• Techninis SEO

Kaip saugumo pažeidžiamumai gali pakenkti SEO: kodėl įsilaužimo testavimas svarbus svetainių reitingams

  • Felix Rose-Collins
  • 6 min read

Įvadas

Dauguma SEO auditų tikrina svetainės indeksavimo galimybes, puslapių greitį, vidinius nuorodas ir turinio kokybę. Beveik nė vienas iš jų netikrina, ar į svetainę galima įsilaužti. Ši spraga yra svarbi, nes vienas įsilaužimas gali per mažiau nei dvi savaites panaikinti metų metus trukusį darbą, skirtą reitingams gerinti, o atsigavimo laikas skaičiuojamas mėnesiais, o ne dienomis.

Šiame straipsnyje aptariama, kaip saugumo pažeidimai lemia reitingų praradimą, ką „Google“ iš tikrųjų daro, kai aptinka įsilaužtą svetainę, ir kokią vietą saugumo testavimas užima SEO programoje.

Kodėl tai yra SEO problema, o ne tik IT problema

Piktadariai nesirenka įsitvirtinusių svetainių atsitiktinai. Jie jas pasirenka todėl, kad visiškai naujo domeno reitingavimas pagal farmacijos, azartinių lošimų ar suklastotų prekių raktinius žodžius trunka metus, o įterpiant šlamšto puslapius į patikimą domeną, tas turinys reitinguojamas beveik iš karto, pasinaudojant svetainės jau užsitarnautu autoritetu.

Perskaitykite tai dar kartą iš SEO perspektyvos. Jūsų domeno autoritetas yra tas turtas, kuris yra vagiamas. Kuo didesnis jūsų autoritetas, tuo vertingesnė tampa jūsų svetainė kaip svetainė, kurioje talpinamas kieno nors kito šlamštas, o tai reiškia, kad sėkmė SEO srityje aktyviai didina jūsų matomumą. Svetainės, kurios turi daugiausia ką prarasti, yra patraukliausi taikiniai.

Puolėjas surenka partnerių komisinius arba parduoda srautą. Jūs patiriate reitingų nuostolius, rankinius veiksmus ir valymo išlaidas.

Penki būdai, kaip įsilaužimas sunaikina reitingus

1. „Google“ pažymi jūsų svetainę paieškos rezultatų puslapiuose

Kai „Google“ aptinka įsilaužtą turinį, po jūsų įrašu gali pridėti įspėjimą „Ši svetainė gali būti įsilaužta“. Rezultatas yra greitas ir žiaurus. Šiuos atvejus nagrinėjantys specialistai praneša, kad tą dieną, kai pasirodo įspėjimas, paspaudimų skaičius sumažėja 70–90 procentų, nes paieškos vartotojai mato šią žymą ir pasirenka kitą rezultatą.

Šio konkretaus įspėjimo žiaurumas yra tas, kad jis neatsiranda, kai tiesiogiai įvedate savo URL adresą, o tik paieškos rezultatuose. Svetainių savininkai dažnai savaites to nepastebi, o jų lankomumas tyliai mažėja.

Didesni saugumo pažeidimai sukelia „Saugaus naršymo“ tarpinio ekrano rodymą „Chrome“, „Firefox“ ir „Safari“ naršyklėse – tai visiškai raudonas įspėjamasis ekranas. Tuo metu natūralus paspaudimų skaičius praktiškai nukrenta iki nulio.

2. SEO šlamšto įterpimas sumažina jūsų teminį aktualumą

Geriausiai žinomas pavyzdys yra japonų raktinių žodžių įterpimas, tačiau šis modelis yra identiškas farmacijos, kazino ir suklastotų prekių srityse. Piktadarys pasinaudoja pažeidžiamumu, paprastai pasenusiu papildiniu, tada automatiškai sukuria tūkstančius šlamšto puslapių jūsų domeno vardu ir užtikrina, kad jie būtų indeksuoti.

