Innledning
De fleste SEO-revisjoner sjekker indekserbarhet, sidehastighet, interne lenker og innholdskvalitet. Nesten ingen sjekker om nettstedet kan hackes. Dette er et viktig gap, fordi et enkelt sikkerhetsbrudd kan ødelegge flere års arbeid med rangering på under to uker, og gjenopprettingstiden måles i måneder snarere enn dager.
Denne artikkelen tar for seg hvordan sikkerhetsbrudd fører til rangeringstap, hva Google faktisk gjør når de oppdager et kompromittert nettsted, og hvor sikkerhetstesting hører hjemme i et SEO-program.
Hvorfor dette er et SEO-problem, ikke bare et IT-problem
Angripere retter seg ikke mot etablerte nettsteder på måfå. De retter seg mot dem fordi det tar år å rangere et helt nytt domene for søkeord knyttet til legemidler, pengespill eller forfalskninger, mens det å injisere spamsider på et pålitelig domene gjør at innholdet rangeres nesten umiddelbart ved å låne autoriteten nettstedet allerede har opparbeidet seg.
Les det igjen fra et SEO-perspektiv. Din domeneautoritet er verdien som blir stjålet. Jo høyere autoritet du har, desto mer verdifullt blir nettstedet ditt som vert for andres spam, noe som betyr at suksess innen SEO aktivt øker din eksponering. Nettstedene som har mest å tape, er de mest attraktive målene.
Angriperen tjener provisjon fra tilknyttede partnere eller selger trafikken. Du må ta støyten for rangeringstapet, den manuelle tiltaket og regningen for oppryddingen.
De fem måtene et sikkerhetsbrudd ødelegger rangeringene på
1. Google merker nettstedet ditt i SERP-ene
Når Google oppdager hacket innhold, kan det legge til «Dette nettstedet kan være hacket» under oppføringen din. Resultatet er umiddelbart og brutalt. Eksperter som håndterer slike saker, rapporterer om et fall i klikkfrekvensen på 70 til 90 prosent den dagen advarselen vises, fordi søkerne ser merket og velger et annet resultat.
Det grusomme med akkurat denne advarselen er at den ikke vises når du skriver inn din egen URL direkte, men kun i søkeresultatene. Nettstedeiere går ofte i flere uker uten å legge merke til det, mens trafikken deres stille og rolig renner ut.
Mer alvorlige sikkerhetsbrudd utløser «Safe Browsing»-mellomskjermbilder i Chrome, Firefox og Safari – den fullstendige røde advarselsskjermen. På det tidspunktet går den organiske klikkfrekvensen effektivt ned til null.
2. SEO-spaminjeksjon svekker din emnerelevans
Det japanske søkeordhacket er det mest kjente eksemplet, men mønsteret er identisk innenfor legemiddelbransjen, kasinoer og forfalskede varianter. Angriperen utnytter en sårbarhet, vanligvis et utdatert plugin, og genererer deretter automatisk tusenvis av spamsider under domenet ditt og får dem indeksert.
Alt-i-ett-plattformen for effektiv søkemotoroptimalisering
Bak enhver vellykket bedrift ligger en sterk SEO-kampanje. Men med utallige optimaliseringsverktøy og teknikker der ute å velge mellom, kan det være vanskelig å vite hvor du skal begynne. Vel, frykt ikke mer, for jeg har akkurat det som kan hjelpe deg. Vi presenterer Ranktracker alt-i-ett-plattformen for effektiv SEO.
Vi har endelig åpnet registreringen til Ranktracker helt gratis!
Opprett en gratis kontoEller logg inn med påloggingsinformasjonen din
Konsekvensene for SEO forsterker hverandre:
- Dine legitime sider mister rangeringer når Google vurderer på nytt hva domenet egentlig handler om
- Krypebudsjettet brukes opp på å indeksere spam-URL-er i stedet for dine kommersielle sider
- Domenetautiteten sprer seg over tusenvis av søppel-URL-er
- Konkurrentene tar over posisjonene du gir fra deg
I ett dokumentert tilfelle mistet et nettsted 55 prosent av de organiske visningene i løpet av to uker etter injeksjonen, før eieren i det hele tatt hadde oppdaget hacket.
