Pendahuluan
Sebagian besar audit SEO memeriksa kemampuan perayapan, kecepatan halaman, tautan internal, dan kualitas konten. Hampir tidak ada yang memeriksa apakah situs tersebut rentan terhadap peretasan. Kesenjangan ini penting, karena satu kali pelanggaran keamanan saja dapat menghancurkan hasil kerja peringkat selama bertahun-tahun dalam waktu kurang dari dua minggu, dan waktu pemulihannya dihitung dalam hitungan bulan, bukan hari.
Artikel ini membahas bagaimana kegagalan keamanan berdampak pada penurunan peringkat, apa yang sebenarnya dilakukan Google saat mendeteksi situs yang diretas, dan di mana pengujian keamanan seharusnya ditempatkan dalam program SEO.
Mengapa ini merupakan masalah SEO, bukan sekadar masalah TI
Penyerang tidak menargetkan situs web yang sudah mapan secara acak. Mereka menargetkannya karena mengoptimalkan peringkat domain baru untuk kata kunci farmasi, perjudian, atau barang palsu membutuhkan waktu bertahun-tahun, sementara menyisipkan halaman spam ke domain tepercaya memungkinkan konten tersebut langsung muncul di peringkat dengan memanfaatkan otoritas yang sudah dimiliki situs tersebut.
Baca kembali dari sudut pandang SEO. Otoritas domain Anda adalah aset yang dicuri. Semakin tinggi otoritas Anda, semakin berharga situs Anda sebagai tuan rumah untuk spam orang lain, yang berarti kesuksesan SEO secara aktif meningkatkan paparan Anda. Situs-situs yang paling banyak rugi adalah target yang paling menarik.
Penyerang mengumpulkan komisi afiliasi atau menjual lalu lintas tersebut. Anda menanggung kerugian peringkat, tindakan manual, dan biaya pembersihan.
Lima cara di mana serangan merusak peringkat
1. Google menandai situs Anda di SERP
Ketika Google mendeteksi konten yang diretas, Google dapat menambahkan label “Situs ini mungkin diretas” di bawah daftar situs Anda. Dampaknya langsung dan sangat parah. Para praktisi yang menangani kasus-kasus ini melaporkan penurunan tingkat klik (CTR) sebesar 70 hingga 90 persen pada hari peringatan tersebut muncul, karena pengguna melihat label tersebut dan memilih hasil pencarian lain.
Kejamnya peringatan ini adalah bahwa peringatan tersebut tidak muncul saat Anda mengetikkan URL situs Anda secara langsung, melainkan hanya di hasil pencarian. Pemilik situs sering kali tidak menyadarinya selama berminggu-minggu sementara lalu lintas situs mereka terus berkurang secara diam-diam.
Kompromi yang lebih parah memicu munculnya iklan sela Safe Browsing di Chrome, Firefox, dan Safari, yaitu layar peringatan merah penuh. Pada titik itu, klik-melalui organik secara efektif menjadi nol.
2. Injeksi spam SEO melemahkan relevansi topikal Anda
Peretasan kata kunci Jepang adalah contoh yang paling terkenal, tetapi polanya sama di berbagai varian farmasi, kasino, dan barang palsu. Penyerang mengeksploitasi kerentanan, biasanya plugin yang sudah ketinggalan zaman, kemudian secara otomatis membuat ribuan halaman spam di bawah domain Anda dan membuatnya diindeks.
Platform Lengkap untuk SEO yang Efektif
Di balik setiap bisnis yang sukses adalah kampanye SEO yang kuat. Namun dengan banyaknya alat dan teknik pengoptimalan yang dapat dipilih, mungkin sulit untuk mengetahui dari mana harus memulai. Nah, jangan takut lagi, karena saya punya hal yang tepat untuk membantu. Menghadirkan platform lengkap Ranktracker untuk SEO yang efektif
Kami akhirnya membuka pendaftaran ke Ranktracker secara gratis!
Buat akun gratisAtau Masuk menggunakan kredensial Anda
Dampaknya terhadap SEO semakin parah:
- Halaman-halaman sah Anda kehilangan peringkat saat Google mengevaluasi ulang apa sebenarnya isi domain tersebut
- Anggaran perayapan habis untuk mengindeks URL spam alih-alih halaman komersial Anda
- Otoritas domain tersebar ke ribuan URL sampah
- Pesaing mengambil posisi yang Anda tinggalkan
Dalam satu kasus yang terdokumentasi, sebuah situs kehilangan 55 persen tayangan organik dalam waktu dua minggu setelah injeksi, bahkan sebelum pemiliknya menyadari adanya peretasan tersebut.
3. Tindakan manual memerlukan permintaan pertimbangan ulang
Google Search Console memisahkan laporan Masalah Keamanan dari laporan Tindakan Manual, dan penting untuk mengetahui mana yang sedang Anda hadapi. Masalah Keamanan menandai serangan aktif seperti malware, konten yang diretas, dan rekayasa sosial. Tindakan Manual mencakup sanksi yang diterapkan oleh peninjau manusia di tim spam Google.