Susipažinkite su "Ranktracker

Efektyvaus SEO "viskas viename" platforma

Už kiekvieno sėkmingo verslo slypi stipri SEO kampanija. Tačiau turint daugybę optimizavimo priemonių ir metodų, iš kurių galima rinktis, gali būti sunku žinoti, nuo ko pradėti. Na, nebijokite, nes turiu ką padėti. Pristatome "Ranktracker" "viskas viename" platformą, skirtą efektyviam SEO

Pagaliau pradėjome registruotis į "Ranktracker" visiškai nemokamai!

Sukurti nemokamą paskyrą

Arba Prisijunkite naudodami savo įgaliojimus

SEO pasekmės susideda iš kelių veiksnių:

  • Jūsų teisėti puslapiai praranda reitingus, nes „Google“ iš naujo vertina, apie ką iš tikrųjų yra šis domenas
  • Indeksavimo biudžetas eikvojamas indeksuojant šlamšto URL, o ne jūsų komercinius puslapius
  • Domeno autoritetas pasiskirsto tarp tūkstančių šlamšto URL adresų
  • Konkurentai užima jūsų paliktas pozicijas

Vienu užfiksuotu atveju svetainė per dvi savaites nuo įterpimo prarado 55 procentus natūralių parodymų, dar prieš savininkui pastebint įsilaužimą.

3. Dėl rankinių veiksmų reikia pateikti prašymą dėl pakartotinio vertinimo

„Google Search Console“ atskiria saugumo problemų ataskaitą nuo rankinių veiksmų ataskaitos, todėl verta žinoti, su kuria iš jų turite reikalų. Saugumo problemų ataskaitoje nurodomi aktyvūs pažeidimai, pvz., kenkėjiškos programos, įsilaužimo būdu pakeistas turinys ir socialinė inžinerija. Rankinių veiksmų ataskaitoje aptariamos baudos, kurias skiria „Google“ šlamšto komandos vertintojas.

Įsilaužta svetainė gali sulaukti abiejų. Svarbiausia, kad rankinis veiksmas nėra panaikinamas, kai išvalote svetainę. Jis panaikinamas tik tada, kai išvalote svetainę, pateikiate prašymą dėl pakartotinio vertinimo ir žmogiškasis vertintojas jį priima. Vertinimai paprastai trunka kelias dienas, tačiau atvejais, kai šlamo skaičius didelis, jie gali užtrukti iki dviejų savaičių ar ilgiau, o neišsamus valymas reiškia, kad teks pradėti iš naujo.

4. „Cloaking“ sunaikina jūsų sukurtus pasitikėjimo signalus

Daugelis įterpimų „Googlebot“ pateikia kitokį turinį nei žmogiškiesiems lankytojams. „Google“ požiūriu tai yra „cloaking“ – vienas iš akivaizdžiausių šlamšto politikos pažeidimų. Jūsų svetainė dabar daro būtent tai, už ką „Google“ baudžia labiausiai, o jūs to nedarėte savo noru.

5. Pablogėja „Core Web Vitals“ rodikliai

Įsilaužtos svetainės turi įterptus skriptus, kenkėjiškus nukreipimus ir dažnai kriptovaliutų kasybos programas. Lėtėja serverio atsakymas, padaugėja išdėstymo pokyčių, o sąveikos vėlavimas didėja. Jūsų našumo rodikliai blogėja dėl priežasčių, kurių neišspręs joks vaizdų optimizavimas, nes problema nėra jūsų kodas.

Kiek laiko iš tikrųjų kainuoja atkūrimas

Būtent ši dalis paverčia saugumą verslo sprendimu, o ne tik techniniu pasirinkimu.

Etapas Realistiškas grafikas
Aptikimas, jei nevykdote stebėjimo Nuo kelių dienų iki kelių savaičių nepastebėto srauto praradimo
Valymas ir apsaugos stiprinimas 1–7 dienos su profesionalia pagalba
Įspėjimo pašalinimas po „Google“ pakartotinės patikros Per 24 valandas po patikrinimo
Rankinio veiksmo peržiūra Nuo 3 iki 14 dienų, o esant dideliam šlamšto kiekiui – ilgiau
Pradinis reitingo atsigavimas Pradeda vykti praėjus 3–7 dienoms po įspėjimo panaikinimo
Visiškas atsigavimas konkurencinėmis sąlygomis 2–6 mėnesiai
CTR normalizavimas 30–90 dienų, kol atstatomas vartotojų pasitikėjimas

Atkreipkite dėmesį į paskutines dvi eilutes. Net greitas ir sklandus atkūrimas palieka jums sumažėjusį paspaudimų skaičių iki trijų mėnesių, o konkurencinius reitingus atkurti užtrunka pusę metų. Palyginkite tai su prevencijos išlaidomis.

