• SEO tecnico

In che modo le vulnerabilità di sicurezza possono influire negativamente sul SEO: perché i test di penetrazione sono importanti per il posizionamento dei siti web

  • Felix Rose-Collins
  • 7 min read

Introduzione

La maggior parte degli audit SEO verifica la crawlability, la velocità delle pagine, i link interni e la qualità dei contenuti. Quasi nessuno verifica se il sito sia vulnerabile a attacchi. Questa lacuna è importante, perché una singola violazione può vanificare anni di lavoro sul posizionamento in meno di due settimane, e i tempi di recupero si misurano in mesi piuttosto che in giorni.

Questo articolo spiega come le falle di sicurezza si traducano in perdite di posizionamento, cosa fa effettivamente Google quando rileva un sito compromesso e quale ruolo rivestono i test di sicurezza in un programma SEO.

Perché si tratta di un problema SEO, non solo di un problema informatico

Gli hacker non prendono di mira siti web affermati a caso. Li prendono di mira perché posizionare un dominio nuovo di zecca per parole chiave relative a prodotti farmaceutici, gioco d’azzardo o contraffazione richiede anni, mentre l’inserimento di pagine spam in un dominio affidabile consente a quei contenuti di posizionarsi quasi immediatamente, sfruttando l’autorità che il sito si è già guadagnato.

Rileggilo da una prospettiva SEO. L’autorità del tuo dominio è la risorsa che viene rubata. Maggiore è la tua autorità, più prezioso diventa il tuo sito come ospite per lo spam di qualcun altro, il che significa che il successo SEO aumenta attivamente la tua visibilità. I siti che hanno più da perdere sono gli obiettivi più allettanti.

L’autore dell’attacco incassa le commissioni di affiliazione o vende il traffico. Tu subisci il danno al posizionamento, l’azione manuale e i costi di ripulitura.

I cinque modi in cui una compromissione distrugge il posizionamento

1. Google segnala il tuo sito nelle SERP

Quando Google rileva contenuti compromessi, può aggiungere la dicitura “Questo sito potrebbe essere stato compromesso” sotto la tua scheda. Il risultato è immediato e devastante. Gli esperti che gestiscono questi casi segnalano crolli del tasso di clic (CTR) dal 70 al 90 per cento nel giorno in cui compare l’avviso, poiché gli utenti vedono l’etichetta e scelgono un risultato diverso.

La crudeltà di questo particolare avviso sta nel fatto che non compare quando si digita direttamente il proprio URL, ma solo nei risultati di ricerca. I proprietari dei siti spesso passano settimane senza accorgersene, mentre il loro traffico si prosciuga silenziosamente.

Compromissioni più gravi attivano le schermate interstiziali di “Navigazione sicura” su Chrome, Firefox e Safari, ovvero la schermata di avviso completamente rossa. A quel punto, il click-through organico scende di fatto a zero.

2. L’iniezione di spam SEO indebolisce la tua rilevanza tematica

L’hack delle parole chiave giapponesi è l’esempio più noto, ma lo schema è identico nelle varianti relative al settore farmaceutico, ai casinò e alla contraffazione. L’autore dell’attacco sfrutta una vulnerabilità, solitamente un plugin obsoleto, quindi genera automaticamente migliaia di pagine di spam sotto il tuo dominio e le fa indicizzare.

Incontrare Ranktracker

La piattaforma all-in-one per un SEO efficace

Dietro ogni azienda di successo c'è una forte campagna SEO. Ma con innumerevoli strumenti e tecniche di ottimizzazione tra cui scegliere, può essere difficile sapere da dove iniziare. Ebbene, non temete più, perché ho quello che fa per voi. Vi presento la piattaforma Ranktracker all-in-one per una SEO efficace.

Abbiamo finalmente aperto la registrazione a Ranktracker in modo assolutamente gratuito!

Creare un account gratuito

Oppure accedi con le tue credenziali

Le conseguenze SEO si aggravano:

  • Le tue pagine legittime perdono posizioni in classifica mentre Google rivaluta l’effettivo contenuto del dominio
  • Il budget di scansione viene consumato per indicizzare URL spam invece delle tue pagine commerciali
  • L’autorità di dominio si disperde tra migliaia di URL spazzatura
  • I concorrenti occupano le posizioni che lasci libere

In un caso documentato, un sito ha perso il 55% delle impressioni organiche entro due settimane dall’iniezione, prima ancora che il proprietario si fosse accorto dell’attacco.

3. Le azioni manuali richiedono una richiesta di riconsiderazione

Google Search Console separa il rapporto sui problemi di sicurezza da quello sulle azioni manuali, ed è importante sapere con quale dei due si ha a che fare. I problemi di sicurezza segnalano compromissioni attive quali malware, contenuti hackerati e ingegneria sociale. Le azioni manuali riguardano le penalizzazioni applicate da un revisore umano del team antispam di Google.

