• Tehnični SEO

Kako lahko varnostne ranljivosti škodujejo optimizaciji za iskalnike (SEO): Zakaj so testi penetracije pomembni za uvrstitev spletnih strani

  • Felix Rose-Collins
  • 6 min read

Uvod

Večina SEO-revizij preverja indeksirnost, hitrost strani, notranje povezave in kakovost vsebine. Skoraj nobena pa ne preverja, ali je mogoče vdreti v spletno mesto. Ta vrzel je pomembna, saj lahko en sam vdor v manj kot dveh tednih izniči več let dela na uvrstitvi, čas za obnovo pa se meri v mesecih in ne v dneh.

V tem članku bomo obravnavali, kako varnostne pomanjkljivosti vplivajo na izgubo uvrstitve, kaj Google dejansko stori, ko zazna ogroženo spletno mesto, in kakšno vlogo ima testiranje varnosti v programu SEO.

Zakaj je to problem SEO in ne le problem IT

Napadalci ne ciljajo na uveljavljene spletne strani naključno. Ciljajo nanje, ker uvrščanje povsem nove domene za ključne besede iz farmacevtske industrije, iger na srečo ali ponarejenih izdelkov traja leta, medtem ko vstavljanje spamovskih strani v zaupanja vredno domeno omogoči, da se ta vsebina uvrsti skoraj takoj, saj si izposodi avtoriteto, ki si jo je spletna stran že pridobila.

Preberite to še enkrat z vidika SEO. Avtoriteta vaše domene je sredstvo, ki vam ga kradejo. Višja kot je vaša avtoriteta, bolj dragocena postane vaša spletna stran kot gostiteljica tujega spama, kar pomeni, da uspeh pri SEO aktivno povečuje vašo izpostavljenost. Spletne strani, ki imajo največ izgubiti, so najbolj privlačne tarče.

Napadalec pobira provizije iz partnerskih programov ali prodaja promet. Vi pa nosite škodo na uvrstitvi, ročni ukrep in stroške čiščenja.

Pet načinov, kako vdor uniči uvrstitve

1. Google označi vašo spletno stran v iskalnih rezultatih

Ko Google zazna hekano vsebino, lahko pod vašim vnosom doda opozorilo »Ta spletna stran je morda hekana«. Rezultat je takojšen in brutalen. Strokovnjaki, ki obravnavajo te primere, poročajo o padcu stopnje klikov za 70 do 90 odstotkov na dan, ko se pojavi opozorilo, saj iskalci vidijo oznako in izberejo drug rezultat.

Krutost tega opozorila je v tem, da se ne prikaže, če neposredno vnesete svoj URL, ampak le v rezultatih iskanja. Lastniki spletnih strani pogosto več tednov ne opazijo, da se njihov promet tiho zmanjšuje.

Hujše vdore sprožijo vmesna okna »Varen brskanje« v brskalnikih Chrome, Firefox in Safari, kjer se prikaže popolnoma rdeč opozorilni zaslon. V tem trenutku se število organskih klikov dejansko zniža na nič.

2. Vnašanje SEO-spama zmanjša vašo tematsko relevantnost

Najbolj znan primer je japonski »keyword hack«, vendar je vzorec enak v farmacevtski industriji, na področju igralnic in pri ponaredkih. Napadalec izkoristi ranljivost, običajno zastarel vtičnik, nato samodejno ustvari tisoče spamovskih strani pod vašo domeno in poskrbi, da se indeksirajo.

Spoznajte Ranktracker

Platforma "vse v enem" za učinkovito SEO

Za vsakim uspešnim podjetjem stoji močna kampanja SEO. Vendar je ob neštetih orodjih in tehnikah optimizacije težko vedeti, kje začeti. Ne bojte se več, ker imam za vas prav to, kar vam lahko pomaga. Predstavljam platformo Ranktracker vse-v-enem za učinkovito SEO

Končno smo odprli registracijo za Ranktracker popolnoma brezplačno!

Ustvarite brezplačen račun

Ali se prijavite s svojimi poverilnicami

Posledice za SEO se kopičijo:

  • Vaše legitimne strani izgubljajo uvrstitve, saj Google ponovno ocenjuje, o čem domena dejansko govori
  • Proračun za indeksiranje se porabi za indeksiranje spamovskih URL-jev namesto vaših komercialnih strani
  • Avtoriteta domene se razširi na tisoče nezaželenih URL-jev
  • Konkurenti prevzamejo pozicije, ki ste jih zapustili

V enem dokumentiranem primeru je spletna stran v dveh tednih po vbrizganju izgubila 55 odstotkov organskih prikazov, še preden je lastnik sploh opazil vdor.