Kur saugumo testavimas tinka SEO programoje

Čia yra spraga, kurią turi dauguma komandų. Pažeidžiamumo skeneris parodo, kokios žinomos, paskelbtos silpnosios vietos yra jūsų programinėje įrangoje. Tai tikrai naudinga ir turėtų būti atliekama kas mėnesį visose viešai prieinamose sistemose.

Tačiau skeneriai aptinka tik tas spragas, kurios jau yra duomenų bazėje. Jie neaptinka pažeistos prieigos kontrolės, klaidingos autentifikavimo logikos ar trijų vidutinio sunkumo problemų grandinės, kuri kartu suteikia užpuolikui galimybę įrašyti failus į jūsų serverį. Tam reikia asmens, mąstančio kaip priešas, o būtent tai ir suteikia įsilaužimo testas: autorizuotas, kontroliuojamas bandymas įsilaužti, po kurio pateikiama rašytinė ataskaita, kurioje tiksliai nurodoma, kas pavyko ir kaip tai ištaisyti.

Tinklalapių, kuriuose natūralioji paieška generuoja reikšmingas pajamas, atveju įsilaužimo testavimo paslaugų užsakymas turėtų būti vertinamas kaip turto apsauga, o ne kaip IT išlaidos. Domeno autoritetas, kurį kaupėte metų metus, yra būtent tai, ką užpuolikas nori pasisavinti, o testas parodys, ar jam tai pavyks.

Kada verta investuoti

Ne kiekvienai svetainei to reikia. Penkių puslapių brošiūrinė svetainė, veikianti prižiūrimoje platformoje, to nereikia. Teikite pirmenybę testavimui, jei atpažįstate savo situaciją čia:

  • Organinė paieška generuoja dideles pajamas, todėl reitingo praradimas turi apčiuopiamą kainą
  • Svetainė priima mokėjimus, tvarko klientų sąskaitas arba saugo asmens duomenis
  • Viskas yra sukurta pagal užsakymą, o ne surinkta iš prižiūrimų gatavų komponentų
  • Naudojate daug įskiepių ar plėtinių, o tai yra dažniausias įsilaužimo taškas
  • Domenas turi tikrą autoritetą, todėl tampa patrauklesne vieta spamo talpinimui
  • Jūsų svetainė jau buvo įsilaužta anksčiau, nes ta pati pažeidžiamybė paprastai vis dar egzistuoja

Tiekėjo pasirinkimas

Įsitikinkite, kad testavimas atliekamas rankiniu būdu ir vadovaujant žmonėms, o ne kaip automatinis nuskaitymas pagal ataskaitos šabloną. Patikrinkite, ar nurodyta pripažinta metodika, pavyzdžiui, OWASP programų testavimo gairės arba NIST SP 800-115. Paprašykite redaguotos ataskaitos pavyzdžio, kad galėtumėte įvertinti, ar išvados pateikiamos kartu su praktiniais taisymo veiksmais, ar tik su rimtumo žymėmis. Patikrinkite, ar numatytas pakartotinis testavimas po to, kai ištaisysite trūkumus, nes nepatikrintas pataisymas nieko neįrodo. Taip pat pasiteiraukite apie faktiškai paskirtų testuotojų darbo stažą, nes jis skiriasi kur kas labiau, nei rodo rinkodaros puslapiai.

Galutinių kandidatų sąrašo palyginimas prieš skambinant pardavėjams sutaupo laiko, o apžvalgos, pavyzdžiui, „Geriausios įsilaužimo testavimo įmonės JAV“, yra protingas būdas suprasti, kuo paslaugų teikėjai skiriasi pagal apimtį, metodiką ir kainas.

Saugumo kontrolinis sąrašas, kuris turėtų būti įtrauktas į jūsų SEO auditą

Įtraukite šiuos punktus į savo standartinį audito procesą. Dauguma jų užtrunka vos kelias minutes.