3. Manuelle tiltak krever en anmodning om ny vurdering
Google Search Console skiller rapporten om sikkerhetsproblemer fra rapporten om manuelle tiltak, og det er verdt å vite hvilken du har å gjøre med. Sikkerhetsproblemer markerer aktive sikkerhetsbrudd som skadelig programvare, hacket innhold og sosial manipulering. Manuelle tiltak omfatter straffetiltak som er pålagt av en menneskelig vurderer i Googles spamteam.
Et hacket nettsted kan få begge deler. Det er viktig å merke seg at en manuell handling ikke oppheves når du rydder opp på nettstedet. Den oppheves først når du har ryddet opp, sendt inn en anmodning om ny vurdering og en menneskelig vurderer har godkjent den. Vurderinger tar vanligvis noen dager, men saker med mye spam kan ta opptil to uker eller lenger, og en ufullstendig opprydding betyr at du må starte på nytt.
4. Cloaking ødelegger tillitssignalene du har bygget opp
Mange injeksjoner viser annet innhold til Googlebot enn til menneskelige besøkende. Fra Googles perspektiv er dette cloaking, et av de klareste bruddene på spam-retningslinjene som finnes. Nettstedet ditt gjør nå akkurat det Google straffer hardest for, og du valgte ikke å gjøre det.
5. Core Web Vitals forverres
Kompromitterte nettsteder inneholder injiserte skript, ondsinnede viderekoblinger og ofte kryptominere. Serverresponsen blir tregere, layoutendringer øker, og interaksjonsforsinkelsen stiger. Ytelsesmålingene dine forverres av årsaker som ingen bildeoptimalisering kan løse, fordi problemet ikke ligger i koden din.
Hva gjenoppretting faktisk koster i tid
Dette er det som gjør sikkerhet til en forretningsmessig avveining snarere enn et teknisk valg.
| Fase | Realistisk tidsplan |
| Deteksjon, hvis du ikke overvåker | Dager til uker med uoppdaget tap av trafikk |
| Opprydding og sikring | 1 til 7 dager med profesjonell hjelp |
| Fjerning av advarsel etter ny kontroll fra Google | Innen 24 timer etter verifisering |
| Gjennomgang av manuelle tiltak | 3 til 14 dager, lenger ved store mengder spam |
| Gjenoppretting av opprinnelig rangering | Begynner 3 til 7 dager etter at advarselen er opphevet |
| Full gjenoppretting på konkurransedyktige vilkår | 2 til 6 måneder |
| Normalisering av CTR | 30 til 90 dager etter hvert som brukernes tillit gjenoppbygges |
Legg merke til de to siste radene. Selv en rask og ryddig gjenoppretting etterlater deg med reduserte klikkfrekvenser i opptil tre måneder og konkurransedyktige rangeringer som det tar et halvt år å gjenoppbygge. Sammenlign det med kostnaden ved å forhindre det.
Hvor sikkerhetstesting passer inn i et SEO-program
Her ligger gapet de fleste team har. En sårbarhetsskanner forteller deg hvilke kjente, publiserte svakheter som finnes i programvaren din. Det er virkelig nyttig og bør kjøres månedlig på alt som er rettet mot publikum.
Men skannere finner bare feil som allerede finnes i en database. De finner ikke sviktende tilgangskontroll, mangelfull autentiseringslogikk eller kjeden av tre moderate problemer som til sammen gir en angriper muligheten til å skrive filer til serveren din. Slike problemer krever at noen tenker som en angriper, og det er nettopp det en penetrasjonstest gir: et autorisert, kontrollert forsøk på å bryte seg inn, etterfulgt av en skriftlig rapport om nøyaktig hva som fungerte og hvordan det kan løses.
For nettsteder der organisk søk genererer betydelige inntekter, bør bestilling av penetrasjonstesting forstås som en beskyttelse av verdiene snarere enn en IT-utgift. Domeneautoriteten du har brukt år på å bygge opp, er nettopp det en angriper ønsker å utnytte, og testen forteller deg om de kan gjøre det.
