• Techniczne SEO

Jak luki w zabezpieczeniach mogą negatywnie wpływać na SEO: dlaczego testy penetracyjne mają znaczenie dla pozycji stron internetowych w wynikach wyszukiwania

  • Felix Rose-Collins
  • 6 min read

Wprowadzenie

Większość audytów SEO sprawdza indeksowalność, szybkość działania strony, linki wewnętrzne oraz jakość treści. Prawie żaden z nich nie sprawdza, czy strona jest podatna na włamania. Ta luka ma znaczenie, ponieważ pojedyncze naruszenie bezpieczeństwa może zniweczyć lata pracy nad pozycjonowaniem w mniej niż dwa tygodnie, a czas potrzebny na przywrócenie pozycji mierzy się raczej w miesiącach niż w dniach.

W tym artykule omówiono, w jaki sposób luki w zabezpieczeniach przekładają się na spadki pozycji w wynikach wyszukiwania, co faktycznie robi Google po wykryciu zaatakowanej witryny oraz jakie miejsce w programie SEO powinny zajmować testy bezpieczeństwa.

Dlaczego jest to problem SEO, a nie tylko problem informatyczny

Atakujący nie atakują uznanych stron internetowych przypadkowo. Wybierają je, ponieważ pozycjonowanie zupełnie nowej domeny pod kątem słów kluczowych związanych z farmaceutykami, hazardem lub podróbkami zajmuje lata, podczas gdy umieszczenie stron spamowych w zaufanej domenie pozwala tym treściom niemal natychmiast uzyskać wysoką pozycję w wynikach wyszukiwania dzięki wykorzystaniu autorytetu, jaki strona ta już zdobyła.

Przeczytaj to jeszcze raz z perspektywy SEO. Autorytet Twojej domeny jest aktywem, które zostaje skradzione. Im wyższy autorytet, tym bardziej wartościowa staje się Twoja witryna jako miejsce na spam kogoś innego, co oznacza, że sukces w SEO aktywnie zwiększa Twoją ekspozycję. Witryny, które mają najwięcej do stracenia, są najbardziej atrakcyjnymi celami.

Atakujący pobiera prowizje partnerskie lub sprzedaje ruch. Ty ponosisz straty w pozycjonowaniu, konsekwencje ręcznych działań i koszty usunięcia skutków ataku.

Pięć sposobów, w jakie włamanie niszczy pozycje w wynikach wyszukiwania

1. Google oznaczy Twoją witrynę w wynikach wyszukiwania

Gdy Google wykryje zhakowaną treść, może dodać pod Twoim wpisem komunikat „Ta strona mogła zostać zhakowana”. Skutek jest natychmiastowy i druzgocący. Specjaliści zajmujący się takimi przypadkami odnotowują spadek współczynnika klikalności o 70–90 procent w dniu pojawienia się ostrzeżenia, ponieważ użytkownicy widzą ten komunikat i wybierają inny wynik.

Okrucieństwo tego konkretnego ostrzeżenia polega na tym, że nie pojawia się ono po bezpośrednim wpisaniu adresu URL, a jedynie w wynikach wyszukiwania. Właściciele witryn często przez tygodnie nie zauważają, że ich ruch cicho się wyczerpuje.

Poważniejsze naruszenia bezpieczeństwa powodują wyświetlanie w przeglądarkach Chrome, Firefox i Safari okienek „Bezpieczne przeglądanie” – pełnego ekranu z czerwonym ostrzeżeniem. W tym momencie liczba kliknięć z wyników organicznych praktycznie spada do zera.

2. Wstrzykiwanie spamu SEO osłabia trafność tematyczną

Najbardziej znanym przykładem jest atak z wykorzystaniem japońskich słów kluczowych, ale schemat jest identyczny w przypadku branży farmaceutycznej, kasyn i podróbek. Atakujący wykorzystuje lukę w zabezpieczeniach, zazwyczaj przestarzałą wtyczkę, a następnie automatycznie generuje tysiące stron spamowych w ramach Twojej domeny i sprawia, że są one indeksowane.

