• Teknik SEO

Güvenlik Açıkları SEO’ya Nasıl Zarar Verebilir: Sızma Testlerinin Web Sitesi Sıralamaları İçin Neden Önemli Olduğu

  • Felix Rose-Collins
  • 6 min read

Giriş

Çoğu SEO denetimi, tarama kolaylığı, sayfa hızı, iç bağlantılar ve içerik kalitesini kontrol eder. Neredeyse hiçbiri, siteye izinsiz giriş yapılıp yapılamayacağını kontrol etmez. Bu eksiklik önemlidir, çünkü tek bir güvenlik ihlali, yıllarca süren sıralama çalışmalarını iki haftadan kısa bir sürede boşa çıkarabilir ve toparlanma süresi günler değil, aylar ile ölçülür.

Bu makale, güvenlik açıklarının sıralama kayıplarına nasıl yol açtığını, Google'ın güvenliği ihlal edilmiş bir site tespit ettiğinde gerçekte ne yaptığını ve güvenlik testlerinin bir SEO programında hangi yere ait olduğunu ele almaktadır.

Neden bu sadece bir BT sorunu değil, aynı zamanda bir SEO sorunudur?

Saldırganlar, köklü web sitelerini rastgele hedef almazlar. Onları hedef alırlar çünkü ilaç, kumar veya sahte ürün anahtar kelimeleri için yepyeni bir alan adını sıralamaya sokmak yıllar sürerken, güvenilir bir alan adına spam sayfaları eklemek, sitenin halihazırda kazanmış olduğu otoriteyi ödünç alarak o içeriğin neredeyse anında sıralanmasını sağlar.

Bunu bir SEO perspektifinden tekrar okuyun. Alan adı otoriteniz çalınan varlıktır. Otoriteniz ne kadar yüksekse, siteniz başkalarının spam’ini barındırmak için o kadar değerli hale gelir; bu da SEO başarısının görünürlüğünüzü aktif olarak artırdığı anlamına gelir. Kaybedecek en çok şeyi olan siteler, en cazip hedeflerdir.

Saldırgan, ortaklık komisyonlarını toplar veya trafiği satar. Sıralama kaybını, manuel müdahaleyi ve temizlik masraflarını ise siz üstlenirsiniz.

Bir güvenlik ihlali sıralamaları beş şekilde mahveder

1. Google, sitenizi arama sonuçlarında (SERP’lerde) işaretler

Google, saldırıya uğramış içerik tespit ettiğinde, listenizin altına “Bu site saldırıya uğramış olabilir” ibaresini ekleyebilir. Sonuç anında ve acımasızdır. Bu vakaları ele alan uzmanlar, uyarının göründüğü gün tıklama oranının yüzde 70 ila 90 oranında düştüğünü bildiriyor; çünkü arama yapan kullanıcılar bu ibareyi görüp farklı bir sonuç seçiyor.

Bu uyarının acımasızlığı, kendi URL’nizi doğrudan yazdığınızda görünmemesi, yalnızca arama sonuçlarında görünmesidir. Site sahipleri, trafiği sessizce azalırken bunu fark etmeden haftalarca geçirebilirler.

Daha ciddi güvenlik ihlalleri, Chrome, Firefox ve Safari’de “Güvenli Tarama” ara sayfalarını, yani tamamen kırmızı renkli uyarı ekranını tetikler. Bu noktada organik tıklama oranı fiilen sıfıra düşer.

2. SEO spam enjeksiyonu, konuyla ilgili alaka düzeyinizi düşürür

Japonca anahtar kelime saldırısı en iyi bilinen örnektir, ancak bu model ilaç, kumarhane ve sahte ürün varyantlarında da aynıdır. Saldırgan, genellikle güncel olmayan bir eklentiden kaynaklanan bir güvenlik açığını istismar eder, ardından alan adınız altında binlerce spam sayfası otomatik olarak oluşturur ve bunların indekslenmesini sağlar.

Ranktracker ile tanışın

Etkili SEO için Hepsi Bir Arada Platform

Her başarılı işletmenin arkasında güçlü bir SEO kampanyası vardır. Ancak sayısız optimizasyon aracı ve tekniği arasından seçim yapmak, nereden başlayacağınızı bilmek zor olabilir. Artık korkmayın, çünkü size yardımcı olacak bir şeyim var. Etkili SEO için Ranktracker hepsi bir arada platformunu sunuyoruz

Sonunda Ranktracker'a kaydı tamamen ücretsiz olarak açtık!

Ücretsiz bir hesap oluşturun

Veya kimlik bilgilerinizi kullanarak oturum açın

SEO açısından sonuçlar daha da ağırlaşır:

  • Google, alan adının gerçekte neyle ilgili olduğunu yeniden değerlendirirken, meşru sayfalarınız sıralamalarda geriler
  • Taramaya ayrılan bütçe, ticari sayfalarınız yerine spam URL'leri indekslemek için harcanır
  • Etki alanı otoritesi binlerce gereksiz URL'ye yayılır
  • Rakipleriniz, boşalttığınız sıralamaları alır

Belgelenmiş bir vakada, site sahibi saldırıyı fark etmeden önce, enjeksiyondan sonraki iki hafta içinde bir sitenin organik gösterimlerinin yüzde 55’i kaybedilmiştir.