Un sito compromesso può ricevere entrambe. È fondamentale sapere che un’azione manuale non viene revocata semplicemente ripulendo il sito. Viene revocata solo dopo aver ripulito il sito, inviato una richiesta di riconsiderazione e ottenuto l’approvazione da parte di un revisore umano. Le revisioni richiedono solitamente alcuni giorni, ma i casi con un elevato numero di spam possono protrarsi fino a due settimane o più, e una pulizia incompleta comporta dover ricominciare da capo.

4. Il cloaking distrugge i segnali di fiducia che hai costruito

Molte tecniche di iniezione propongono a Googlebot contenuti diversi rispetto a quelli destinati ai visitatori umani. Dal punto di vista di Google si tratta di cloaking, una delle violazioni più evidenti della politica antispam. Il tuo sito sta ora facendo esattamente ciò che Google penalizza in modo più aggressivo, e non sei stato tu a scegliere di farlo.

5. I Core Web Vitals peggiorano

I siti compromessi contengono script iniettati, reindirizzamenti dannosi e spesso cryptominer. La risposta del server rallenta, aumentano gli spostamenti di layout e la latenza di interazione sale. Le tue metriche di prestazione peggiorano per ragioni che nessuna ottimizzazione delle immagini potrà risolvere, perché il problema non è il tuo codice.

Quanto costa effettivamente in termini di tempo il ripristino

Questa è la parte che rende la sicurezza una questione di business piuttosto che una semplice preferenza tecnica.

Fase Tempistica realistica
Rilevamento, se non si sta effettuando il monitoraggio Da giorni a settimane di perdita di traffico non rilevata
Pulizia e rafforzamento della sicurezza Da 1 a 7 giorni con l'aiuto di professionisti
Rimozione dell'avviso dopo una nuova verifica da parte di Google Entro 24 ore dalla verifica
Revisione dell'azione manuale Da 3 a 14 giorni, più a lungo in caso di elevati volumi di spam
Recupero iniziale della posizione in classifica Inizia da 3 a 7 giorni dopo la revoca dell'avviso
Recupero completo in termini di competitività Da 2 a 6 mesi
Normalizzazione del CTR Da 30 a 90 giorni, man mano che si ricostruisce la fiducia degli utenti

Notate le ultime due righe. Anche un ripristino veloce e pulito comporta tassi di clic ridotti per un massimo di tre mesi e posizionamenti competitivi che richiedono mezzo anno per essere ricostruiti. Confrontate questo con il costo della prevenzione.

Dove si inseriscono i test di sicurezza in un programma SEO

Ecco il punto in cui la maggior parte dei team presenta una lacuna. Uno scanner di vulnerabilità vi indica quali punti deboli noti e pubblicati esistono nel vostro software. Questo è davvero utile e dovrebbe essere eseguito mensilmente su qualsiasi sistema esposto al pubblico.

Ma gli scanner individuano solo i difetti già presenti in un database. Non rilevano controlli di accesso compromessi, logiche di autenticazione difettose o la catena di tre problemi di gravità moderata che, insieme, consentono a un aggressore di scrivere file sul vostro server. Questi richiedono qualcuno che ragioni dal punto di vista dell’aggressore, ed è proprio ciò che offre un test di penetrazione: un tentativo autorizzato e controllato di intrusione, seguito da un rapporto scritto che descrive esattamente cosa ha funzionato e come risolvere il problema.

Per i siti in cui la ricerca organica genera entrate significative, commissionare servizi di test di penetrazione va inteso come una protezione del bene aziendale piuttosto che come una spesa IT. L’autorità di dominio che avete impiegato anni ad accumulare è proprio ciò che un aggressore vuole appropriarsi, e il test vi dice se è in grado di farlo.

Quando vale la pena spendere

Non tutti i siti ne hanno bisogno. Un sito di cinque pagine con una brochure su una piattaforma ben gestita non ne ha bisogno. Date priorità ai test se vi riconoscete in questa situazione:

  • La ricerca organica genera entrate significative, quindi la perdita di posizionamento comporta un costo misurabile
  • Il sito gestisce pagamenti, amministra account dei clienti o conserva dati personali
  • Tutto è realizzato su misura anziché assemblato da componenti standard sottoposti a manutenzione
  • Utilizzi un ampio stack di plugin o estensioni, che rappresenta il punto di ingresso più comune
  • Il dominio gode di una reale autorevolezza, il che lo rende una destinazione più allettante per lo spam
  • Il sito è già stato compromesso in passato, poiché solitamente la stessa vulnerabilità è ancora presente

