はじめに
ほとんどのSEO監査では、クロール可能性、ページ速度、内部リンク、コンテンツの品質がチェックされます。しかし、サイトがハッキングされる可能性があるかどうかを確認する監査は、ほとんどありません。この見落としは重大な問題です。なぜなら、たった1回のセキュリティ侵害で、長年にわたる ランキング向上の努力が2週間足らずで台無しになり、回復には数日ではなく数ヶ月を要するからです。
本記事では、セキュリティ上の不具合がどのようにして順位低下につながるのか、Googleが侵害されたサイトを検出した際に実際にどのような措置を講じるのか、そしてSEOプログラムにおいてセキュリティテストがどのような位置づけにあるのかについて解説します。
なぜこれが単なるIT問題ではなく、SEO問題なのか
攻撃者は、確立されたウェブサイトを無作為に標的にするわけではありません。彼らがそれらを標的にするのは、医薬品、ギャンブル、偽造品関連のキーワードで新規ドメインをランクインさせるには数年かかるのに対し、信頼されたドメインにスパムページを挿入すれば、そのサイトがすでに獲得している権威を借りて、そのコンテンツをほぼ即座にランクインさせることができるからです。
これをSEOの観点から改めて考えてみてください。あなたのドメインオーソリティこそが、盗まれている資産なのです。オーソリティが高ければ高いほど、他人のスパムをホストする場としてサイトの価値は高まります。つまり、SEOでの成功が、あなたのサイトへの露出を積極的に増やしていることになるのです。失うものが最も多いサイトこそが、最も魅力的な標的となるのです。
攻撃者はアフィリエイト報酬を得たり、トラフィックを販売したりします。一方、あなたは検索順位へのダメージ、手動措置、そして復旧費用を負担することになります。
サイトが侵害された際にランキングが破壊される5つの理由
1. GoogleがSERP上でサイトに警告を表示する
Googleが ハッキングされたコンテンツを検出すると、検索結果のリストの下に「このサイトはハッキングされている可能性があります」という警告を表示することがあります。その影響は即座に、かつ甚大なものです。こうした事例を扱う専門家によると、警告が表示された当日にクリック率が70~90%も急落するとのことです。これは、検索ユーザーが警告ラベルを見て、別の検索結果を選ぶためです。
この警告の特に残酷な点は、自身のURLを直接入力した場合には表示されず、検索結果でのみ表示されることです。サイト所有者は、トラフィックが静かに流出している間、何週間もそれに気づかないことがよくあります。
さらに深刻な侵害が発生すると、Chrome、Firefox、Safariで「セーフブラウジング」のインタースティシャル(警告画面)が表示され、画面全体が真っ赤な警告画面に変わります。その時点で、オーガニック検索からのクリック率は事実上ゼロになります。
2. SEOスパム注入はトピックとの関連性を希薄化させる
「日本語キーワードハック」が最もよく知られた例ですが、このパターンは医薬品、カジノ、偽造品などのバリエーションにおいても同様です。攻撃者は、通常は古いプラグインといった脆弱性を悪用し、あなたのドメイン下に何千ものスパムページを自動生成して、それらをインデックスに登録させます。
効果的なSEOのためのオールインワン・プラットフォーム
ビジネスが成功する背景には、強力なSEOキャンペーンがあります。しかし、数 え切れないほどの最適化ツールやテクニックがあるため、どこから手をつければいいのかわからないこともあります。でも、もう心配はありません。効果的なSEOのためのオールインワンプラットフォーム「Ranktracker」を紹介します。
SEOへの影響は複合的に現れます:
- Googleがドメインの実際の内容を再評価するにつれ、正当なページの順位は低下します
- クロール予算は、商用ページではなくスパムURLのインデックス作成に消費されてしまいます
- ドメインオーソリティが何千ものジャンクURLに分散してしまう
- 競合他社が、あなたが空けた順位を奪う
ある実例では、サイト所有者がハッキングに気付く前に、スパム注入から2週間以内に自然検索のインプレッションが55%減少したことが確認されています。
3. 手動措置には再審査リクエストが必要
