.

Mikor éri meg a kiadást?

Nem minden webhelynek van erre szüksége. Egy karbantartott platformon működő, ötoldalas bemutatóoldalnak például nincs. Adjon prioritást a tesztelésnek, ha a következő helyzetek valamelyikére ismeri fel magát:

  • Az organikus keresés jelentős bevételt generál, így a rangsorvesztés mérhető költségekkel jár
  • A webhely fizetéseket fogad, ügyfélfiókokat vezet vagy személyes adatokat tárol
  • Minden egyedi fejlesztés, nem pedig karbantartott, kész komponensekből összeállított rendszer
  • Számos bővítményt vagy kiegészítőt futtat, ami a leggyakoribb behatolási pont
  • A domain valódi tekintéllyel rendelkezik, ami vonzóbbá teszi spam-tárhelyként
  • Korábban már megsértették a biztonságát, mivel ugyanaz a sebezhetőség általában még mindig fennáll

Szolgáltató kiválasztása

Győződjön meg arról, hogy a tesztelés manuális és ember által irányított, nem pedig egy jelentéssablonba illesztett automatizált vizsgálat. Ellenőrizze, hogy megneveznek-e egy elismert módszertant, például az OWASP alkalmazás-tesztelési útmutatóját vagy a NIST SP 800-115 szabványt. Kérjen egy szerkesztett mintajelentést, hogy eldönthesse: a megállapításokhoz gyakorlati javítási lépések is tartoznak-e, vagy csupán súlyossági besorolások. Győződjön meg arról, hogy a hibajavítás után újratesztelés is szerepel a szolgáltatásban, mert egy ellenőrizetlen javítás semmit sem bizonyít. Kérdezzen rá a ténylegesen kijelölt tesztelők tapasztalatára is, mivel ez sokkal nagyobb eltéréseket mutat, mint amit a marketingoldalak sugallnak.

Időt takaríthat meg, ha az értékesítési beszélgetések előtt összehasonlítja a szűkített listát, és az olyan összefoglalók, mint például a „Legjobb behatolási tesztelő cégek az USA-ban”, ésszerű módszert kínálnak arra, hogy megértsük, miben különböznek a szolgáltatók a hatókör, a módszertan és az árak tekintetében.

A biztonsági ellenőrzőlista, amelynek helye van a SEO-auditjában

Vegye fel ezeket a szokásos auditfolyamatába. A legtöbbjük csak néhány percet vesz igénybe.

  • Ellenőrizd a Search Console „Biztonsági problémák” jelentését, ne csak a „Lefedettség” és a „Teljesítmény” részt
  • Ellenőrizd külön a Kézi beavatkozások jelentést is, mivel ez egy teljesen más jelentés
  • Futtasson egy „site:” keresést a spam URL-ek felkutatására, és ellenőrizze, hogy vannak-e ismeretlen nyelvi karakterek az eredmények között
  • Hasonlítsa össze az indexelt oldalak számát a várható oldalszámmal, mivel a hirtelen növekedés beavatkozásra utal
  • Ellenőrizd, hogy a platform, a téma és minden bővítmény naprakész-e, és a deaktivált bővítményeket teljesen töröld
  • Győződjön meg arról, hogy minden rendszergazdai fiókban be van kapcsolva a kétfaktoros hitelesítés, és távolítsa el a régi rendszergazdai felhasználókat
  • Ellenőrizze az URL-ellenőrző eszköz segítségével, hogy a megjelenített tartalom megegyezik-e azzal, amit a Googlebot kap
  • Ellenőrizze, hogy a biztonsági mentések automatikusan futnak-e, és legalább egyszer sikeresen visszaállították-e őket

Ezt az utolsó pontot érdemes kiemelni. Egy olyan biztonsági másolat, amelyet még soha senki nem állított vissza, csupán feltételezés, nem pedig helyreállítási terv, és ez a különbség egy egynapos tisztítás és egy háromhetes újjáépítés között.

Figyelés, hogy Ön találja meg, mielőtt a Google tenné

A legrosszabb kimenetel az, ha két héttel késve, a forgalmi grafikonból értesül a biztonsági incidensről. Állítson be észlelést:

Figyeljen az indexelt oldalak hirtelen megugrásaira, a Search Console-ban megjelenő megmagyarázhatatlan megjelenítési számcsökkenésekre, a teljesítményjelentésben felbukkanó ismeretlen keresési lekérdezésekre, valamint az Ön által nem közzétett új oldalakra. A rangsor-nyomonkövetés itt is segítséget nyújt, mivel a független kulcsszavaknál egyidejűleg bekövetkező rangsorcsökkenés gyakran inkább egy webhelyszintű problémára utal, mint algoritmusfrissítésre. Ha a legitim oldalai egyszerre esnek vissza, miközben a keresési eredmények listáján (SERP) semmi más nem változott, ellenőrizze a biztonságot, mielőtt elkezdené átírni a tartalmat.

Kapcsolja be a Search Console e-mailes riasztásait. Ezek a leggyorsabb ingyenes figyelmeztetések, amelyeket kaphat.

Következtetés

A biztonságnak helye van a SEO-val kapcsolatos beszélgetésekben, mert a kár nem csupán az incidensekre való reagáláshoz szükséges órákban mérhető, hanem a rangsorokban, a forgalomban és a bevételekben is. Egy biztonsági incidens két hét alatt a megjelenítések 55 százalékát eltüntetheti, és hat hónapba telik, mire teljesen helyreáll a helyzet, míg a megelőző intézkedések közé tartozik a bővítmények frissítési szabályzata, a kétfaktoros hitelesítés, a tesztelt biztonsági mentések és az egyedi megoldások rendszeres tesztelése.

A kellemetlen része az, hogy a SEO-siker nagyobb célponttá tesz téged. A felépített domain tekintély az az érték, amit a támadók akarnak. Védelme ugyanolyan figyelmet érdemel, mint amit a felépítésére fordítasz.

Felix Rose-Collins

Felix Rose-Collins

Ranktracker's CEO/CMO & Co-founder

Felix Rose-Collins is the Co-founder and CEO/CMO of Ranktracker. With over 15 years of SEO experience, he has single-handedly scaled the Ranktracker site to over 500,000 monthly visits, with 390,000 of these stemming from organic searches each month.

Kezdje el használni a Ranktracker-t... Ingyen!

Tudja meg, hogy mi akadályozza a weboldalát a rangsorolásban.

Ingyenes fiók létrehozása

Vagy Jelentkezzen be a hitelesítő adatokkal

Different views of Ranktracker app