Situs yang diretas bisa mengalami keduanya. Yang penting, tindakan manual tidak akan dicabut begitu Anda membersihkan situs. Tindakan tersebut akan dicabut setelah Anda membersihkan situs, mengajukan permintaan pertimbangan ulang, dan peninjau manusia menerimanya. Peninjauan biasanya memakan waktu beberapa hari, tetapi kasus dengan jumlah spam yang tinggi bisa memakan waktu hingga dua minggu atau lebih, dan pembersihan yang tidak tuntas berarti Anda harus memulai dari awal lagi.
4. Cloaking menghancurkan sinyal kepercayaan yang telah Anda bangun
Banyak injeksi menampilkan konten yang berbeda kepada Googlebot dibandingkan dengan pengunjung manusia. Dari sudut pandang Google, ini adalah cloaking, salah satu pelanggaran kebijakan spam yang paling jelas. Situs Anda kini melakukan hal yang sama persis dengan yang paling keras dihukum oleh Google, dan Anda tidak memilih untuk melakukannya.
5. Core Web Vitals menurun
Situs yang disusupi mengandung skrip yang disisipkan, pengalihan berbahaya, dan sering kali penambang kripto. Respons server melambat, pergeseran tata letak meningkat, dan latensi interaksi naik. Metrik kinerja Anda memburuk karena alasan yang tidak dapat diperbaiki oleh optimasi gambar apa pun, karena masalahnya bukan pada kode Anda.
Berapa sebenarnya biaya pemulihan dalam hal waktu
Inilah bagian yang menjadikan keamanan sebagai pertimbangan bisnis, bukan sekadar preferensi teknis.
| Tahap | Jadwal yang realistis |
| Deteksi, jika Anda tidak memantau | Hilangnya lalu lintas yang tidak terdeteksi selama beberapa hari hingga beberapa minggu |
| Pembersihan dan penguatan | 1 hingga 7 hari dengan bantuan profesional |
| Penghapusan peringatan setelah pemeriksaan ulang oleh Google | Dalam waktu 24 jam setelah verifikasi |
| Peninjauan tindakan manual | 3 hingga 14 hari, lebih lama untuk volume spam yang tinggi |
| Pemulihan peringkat awal | Dimulai 3 hingga 7 hari setelah peringatan dicabut |
| Pemulihan penuh berdasarkan kondisi persaingan | 2 hingga 6 bulan |
| Normalisasi CTR | 30 hingga 90 hari seiring dengan pulihnya kepercayaan pengguna |
Perhatikan dua baris terakhir. Bahkan pemulihan yang cepat dan bersih pun akan membuat tingkat klik-tayang Anda tetap rendah hingga tiga bulan dan peringkat kompetitif yang membutuhkan waktu setengah tahun untuk dibangun kembali. Bandingkan hal itu dengan biaya untuk mencegahnya.
Di mana pengujian keamanan berperan dalam program SEO
Inilah celah yang dimiliki sebagian besar tim. Pemindai kerentanan memberi tahu Anda kelemahan mana saja yang sudah diketahui dan dipublikasikan yang ada di perangkat lunak Anda. Hal itu benar-benar berguna dan harus dijalankan setiap bulan pada semua hal yang menghadap publik.
Namun, pemindai hanya menemukan celah yang sudah ada dalam basis data. Mereka tidak mendeteksi kontrol akses yang rusak, logika otentikasi yang cacat, atau rantai tiga masalah sedang yang secara bersama-sama memberi penyerang kemampuan untuk menulis file ke server Anda. Hal-hal tersebut memerlukan pemikiran dari sudut pandang penyerang, yang正是 yang disediakan oleh pengujian penetrasi: upaya terotorisasi dan terkendali untuk menerobos masuk, diikuti dengan laporan tertulis mengenai apa yang berhasil dan cara memperbaikinya.
Untuk situs di mana pencarian organik menghasilkan pendapatan yang signifikan, memesan layanan pengujian penetrasi sebaiknya dipandang sebagai upaya melindungi aset, bukan sekadar pengeluaran TI. Otoritas domain yang telah Anda bangun selama bertahun-tahun adalah tepatnya apa yang ingin dimanfaatkan oleh penyerang, dan pengujian ini memberi tahu Anda apakah mereka bisa melakukannya.