Når det er verdt utgiften
Ikke alle nettsteder trenger dette. Et brosjyrenettsted på fem sider på en vedlikeholdt plattform trenger det ikke. Prioriter testing hvis du kjenner deg igjen i følgende situasjon:
- Organisk søk genererer betydelige inntekter, så tap av rangering medfører en målbar kostnad
- Nettstedet tar imot betalinger, forvalter kundekontoer eller lagrer personopplysninger
- Alt er skreddersydd i stedet for å være satt sammen av vedlikeholdte, ferdige komponenter
- Du bruker en stor samling av plugins eller utvidelser, som er det vanligste inngangspunktet
- Domenet har reell autoritet, noe som gjør det til en mer attraktiv vert for spam
- Du har blitt kompromittert tidligere, siden den samme sårbarheten vanligvis fortsatt er til stede
Velge leverandør
Sørg for at testingen er manuell og utført av mennesker, ikke en automatisert skanning i en rapportmal. Sjekk at det nevnes en anerkjent metodikk, for eksempel OWASP-retningslinjer for applikasjonstesting eller NIST SP 800-115. Be om en redigert eksempelrapport for å vurdere om funnene ledsages av praktiske tiltak for utbedring eller bare alvorlighetsgrader. Sjekk at det inngår en ny test etter at du har utbedret feilene, fordi en uverifisert utbedring ikke er bevis på noe. Og spør om erfaringen til de testerne som faktisk blir tildelt oppdraget, siden dette varierer langt mer enn markedsføringssidene gir inntrykk av.
Å sammenligne en kortliste før du tar imot salgssamtaler sparer tid, og oversikter som «De beste penetrasjonstestingsselskapene i USA» er en fornuftig måte å forstå hvordan leverandørene skiller seg fra hverandre når det gjelder omfang, metodikk og priser.
Sikkerhetssjekklisten som hører hjemme i din SEO-revisjon
Legg disse til i din standard revisjonsprosess. De fleste tar bare noen minutter.
- Sjekk rapporten «Sikkerhetsproblemer» i Search Console, ikke bare «Dekning» og «Ytelse»
- Sjekk rapporten «Manuelle tiltak» separat, siden det er en helt annen rapport
- Kjør et
«site:»-søk etter spam-URL-er, og se etter ukjente språktegn i resultatene - Sammenlign antall indekserte sider med forventet antall sider, siden plutselig vekst tyder på injeksjon
- Kontroller at plattformen, temaet og alle plugins er oppdaterte, og slett deaktiverte plugins fullstendig
- Bekreft tofaktorautentisering på alle administratorkontoer, og fjern gamle administratorbrukere
- Sjekk at det viste innholdet samsvarer med det Googlebot mottar, ved hjelp av verktøyet for URL-inspeksjon
- Bekreft at sikkerhetskopier kjører automatisk og har blitt gjenopprettet minst én gang
Det siste punktet fortjener å bli understreket. En sikkerhetskopi som ingen noen gang har gjenopprettet, er en antagelse, ikke en gjenopprettingsplan, og det er forskjellen mellom en opprydding på én dag og en gjenoppbygging på tre uker.
Overvåking slik at du oppdager det før Google gjør det
Det verste utfallet er å oppdage et sikkerhetsbrudd fra en trafikkgraf to uker for sent. Sett opp overvåking:
Se etter plutselige topper i indekserte sider, uforklarlige fall i visninger i Search Console, ukjente søk som dukker opp i ytelsesrapporten din og nye sider du ikke har publisert. Rangeringsovervåking hjelper også her, siden samtidige fall i rangeringer på urelaterte søkeord ofte indikerer et problem på hele nettstedet snarere enn en algoritmeoppdatering. Hvis dine legitime sider faller samtidig som ingenting annet i SERP har endret seg, bør du sjekke sikkerheten før du begynner å omskrive innhold.
Aktiver e-postvarsler i Search Console. De er den raskeste gratis advarselen du vil få.
Konklusjon
Sikkerhet hører hjemme i SEO-samtalen fordi skaden måles i rangeringer, trafikk og inntekter, ikke bare i antall timer brukt på å håndtere hendelser. Et sikkerhetsbrudd kan slette 55 prosent av visningene på to uker og ta seks måneder å komme seg helt over, mens det forebyggende arbeidet best år av en oppdateringspolicy for plugins, tofaktorautentisering, testede sikkerhetskopier og regelmessig testing av alt som er tilpasset.
Det ubehagelige er at suksess innen SEO gjør deg til et større mål. Domeneautoriteten du har bygget opp, er det angriperne er ute etter. Å beskytte den fortjener like mye oppmerksomhet som du bruker på å bygge den opp.