Poznaj Ranktracker

Platforma "wszystko w jednym" dla skutecznego SEO

Za każdym udanym biznesem stoi silna kampania SEO. Ale z niezliczonych narzędzi optymalizacji i technik tam do wyboru, może być trudno wiedzieć, gdzie zacząć. Cóż, nie obawiaj się więcej, ponieważ mam właśnie coś, co może pomóc. Przedstawiamy Ranktracker - platformę all-in-one dla skutecznego SEO.

W końcu otworzyliśmy rejestrację do Ranktrackera całkowicie za darmo!

Załóż darmowe konto

Lub Zaloguj się używając swoich danych uwierzytelniających

Konsekwencje dla SEO są poważne:

  • Twoje legalne strony tracą pozycje w rankingach, ponieważ Google ponownie ocenia, czym faktycznie zajmuje się dana domena
  • Budżet indeksowania jest zużywany na indeksowanie spamerskich adresów URL zamiast Twoich stron komercyjnych
  • Autorytet domeny rozprasza się na tysiące niepotrzebnych adresów URL
  • Konkurenci zajmują pozycje, które opuściłeś

W jednym z udokumentowanych przypadków witryna straciła 55 procent organicznych wyświetleń w ciągu dwóch tygodni od wstrzyknięcia, zanim właściciel w ogóle zauważył atak.

3. Ręczne działania wymagają złożenia wniosku o ponowne rozpatrzenie

Google Search Console oddziela raport „Problemy z bezpieczeństwem” od raportu „Działania ręczne” i warto wiedzieć, z którym z nich masz do czynienia. Raport „Problemy z bezpieczeństwem” sygnalizuje aktywne naruszenia, takie jak złośliwe oprogramowanie, zhakowana treść i socjotechnika. Raport „Działania ręczne” obejmuje kary nałożone przez recenzenta z zespołu Google ds. spamu.

Wykorzystana strona może otrzymać obie te kategorie. Co istotne, ręczna interwencja nie zostaje zniesiona po samym oczyszczeniu strony. Zostaje zniesiona dopiero po oczyszczeniu strony, złożeniu wniosku o ponowną ocenę oraz jego akceptacji przez recenzenta. Rozpatrzenie wniosku trwa zazwyczaj kilka dni, ale w przypadkach z dużą liczbą spamowych treści może się to przedłużyć do dwóch tygodni lub dłużej, a niekompletne oczyszczenie strony oznacza konieczność rozpoczęcia procesu od nowa.

4. Cloaking niszczy sygnały zaufania, które zbudowałeś

Wiele wstrzykniętych treści wyświetla Googlebotowi inne treści niż odwiedzającym użytkownikom. Z punktu widzenia Google jest to cloaking, jedno z najwyraźniejszych naruszeń zasad dotyczących spamu. Twoja witryna robi teraz dokładnie to, za co Google nakłada najsurowsze kary, a Ty nie zdecydowałeś się tego robić.

5. Pogarszają się wskaźniki Core Web Vitals

Zainfekowane witryny zawierają wstrzyknięte skrypty, złośliwe przekierowania i często koparki kryptowalut. Odpowiedź serwera spowalnia, wzrasta liczba przesunięć układu strony, a opóźnienia interakcji rosną. Twoje wskaźniki wydajności pogarszają się z powodów, których nie naprawi żadna optymalizacja obrazów, ponieważ problemem nie jest Twój kod.

Ile faktycznie kosztuje przywrócenie sprawności

To właśnie ta kwestia sprawia, że bezpieczeństwo staje się kwestią biznesową, a nie tylko techniczną preferencją.

Etap Realistyczny harmonogram
Wykrywanie, jeśli nie prowadzisz monitoringu Od kilku dni do kilku tygodni niewykrytej utraty ruchu
Oczyszczanie i wzmocnienie zabezpieczeń Od 1 do 7 dni przy profesjonalnej pomocy
Usunięcie ostrzeżenia po ponownej weryfikacji przez Google W ciągu 24 godzin od weryfikacji
Ręczna weryfikacja działań Od 3 do 14 dni, dłużej w przypadku dużej ilości spamu
Początkowe przywrócenie pozycji w rankingu Rozpoczyna się od 3 do 7 dni po zniesieniu ostrzeżenia
Pełne przywrócenie pozycji na konkurencyjnych warunkach Od 2 do 6 miesięcy
Normalizacja CTR Od 30 do 90 dni w miarę odbudowywania zaufania użytkowników

Zwróć uwagę na dwa ostatnie wiersze. Nawet szybkie i bezproblemowe przywrócenie sprawności skutkuje obniżonym współczynnikiem klikalności przez okres do trzech miesięcy oraz spadkiem pozycji w wynikach wyszukiwania, których odbudowa zajmuje pół roku. Porównaj to z kosztem zapobiegania takim sytuacjom.