Kapan pengeluaran ini layak dilakukan
Tidak semua situs membutuhkannya. Situs brosur lima halaman di platform yang terawat tidak membutuhkannya. Prioritaskan pengujian jika Anda mengenali situasi Anda di sini:
- Pencarian organik menghasilkan pendapatan yang signifikan, sehingga penurunan peringkat memiliki biaya yang dapat diukur
- Situs tersebut menerima pembayaran, mengelola akun pelanggan, atau menyimpan data pribadi
- Segala sesuatunya dibuat khusus daripada dirakit dari komponen siap pakai yang terawat
- Anda menjalankan tumpukan plugin atau ekstensi yang besar, yang merupakan titik masuk paling umum
- Domain tersebut memiliki otoritas yang nyata, sehingga menjadikannya tuan rumah spam yang lebih menarik
- Situs Anda pernah diretas sebelumnya, karena kelemahan yang sama biasanya masih ada
Memilih penyedia layanan
Pastikan pengujian dilakukan secara manual dan dipimpin oleh manusia, bukan sekadar pemindaian otomatis dalam templat laporan. Periksa apakah metodologi yang diakui disebutkan, seperti panduan pengujian aplikasi OWASP atau NIST SP 800-115. Mintalah contoh laporan yang telah disunting untuk menilai apakah temuan disertai langkah-langkah perbaikan praktis atau hanya label tingkat keparahan. Pastikan pengujian ulang termasuk setelah Anda memperbaiki masalah, karena perbaikan yang tidak diverifikasi bukanlah bukti apa pun. Dan tanyakan tentang tingkat senioritas penguji yang ditugaskan, karena hal itu jauh lebih bervariasi daripada yang disarankan oleh halaman pemasaran.
Membandingkan daftar pendek sebelum melakukan panggilan penjualan akan menghemat waktu, dan rangkuman seperti Perusahaan Pengujian Penetrasi Terbaik di AS merupakan cara yang masuk akal untuk memahami perbedaan penyedia layanan dalam hal cakupan, metodologi, dan harga.
Daftar periksa keamanan yang harus dimasukkan ke dalam audit SEO Anda
Tambahkan hal-hal ini ke proses audit standar Anda. Sebagian besar hanya membutuhkan waktu beberapa menit.
- Periksa laporan Masalah Keamanan di Search Console, bukan hanya laporan Cakupan dan Kinerja
- Periksa laporan Tindakan Manual secara terpisah, karena ini adalah laporan yang sama sekali berbeda
- Lakukan pencarian "
site:"untuk URL spam, dan periksa apakah ada karakter bahasa yang tidak dikenal dalam hasil pencarian - Bandingkan jumlah halaman yang diindeks dengan jumlah halaman yang diharapkan, karena pertumbuhan mendadak menandakan adanya injeksi
- Pastikan platform, tema, dan setiap plugin sudah diperbarui, serta hapus sepenuhnya plugin yang dinonaktifkan
- Pastikan otentikasi dua faktor aktif di semua akun admin, dan hapus pengguna administrator lama
- Pastikan konten yang ditampilkan sesuai dengan yang diterima Googlebot, menggunakan alat Pemeriksaan URL
- Pastikan cadangan berjalan secara otomatis dan telah berhasil dipulihkan setidaknya sekali
Poin terakhir ini perlu ditekankan. Cadangan yang belum pernah dipulihkan oleh siapa pun hanyalah asumsi, bukan rencana pemulihan, dan itulah perbedaan antara pembersihan satu hari dan pembangunan ulang selama tiga minggu.
Pemantauan agar Anda menemukannya sebelum Google melakukannya
Hasil terburuk adalah mengetahui adanya pelanggaran keamanan dari grafik lalu lintas dua minggu terlambat. Siapkan sistem deteksi:
Perhatikan lonjakan mendadak pada halaman yang diindeks, penurunan tayangan yang tidak dapat dijelaskan di Search Console, kueri asing yang muncul di laporan kinerja Anda, dan halaman baru yang tidak Anda terbitkan. Pelacakan peringkat juga membantu dalam hal ini, karena penurunan peringkat secara bersamaan pada kata kunci yang tidak terkait sering kali mengindikasikan masalah di seluruh situs, bukan pembaruan algoritme. Jika halaman sah Anda turun secara bersamaan sementara tidak ada hal lain yang berubah di SERP, periksa keamanan sebelum Anda mulai menulis ulang konten.
Aktifkan pemberitahuan email Search Console. Ini adalah peringatan gratis tercepat yang akan Anda terima.
Kesimpulan
Keamanan harus menjadi bagian dari pembahasan SEO karena dampaknya diukur dari peringkat, lalu lintas, dan pendapatan, bukan hanya dari waktu respons insiden. Sebuah serangan dapat menghapus 55 persen tayangan dalam dua minggu dan membutuhkan enam bulan untuk pulih sepenuhnya, sementara upaya pencegahan meliputi kebijakan pembaruan plugin, otentikasi dua faktor, cadangan yang teruji, dan pengujian berkala terhadap semua fitur kustom.
Hal yang tidak menyenangkan adalah bahwa kesuksesan SEO membuat Anda menjadi target yang lebih besar. Otoritas domain yang Anda bangun adalah aset yang diinginkan oleh penyerang. Melindunginya layak mendapatkan perhatian yang sama seperti yang Anda berikan saat membangunnya.