Scelta di un fornitore

Assicuratevi che il test sia manuale e condotto da persone, piuttosto che una scansione automatizzata in un modello di report. Verificate che venga indicata una metodologia riconosciuta, come le linee guida OWASP per i test delle applicazioni o lo standard NIST SP 800-115. Chiedete un rapporto di esempio in forma riservata per valutare se i risultati siano accompagnati da misure correttive concrete o solo da etichette di gravità. Verificate che sia previsto un nuovo test dopo aver risolto i problemi, poiché una correzione non verificata non costituisce alcuna prova. E informatevi sull’esperienza dei tester effettivamente assegnati, poiché questa varia molto più di quanto suggeriscano le pagine di marketing.

Confrontare una rosa di candidati prima di rispondere alle chiamate commerciali fa risparmiare tempo, e le classifiche come quella delle "Migliori aziende di test di penetrazione negli Stati Uniti " sono un modo ragionevole per comprendere in che modo i fornitori differiscono in termini di ambito, metodologia e prezzi.

La checklist di sicurezza da includere nel vostro audit SEO

Aggiungete questi elementi al vostro processo di audit standard. La maggior parte richiede pochi minuti.

  • Controlla il rapporto "Problemi di sicurezza" in Search Console, non solo "Copertura" e "Prestazioni"
  • Controlla separatamente il rapporto "Azioni manuali", poiché si tratta di un rapporto completamente diverso
  • Esegui una ricerca "site:" per individuare URL di spam e verifica la presenza di caratteri linguistici sconosciuti nei risultati
  • Confronta il numero di pagine indicizzate con quello previsto, poiché una crescita improvvisa è indice di un'iniezione
  • Verifica che la piattaforma, il tema e ogni plugin siano aggiornati, ed elimina completamente i plugin disattivati
  • Attiva l’autenticazione a due fattori su tutti gli account amministrativi e rimuovi i vecchi utenti amministratori
  • Verifica che il contenuto visualizzato corrisponda a quello ricevuto da Googlebot, utilizzando lo strumento di ispezione degli URL
  • Verifica che i backup vengano eseguiti automaticamente e che siano stati ripristinati con successo almeno una volta

Quest’ultimo punto merita di essere sottolineato. Un backup che nessuno ha mai ripristinato è un’ipotesi, non un piano di ripristino, ed è la differenza tra una pulizia di un giorno e una ricostruzione di tre settimane.

Monitoraggio per individuare i problemi prima che lo faccia Google

Il risultato peggiore è scoprire una violazione da un grafico del traffico con due settimane di ritardo. Imposta il rilevamento:

Fai attenzione a picchi improvvisi nelle pagine indicizzate, cali inspiegabili delle impressioni in Search Console, query sconosciute che compaiono nel tuo rapporto sulle prestazioni e nuove pagine che non hai pubblicato. Anche il monitoraggio del posizionamento è utile in questo caso, poiché cali simultanei di posizionamento su parole chiave non correlate spesso indicano un problema a livello di sito piuttosto che un aggiornamento dell’algoritmo. Se le tue pagine legittime subiscono un calo contemporaneo mentre nessun altro elemento nella SERP è cambiato, controlla la sicurezza prima di iniziare a riscrivere i contenuti.

Attiva gli avvisi via e-mail di Search Console. Sono l’avviso gratuito più rapido che potrai ricevere.

Conclusione

La sicurezza deve far parte del discorso sulla SEO perché il danno si misura in posizionamenti, traffico e ricavi, non solo in ore di risposta agli incidenti. Una violazione può azzerare il 55% delle impressioni in due settimane e richiedere sei mesi per il completo recupero, mentre il lavoro preventivo consiste in una politica di aggiornamento dei plugin, l’autenticazione a due fattori, backup testati e verifiche periodiche di qualsiasi elemento personalizzato.

L’aspetto scomodo è che il successo SEO ti rende un bersaglio più grande. L’autorità di dominio che hai costruito è la risorsa che gli aggressori vogliono. Proteggerla merita la stessa attenzione che dedichi alla sua costruzione.

Felix Rose-Collins

Felix Rose-Collins

Ranktracker's CEO/CMO & Co-founder

Felix Rose-Collins is the Co-founder and CEO/CMO of Ranktracker. With over 15 years of SEO experience, he has single-handedly scaled the Ranktracker site to over 500,000 monthly visits, with 390,000 of these stemming from organic searches each month.

Iniziate a usare Ranktracker... gratuitamente!

Scoprite cosa ostacola il posizionamento del vostro sito web.

Creare un account gratuito

Oppure accedi con le tue credenziali

Different views of Ranktracker app