Gdzie testy bezpieczeństwa wpisują się w program SEO

Oto luka, z którą boryka się większość zespołów. Skaner podatności wskazuje znane, opublikowane słabe punkty w oprogramowaniu. Jest to naprawdę przydatne i powinno być przeprowadzane co miesiąc na wszystkich elementach dostępnych publicznie.

Jednak skanery wykrywają jedynie luki, które już istnieją w bazie danych. Nie wykrywają one nieprawidłowej kontroli dostępu, wadliwej logiki uwierzytelniania ani łańcucha trzech umiarkowanych problemów, które razem dają atakującemu możliwość zapisywania plików na serwerze. Wymagają one myślenia z perspektywy przeciwnika, co zapewnia test penetracyjny: autoryzowana, kontrolowana próba włamania, po której następuje pisemny raport dokładnie opisujący, co zadziałało i jak to naprawić.

W przypadku witryn, w których wyniki wyszukiwania organicznego generują znaczące przychody, zlecenie usług testów penetracyjnych należy postrzegać raczej jako ochronę aktywów niż jako wydatek IT. Autorytet domeny, który budowałeś przez lata, jest dokładnie tym, co atakujący chce przejąć, a test pokazuje, czy jest to możliwe.

Kiedy warto ponieść ten wydatek

Nie każda strona tego potrzebuje. Nie jest to konieczne w przypadku pięciostronicowej strony broszurowej na dobrze utrzymywanej platformie. Nadaj priorytet testom, jeśli rozpoznajesz swoją sytuację w poniższym opisie:

  • Wyszukiwanie organiczne generuje znaczne przychody, więc utrata pozycji w wynikach wiąże się z wymiernymi kosztami
  • Witryna obsługuje płatności, prowadzi konta klientów lub przechowuje dane osobowe
  • Wszystko jest tworzone na zamówienie, a nie składane z gotowych, utrzymywanych komponentów
  • Korzystasz z dużego zestawu wtyczek lub rozszerzeń, co stanowi najczęstszy punkt wejścia
  • Domena cieszy się prawdziwym autorytetem, co czyni ją bardziej atrakcyjnym miejscem do umieszczania spamu
  • W przeszłości doszło do naruszenia bezpieczeństwa, ponieważ ta sama luka zazwyczaj nadal istnieje

Wybór dostawcy

Upewnij się, że testy są przeprowadzane ręcznie i pod nadzorem człowieka, a nie jako zautomatyzowane skanowanie w szablonie raportu. Sprawdź, czy podano nazwę uznanej metodologii, takiej jak wytyczne OWASP dotyczące testowania aplikacji lub NIST SP 800-115. Poproś o zredagowaną próbkę raportu, aby ocenić, czy ustalenia zawierają praktyczne kroki naprawcze, czy tylko oznaczenia poziomu zagrożenia. Upewnij się, że po usunięciu problemów przewidziano ponowne testy, ponieważ niezweryfikowana poprawka nie stanowi żadnego dowodu. Zapytaj również o staż pracy testerów faktycznie przydzielonych do zadania, ponieważ różni się on znacznie bardziej, niż sugerują to strony marketingowe.

Porównanie listy wybranych firm przed podjęciem rozmów handlowych pozwala zaoszczędzić czas, a zestawienia, takie jak „Najlepsze firmy zajmujące się testami penetracyjnymi w USA”, są rozsądnym sposobem na zrozumienie, czym różnią się dostawcy pod względem zakresu, metodologii i cen.

Lista kontrolna bezpieczeństwa, która powinna znaleźć się w audycie SEO

Dodaj te punkty do swojego standardowego procesu audytu. Większość z nich zajmuje zaledwie kilka minut.