3. Ročni ukrepi zahtevajo zahtevek za ponovno preučitev

Google Search Console ločuje poročilo o varnostnih težavah od poročila o ročnih ukrepih, zato je pomembno vedeti, s katerim imate opravka. Varnostne težave označujejo aktivne vdore, kot so zlonamerna programska oprema, hekana vsebina in socialni inženiring. Ročni ukrepi zajemajo kazni, ki jih naloži človeški pregledovalec iz Googlovega ekipa za boj proti spamom.

Hacknjen spletni mestu se lahko pojavita oba. Pomembno je, da se ročni ukrep ne prekliče, ko očistite spletno mesto. Prekliče se, ko očistite spletno mesto, oddate zahtevo za ponovno preučitev in jo človeški pregledovalec sprejme. Pregledi običajno trajajo nekaj dni, vendar se primeri z velikim številom spamov lahko zavlečejo na dva tedna ali več, nepopolno čiščenje pa pomeni, da morate začeti znova.

4. Cloaking uniči signale zaupanja, ki ste jih zgradili

Mnoge vstavljene kode Googlebotu prikazujejo drugačno vsebino kot človeškim obiskovalcem. Z Googlovega vidika gre za »cloaking«, eno najbolj očitnih kršitev pravil o spamu. Vaša spletna stran zdaj počne natanko tisto, kar Google najostreje kaznuje, vi pa se za to niste odločili.

5. Poslabšajo se kazalniki Core Web Vitals

Ogrožene spletne strani vsebujejo vstavljene skripte, zlonamerna preusmerjanja in pogosto tudi programe za rudarjenje kriptovalut. Odziv strežnika se upočasni, poveča se število premikov v postavitvi strani, zamik pri interakciji pa se poveča. Vaši kazalniki zmogljivosti se poslabšajo zaradi razlogov, ki jih nobena optimizacija slik ne more odpraviti, saj problem ni v vaši kodi.

Koliko časa dejansko traja obnova

To je tisti del, zaradi katerega je varnost poslovna nujnost in ne le tehnična izbira.

Faza Realistični časovni okvir
Zaznavanje, če ne izvajate spremljanja Dni do tednov neopažene izgube prometa
Čiščenje in okrepitev varnosti 1 do 7 dni s strokovno pomočjo
Odstranitev opozorila po ponovnem pregledu s strani Googla V 24 urah po preverjanju
Pregled ročnih ukrepov 3 do 14 dni, pri velikih količinah neželene pošte pa dlje
Začetno izboljšanje uvrstitve Se začne 3 do 7 dni po preklicu opozorila
Popolna obnova konkurenčnega položaja 2 do 6 mesecev
Normalizacija CTR 30 do 90 dni, ko se ponovno vzpostavi zaupanje uporabnikov

Poglejte zadnji dve vrstici. Tudi hitra in čista obnova vam prinese nižje stopnje klikov do treh mesecev in konkurenčne uvrstitve, ki jih je treba ponovno zgraditi v pol leta. Primerjajte to s stroški preprečevanja.

Kje se testiranje varnosti vklaplja v program SEO

Tu je vrzel, ki jo ima večina ekip. Skener ranljivosti vam pove, katere znane, objavljene slabosti obstajajo v vaši programski opremi. To je resnično koristno in bi se moralo izvajati mesečno na vsem, kar je dostopno javnosti.

Vendar skenerji odkrijejo le pomanjkljivosti, ki že obstajajo v bazi podatkov. Ne odkrijejo okvarjenega nadzora dostopa, pomanjkljive logike avtentifikacije ali verige treh zmernih težav, ki skupaj napadalcu omogočajo pisanje datotek na vaš strežnik. Za to je potreben nekdo, ki razmišlja iz nasprotne perspektive, kar zagotavlja test penetracije: pooblaščen, nadzorovan poskus vdora, ki mu sledi pisno poročilo o tem, kaj točno je delovalo in kako to popraviti.

Za spletne strani, kjer organsko iskanje prinaša znatne prihodke, je naročanje storitev testiranja vdora najbolje razumeti kot zaščito sredstev in ne kot IT-strošek. Avtoriteta domene, ki ste jo gradili leta, je prav tisto, kar si napadalec želi izkoristiti, test pa vam pove, ali mu to uspe.

Kdaj se izplača vlaganje

To ni potrebno za vsako spletno stran. Pet strani dolga spletna brošura na vzdrževani platformi tega ne potrebuje. Dajte prednost testiranju, če se prepoznate v naslednjih situacijah:

  • Organično iskanje prinaša znatne prihodke, zato ima izguba uvrstitve merljive stroške
  • Spletna stran sprejema plačila, vodi račune strank ali hrani osebne podatke
  • Vse je narejeno po meri, namesto da bi bilo sestavljeno iz vzdrževanih serijskih komponent
  • Uporabljate obsežen nabor vtičnikov ali razširitev, kar je najpogostejša vstopna točka
  • Domena ima resnično avtoriteto, kar jo naredi privlačnejšo za gostovanje spama
  • Vaša spletna stran je bila že prej ogrožena, saj je ista ranljivost ponavadi še vedno prisotna