Google Search Consoleでは、「セキュリティ上の問題」レポートと「手動による措置」レポートが区別されており、どちらに対処しているかを把握しておくことが重要です。「セキュリティ上の問題」では、マルウェア、ハッキングされたコンテンツ、ソーシャルエンジニアリングなどのアクティブな侵害が警告されます。「手動による措置」は、Googleのスパム対策チームの人間による審査員が適用したペナルティを対象として います。
ハッキングされたサイトでは、両方が発生する可能性があります。重要な点として、手動措置はサイトをクリーンアップしただけでは解除されません。サイトをクリーンアップし、再審査リクエストを提出し、人間の審査員がそれを承認して初めて解除されます。審査には通常数日かかりますが、スパム件数の多いケースでは2週間以上かかることもあり、クリーンアップが不完全な場合は最初からやり直しになります。
4. クローキングは、築き上げた信頼シグナルを破壊する
多くの不正挿入手法では、Googlebotと人間の訪問者に対して異なるコンテンツを配信しています。Googleの観点からは、これはクローキングであり、スパムポリシー違反の中でも最も明白なものの1つです。あなたのサイトは今、Googleが最も厳しくペナルティを科す行為をまさに実行していることになりますが、それはあなたが意図して行ったことではありません。
5. コア・ウェブ・バイタルのパフォーマンスが低下する
侵害されたサイトには、注入されたスクリプト、悪意のあるリダイレクト、そして多くの場合、クリプトマイナーが含まれています。サーバーの応答が遅くなり、レイアウトシフトが増加し、インタラクションの遅延が拡大します。問題はコードそのものではないため、画像の最適化をいくら行っても解決できない理由で、パフォーマンス指標が悪化します。
復旧に実際に要する時間
この点が、セキュリティを単なる技術的な選択肢ではなく、ビジネス上の判断事項とする理由です。
| 段階 | 現実的なタイムライン |
| 監視を行っていない場合 の検知 | 数日から数週間、トラフィックの減少に気づかないまま |
| クリーンアップとセキュリティ強化 | 専門家の支援があれば1~7日 |
| Googleによる再確認後の警告解除 | 確認後24時間以内 |
| 手動措置の審査 | 3~14日(スパム量が多い場合はさらに長くなる) |
| 初期の順位回復 | 警告が解除されてから3~7日後に開始 |
| 競争力のある条件での完全な回復 | 2~6ヶ月 |
| CTRの正常化 | ユーザーの信頼が回復するにつれて、30~90日 |
最後の2行に注目してください。迅速かつ完全な復旧を行ったとしても、最大3ヶ月間はクリック率が低下したままとなり、競合他社に対する検索順位を回復するには半年を要します。これを、問題を未然に防ぐためのコストと比較してみてください。
SEOプログラムにおけるセキュリティテストの位置づけ
ここに、ほとんどのチームが抱えるギャップがあります。脆弱性スキャナーは、ソフトウェアにどの既知の公開済み脆弱性が存在するかを教えてくれます。これは確かに有用であり、外部に公開されているすべてのシステムで毎月実行すべきものです。
しかし、スキャナーが検出できるのは、データベースにすでに存在する欠陥だけです。アクセス制御の不備や、認証ロジックの欠陥、あるいは3つの中程度の脆弱性が連鎖して攻撃者にサーバーへのファイル書き込みを可能にするようなケースは検出できません。これらを特定するには、攻撃者の視点で考える人材が必要です。まさにそれがペネトレーションテストの役割で す。つまり、許可された管理下での侵入試行を行い、何が成功したか、そしてどのように修正すべきかを詳細に記した報告書を作成するのです。
自然検索が有意義な収益をもたらしているサイトの場合、ペネトレーションテストサービスの委託は、単なるIT経費ではなく、資産の保護として捉えるのが最適です。あなたが何年もかけて築き上げてきたドメインオーソリティこそが、まさに攻撃者が利用しようとしているものであり、このテストによって、攻撃者がそれを実行できるかどうかが判明します。
費用をかける価値がある場合
すべてのサイトにこれが必要というわけではありません。メンテナンスの行き届いたプラットフォーム上の5ページ程度のパンフレットサイトであれば、必要ありません。以下の状況に当てはまる場合は、テストを優先してください:
- オーガニック検索は大きな収益源であるため、順位低下には測定可能なコストが生じます
- サイトでは決済処理を行ったり、顧客アカウントを管理したり、個人データを保管したりしています
- 既製のコンポーネントを組み合わせて構築されたものではなく、すべてがカスタムで構築されている