  • Sprawdź raport „Problemy związane z bezpieczeństwem” w Search Console, a nie tylko sekcje „Zasięg” i „Wydajność”
  • Sprawdź osobno raport „Działania ręczne”, ponieważ jest to zupełnie inny raport
  • Przeprowadź wyszukiwanie typu „site:” w poszukiwaniu adresów URL zawierających spam i sprawdź, czy w wynikach nie ma nieznanych znaków językowych
  • Porównaj liczbę zindeksowanych stron z oczekiwaną liczbą stron, ponieważ nagły wzrost może sygnalizować wstrzyknięcie treści
  • Upewnij się, że platforma, motyw i wszystkie wtyczki są aktualne, a dezaktywowane wtyczki całkowicie usuń
  • Upewnij się, że na wszystkich kontach administracyjnych włączone jest uwierzytelnianie dwuskładnikowe, i usuń starych użytkowników z uprawnieniami administratora
  • Sprawdź, czy wyświetlana treść odpowiada tej, którą otrzymuje Googlebot, korzystając z narzędzia do inspekcji adresów URL
  • Upewnij się, że kopie zapasowe są tworzone automatycznie i zostały przynajmniej raz pomyślnie przywrócone

Ten ostatni punkt zasługuje na podkreślenie. Kopia zapasowa, której nikt nigdy nie przywrócił, to tylko założenie, a nie plan odzyskiwania danych, i stanowi różnicę między jednodniowym porządkowaniem a trzytygodniową odbudową.

Monitorowanie, dzięki któremu wykryjesz problem, zanim zrobi to Google

Najgorszym scenariuszem jest dowiedzenie się o naruszeniu bezpieczeństwa na podstawie wykresu ruchu z dwutygodniowym opóźnieniem. Skonfiguruj system wykrywania:

Zwracaj uwagę na nagłe skoki liczby zindeksowanych stron, niewyjaśnione spadki wyświetleń w Search Console, nieznane zapytania pojawiające się w raporcie wydajności oraz nowe strony, których nie opublikowałeś. Pomocne jest tu również śledzenie pozycji w wynikach wyszukiwania, ponieważ jednoczesny spadek pozycji dla niepowiązanych ze sobą słów kluczowych często wskazuje na problem obejmujący całą witrynę, a nie na aktualizację algorytmu. Jeśli Twoje legalne strony tracą pozycje, podczas gdy nic innego w wynikach wyszukiwania się nie zmieniło, sprawdź bezpieczeństwo, zanim zaczniesz przepisywać treści.

Włącz powiadomienia e-mailowe w Search Console. To najszybsze bezpłatne ostrzeżenia, jakie możesz otrzymać.

Wniosek

Kwestia bezpieczeństwa powinna być uwzględniona w dyskusjach dotyczących SEO, ponieważ szkody mierzy się w rankingach, ruchu i przychodach, a nie tylko w godzinach poświęconych na reagowanie na incydenty. Naruszenie bezpieczeństwa może spowodować utratę 55 procent wyświetleń w ciągu dwóch tygodni, a pełne przywrócenie stanu poprzedniego może zająć sześć miesięcy, podczas gdy działania zapobiegawcze obejmują politykę aktualizacji wtyczek, uwierzytelnianie dwuskładnikowe, sprawdzone kopie zapasowe oraz okresowe testowanie wszelkich niestandardowych rozwiązań.

Niepokojące jest to, że sukces w SEO sprawia, że stajesz się większym celem. Autorytet domeny, który zbudowałeś, jest aktywem, którego pragną atakujący. Jego ochrona zasługuje na taką samą uwagę, jaką poświęcasz jego budowaniu.

Felix Rose-Collins

Felix Rose-Collins

Ranktracker's CEO/CMO & Co-founder

Felix Rose-Collins is the Co-founder and CEO/CMO of Ranktracker. With over 15 years of SEO experience, he has single-handedly scaled the Ranktracker site to over 500,000 monthly visits, with 390,000 of these stemming from organic searches each month.

Zacznij używać Ranktrackera... Za darmo!

Dowiedz się, co powstrzymuje Twoją witrynę przed zajęciem miejsca w rankingu.

Załóż darmowe konto

Lub Zaloguj się używając swoich danych uwierzytelniających

Different views of Ranktracker app