  • „Search Console“ peržiūrėkite ne tik „Apimtis“ ir „Našumas“, bet ir „Saugumo problemų“ ataskaitą
  • Atskirai peržiūrėkite „Rankinių veiksmų“ ataskaitą, nes tai visiškai kitokia ataskaita
  • Atlikite „site:“ paiešką, ieškodami šlamšto URL adresų, ir patikrinkite, ar rezultatuose nėra nepažįstamų kalbos simbolių
  • Palyginkite indeksuotų puslapių skaičių su numatytu puslapių skaičiumi, nes staigus augimas rodo, kad į svetainę buvo įterptas turinys
  • Patikrinkite, ar platforma, tema ir kiekvienas įskiepis yra naujausi, ir visiškai ištrinkite deaktyvuotus įskiepius
  • Įsitikinkite, kad visose administratorių paskyrose įjungtas dviejų veiksnių autentifikavimas, ir pašalinkite senus administratorius
  • Naudodamiesi URL tikrinimo įrankiu, patikrinkite, ar pateikiamas turinys atitinka tai, ką gauna „Googlebot“
  • Patikrinkite, ar atsarginės kopijos kuriamos automatiškai ir ar bent kartą buvo sėkmingai atkurtos

Šis paskutinis punktas nusipelno ypatingo dėmesio. Atsarginė kopija, kurios niekas niekada neatkūrė, yra tik prielaida, o ne atkūrimo planas, ir tai lemia skirtumą tarp vienos dienos tvarkymo ir trijų savaičių atstatymo.

Stebėkite, kad aptiktumėte problemą anksčiau nei „Google“

Blogiausias scenarijus – sužinoti apie saugumo pažeidimą iš srauto grafiko dviem savaitėmis vėliau. Nustatykite aptikimą:

Stebėkite staigius indeksuotų puslapių skaičiaus šuolius, nepaaiškinamus rodymų skaičiaus sumažėjimus „Search Console“, nepažįstamus užklausimus, pasirodančius jūsų veiklos ataskaitoje, ir naujus puslapius, kurių jūs nepaskelbėte. Čia taip pat padeda reitingų stebėjimas, nes vienalaikis reitingų kritimas pagal nesusijusius raktinius žodžius dažnai rodo visą svetainę apimančią problemą, o ne algoritmo atnaujinimą. Jei jūsų teisėti puslapiai nukrenta kartu, o SERP niekas kitas nepasikeitė, patikrinkite saugumą, prieš pradėdami perrašyti turinį.

Įjunkite „Search Console“ el. pašto įspėjimus. Tai greičiausias nemokamas įspėjimas, kurį gausite.

Išvada

Saugumas yra neatsiejama SEO diskusijos dalis, nes žala matuojama reitingais, srautu ir pajamomis, o ne tik incidentų reagavimo trukme. Saugumo pažeidimas per dvi savaites gali sunaikinti 55 procentus parodymų, o visiškai atsigauti gali prireikti šešių mėnesių, tuo tarpu prevencinės priemonės apima įskiepių atnaujinimo politiką, dviejų veiksnių autentifikavimą, patikrintas atsargines kopijas ir periodišką visų individualiai pritaikytų elementų testavimą.

Nemalonu tai, kad sėkmė SEO srityje paverčia jus didesniu taikiniu. Jūsų sukurtas domeno autoritetas yra turtas, kurio siekia užpuolikai. Jo apsaugai reikia skirti tiek pat dėmesio, kiek skiriate jo kūrimui.

Felix Rose-Collins

Felix Rose-Collins

Ranktracker's CEO/CMO & Co-founder

Felix Rose-Collins is the Co-founder and CEO/CMO of Ranktracker. With over 15 years of SEO experience, he has single-handedly scaled the Ranktracker site to over 500,000 monthly visits, with 390,000 of these stemming from organic searches each month.

Pradėkite naudoti "Ranktracker"... nemokamai!

Sužinokite, kas trukdo jūsų svetainei užimti aukštesnes pozicijas.

Sukurti nemokamą paskyrą

Arba Prisijunkite naudodami savo įgaliojimus

Different views of Ranktracker app