- 大規模なプラグインや拡張機能のスタックを運用しており、これが最も一般的な侵入経路となっている
- そのドメインには確かな権威があり、スパムホストとしてより魅力的な対象となっている
- 過去にセキュリティ侵害を受けたことがある場合、通常はその脆弱性が依然として残っているため
プロバイダーの選定
テストが、レポートテンプレートを用いた自動スキャンではなく、手動かつ人間主導で行われることを確認してください。OWASPアプリケーションテストガイダンスやNIST SP 800-115など、認知された方法論が明記されているか確認しましょう。 サンプルレポート(機密情報を伏せたもの)を請求し、調査結果に実用的な是正措置が示されているか、それとも単に深刻度ラベルが付けられているだけかを判断してください。修正後の再テストが含まれているかを確認してください。検証されていない修正は、何の証拠にもならないからです。また、実際に割り当てられるテスターの経験年数についても尋ねてください。マーケティングページで示されている内容よりも、実際にはその差がはるかに大きいからです。
営業担当者との打ち合わせを行う前に候補リストを比較検討しておけば時間を節約できます。「米国トップのペネトレーションテスト企業」といったまとめ記事は、各プロバイダーの対応範囲、方法論、価格設定の違いを理解するための有効な手段です。
SEO監査に組み込むべきセキュリティチェックリスト
これらを標準的な監査プロセスに追加してください。ほとんどは数分で完了します。
- Search Consoleでは、「カバレッジ」や「パフォーマンス」だけでなく、「セキュリティの問題」レポートも確認してください
- 「手動による措置」レポートは全く別のレポートであるため、別途確認してください
「site:」検索を実行してスパムURLを探し、検索結果に見慣れない言語の 文字が含まれていないか確認してください- インデックス登録されたページ数と予想ページ数を比較してください。急激な増加は、不正なコンテンツの注入を示唆している可能性があります
- プラットフォーム、テーマ、およびすべてのプラグインが最新であることを確認し、無効化されたプラグインは完全に削除してください
- すべての管理者アカウントで二要素認証が有効になっていることを確認し、古い管理者ユーザーを削除してください
- URL検査ツールを使用して、レンダリングされたコンテンツがGooglebotが受信する内容と一致しているか確認してください
- バックアップが自動的に実行され、少なくとも1回は正常に復元されていることを確認する
この最後の点は特に強調すべきです。誰も復元したことのないバックアップは単なる仮定に過ぎず、復旧計画ではありません。これが、1日で済むクリーンアップと3週間かかる再構築との違いなのです。
Googleに先んじて問題を発見するための監視
最悪のシナリオは、トラフィックグラフから2週間も遅れて侵害に気づくことです。検知体制を整えましょう:
インデックス登録ページ数の急激な増加、Search Consoleでの原因不明のインプレッション減少、パフォーマンスレポートに表示される見慣れないクエリ、そして公開していない新しいページに注意してください。順位追跡もここで役立ちます。無関係なキーワードで同時に順位が下落する場合は、アルゴリズムの更新ではなく、サイト全体の問題を示していることが多いからです。SERPの他の要素に変化がないにもかかわらず、正当なページがまとめて順位 を落とした場合は、コンテンツの書き直しを始める前にセキュリティを確認してください。
Search Consoleのメールアラートを有効にしてください。これは、入手できる最も迅速な無料の警告手段です。
結論
セキュリティはSEOの議論において重要な位置を占めます。その被害は、インシデント対応に要した時間だけでなく、ランキング、トラフィック、収益という形で測定されるからです。セキュリティ侵害が発生すると、2週間でインプレッションの55%が失われ、完全に回復するには6ヶ月を要する場合があります。一方、予防策としては、プラグインの更新ポリシー、二要素認証、バックアップの検証、およびカスタム機能の定期的なテストなどが挙げられます。
厄介なのは、SEOで成功すればするほど、より大きな標的になってしまうという点です。あなたが築き上げたドメインオーソリティこそが、攻撃者が狙う資産なのです。それを守るためには、構築に注ぐのと同じだけの注意を払う必要があります。