Izbira ponudnika

Preverite, ali je testiranje ročno in ga izvajajo ljudje, ne pa avtomatizirano skeniranje v predlogi poročila. Preverite, ali je navedena priznana metodologija, na primer smernice OWASP za testiranje aplikacij ali NIST SP 800-115. Prosite za cenzurirano vzorčno poročilo, da boste lahko presodili, ali ugotovitve vključujejo praktične ukrepe za odpravo pomanjkljivosti ali le oznake resnosti. Preverite, ali je vključen ponovni test po odpravi pomanjkljivosti, saj nepreverjena popravka ne dokazuje ničesar. Vprašajte tudi o izkušnjah dejansko dodeljenih preizkuševalcev, saj se te razlikujejo veliko bolj, kot kažejo marketinške strani.

Primerjava ožjega seznama ponudnikov pred pogovori s prodajnimi predstavniki prihrani čas, pregledi, kot je »Najboljša podjetja za penetracijsko testiranje v ZDA«, pa so dober način za razumevanje razlik med ponudniki glede obsega, metodologije in cen.

Varnostni kontrolni seznam, ki sodi v vaš SEO-revizijski postopek

Te točke dodajte v svoj standardni revizijski postopek. Večina jih traja le nekaj minut.

  • Preverite poročilo o varnostnih težavah v Search Console, ne le poročila o pokritosti in zmogljivosti
  • Posebej preverite poročilo o ročnih ukrepih, saj gre za povsem drugačno poročilo
  • Izvedite iskanje »site:« za spamovske URL-je in v rezultatih preverite, ali so prisotni neznani jezikovni znaki
  • Primerjajte število indeksiranih strani s pričakovanim številom strani, saj nenadna rast kaže na vnos
  • Preverite, ali so platforma, tema in vsi vtičniki posodobljeni, ter v celoti izbrišite deaktivirane vtičnike
  • Potrdite dvofaktorsko avtentifikacijo na vseh administrativnih računih in odstranite stare administratorje
  • Preverite, ali se prikazana vsebina ujema s tisto, ki jo prejme Googlebot, s pomočjo orodja za pregled URL-jev
  • Preverite, ali se varnostne kopije izvajajo samodejno in ali so bile vsaj enkrat uspešno obnovljene

Ta zadnja točka si zasluži poudarek. Varnostna kopija, ki je še nihče ni obnovil, je le domneva, ne pa načrt za obnovo, in pomeni razliko med enodnevnim čiščenjem in tritedensko obnovo.

Spremljanje, da ga odkrijete prej kot Google

Najslabši izid je, da se o vdoru izveste iz grafa prometa z dvotedensko zamudo. Nastavite zaznavanje:

Bodite pozorni na nenadne skoke v indeksiranih straneh, nepojasnjene padce prikazov v Search Console, neznana iskanja, ki se pojavljajo v vašem poročilu o uspešnosti, in nove strani, ki jih niste objavili. Tudi spremljanje uvrstitve tu pomaga, saj sočasni padci uvrstitve pri nepovezanih ključnih besedah pogosto kažejo na težavo na ravni celotne spletne strani in ne na posodobitev algoritma. Če se vaše legitimne strani hkrati spustijo, medtem ko se v SERP ni nič drugega spremenilo, preverite varnost, preden začnete prepisovati vsebino.

Vklopite e-poštna obvestila v Search Console. To so najhitrejša brezplačna opozorila, ki jih boste prejeli.

Zaključek

Varnost sodi v razpravo o SEO, saj se škoda meri v uvrstitvah, prometu in prihodkih, ne le v urah odziva na incidente. Vdor lahko v dveh tednih izbriše 55 odstotkov prikazov, popolno okrevanje pa traja šest mesecev, medtem ko preventivno delo obsega politiko posodabljanja vtičnikov, dvofaktorsko avtentifikacijo, preizkušene varnostne kopije in redno testiranje vseh prilagojenih rešitev.

Neprijetno je, da vas uspeh pri SEO naredi za večji cilj. Avtoriteta domene, ki ste jo zgradili, je sredstvo, ki ga želijo napadalci. Njena zaščita si zasluži enako pozornost, kot jo posvečate njeni izgradnji.

Felix Rose-Collins

Felix Rose-Collins

Ranktracker's CEO/CMO & Co-founder

Felix Rose-Collins is the Co-founder and CEO/CMO of Ranktracker. With over 15 years of SEO experience, he has single-handedly scaled the Ranktracker site to over 500,000 monthly visits, with 390,000 of these stemming from organic searches each month.

Začnite uporabljati Ranktracker... brezplačno!

Ugotovite, kaj preprečuje uvrstitev vašega spletnega mesta.

Ustvarite brezplačen račun

Ali se prijavite s svojimi poverilnicami

Different views of Ranktracker app