3. Manuel işlemler için yeniden değerlendirme talebi gerekir

Google Search Console, Güvenlik Sorunları raporunu Manuel İşlemler raporundan ayırır ve hangisiyle karşı karşıya olduğunuzu bilmeniz önemlidir. Güvenlik Sorunları, kötü amaçlı yazılım, saldırıya uğramış içerik ve sosyal mühendislik gibi aktif güvenlik ihlallerini işaretler. Manuel İşlemler ise Google’ın spam ekibindeki bir insan denetçi tarafından uygulanan cezaları kapsar.

Saldırıya uğramış bir site her ikisini de alabilir. Önemli bir nokta olarak, manuel işlem, siteyi temizlediğinizde kaldırılmaz. Siteyi temizledikten, yeniden değerlendirme talebinde bulunduktan ve bir insan denetçinin bunu kabul etmesinden sonra kaldırılır. İncelemeler genellikle birkaç gün sürer, ancak spam sayısı yüksek vakalarda bu süre iki haftaya veya daha uzun süreye uzayabilir; ayrıca, temizlik işleminin eksik yapılması, baştan başlamak anlamına gelir.

4. Cloaking, oluşturduğunuz güven sinyallerini yok eder

Birçok enjeksiyon, Googlebot’a insan ziyaretçilere sunulanlardan farklı içerik sunar. Google’ın bakış açısına göre bu, mevcut en açık spam politikası ihlallerinden biri olan gizleme (cloaking) olarak değerlendirilir. Siteniz şu anda Google’ın en sert şekilde cezalandırdığı şeyi yapıyor ve bunu siz istemeden gerçekleşiyor.

5. Temel Web Vitals göstergeleri düşer

Güvenliği ihlal edilmiş siteler, enjekte edilmiş komut dosyaları, kötü amaçlı yönlendirmeler ve genellikle kripto madenciliği yazılımları barındırır. Sunucu yanıtı yavaşlar, sayfa düzeni kaymaları artar ve etkileşim gecikmesi yükselir. Sorun kodunuzda olmadığı için, ne kadar görüntü optimizasyonu yaparsanız yapın performans metrikleriniz kötüleşir.

Kurtarma işleminin gerçekte ne kadar zaman alacağı

İşte bu kısım, güvenliği teknik bir tercih olmaktan çıkarıp bir iş gerekçesi haline getirir.

Aşama Gerçekçi zaman çizelgesi
İzleme yapmıyorsanız, tespit Günler veya haftalarca süren, fark edilmeyen trafik kaybı
Temizleme ve güvenlik güçlendirme Profesyonel yardımla 1 ila 7 gün
Google'ın yeniden kontrolünden sonra uyarı kaldırılması Doğrulamadan sonraki 24 saat içinde
Manuel işlem incelemesi 3 ila 14 gün; yüksek spam hacimlerinde daha uzun sürebilir
İlk sıralama toparlanması Uyarı kaldırıldıktan 3 ila 7 gün sonra başlar
Rekabetçi koşullarda tam iyileşme 2 ila 6 ay
CTR'nin normale dönmesi Kullanıcı güveninin yeniden kazanılmasıyla birlikte 30 ila 90 gün

Son iki satıra dikkat edin. Hızlı ve sorunsuz bir kurtarma işlemi bile, üç aya kadar tıklama oranlarınızın düşmesine ve yeniden kazanılması yarım yıl süren rekabetçi sıralamalarınızın kaybolmasına neden olur. Bunu, bunu önlemenin maliyetiyle karşılaştırın.

Güvenlik testlerinin bir SEO programındaki yeri

İşte çoğu ekibin karşılaştığı eksiklik budur. Bir güvenlik açığı tarayıcısı, yazılımınızda hangi bilinen ve yayınlanmış zayıflıkların mevcut olduğunu size söyler. Bu gerçekten yararlıdır ve halka açık her şeyde aylık olarak çalıştırılmalıdır.

Ancak tarayıcılar yalnızca veritabanında halihazırda mevcut olan kusurları bulur. Bozuk erişim denetimini, hatalı kimlik doğrulama mantığını veya bir saldırgana sunucunuza dosya yazma olanağı sağlayan üç orta düzey sorunun zincirini bulamazlar. Bunlar, saldırgan bir bakış açısıyla düşünen birine ihtiyaç duyar; işte sızma testi de bunu sağlar: yetkili ve kontrollü bir sızma denemesi ve ardından neyin işe yaradığını ve nasıl düzeltileceğini tam olarak belirten yazılı bir rapor.

Organik arama sonuçlarının önemli bir gelir kaynağı olduğu siteler için, sızma testi hizmetlerinden yararlanmak, bir BT gideri olarak değil, varlığı korumak olarak değerlendirilmelidir. Yıllar boyunca biriktirdiğiniz etki alanı otoritesi, tam da bir saldırganın ele geçirmek isteyeceği şeydir ve bu test, saldırganların bunu yapıp yapamayacağını size gösterir.

Ne zaman bu harcamaya değer?

Her sitenin buna ihtiyacı yoktur. Bakımı düzenli olarak yapılan bir platformda yer alan beş sayfalık bir broşür sitesi için bu gerekli değildir. Aşağıdaki durumlardan biriyle karşı karşıya olduğunuzu düşünüyorsanız, testi öncelikli hale getirin:

  • Organik arama önemli bir gelir kaynağı olduğundan, sıralama kaybının ölçülebilir bir maliyeti vardır
  • Site, ödeme kabul ediyor, müşteri hesaplarını tutuyor veya kişisel verileri depoluyor
  • Her şey, bakımlı hazır bileşenlerden bir araya getirilmek yerine özel olarak geliştirilmiştir
  • En yaygın giriş noktası olan büyük bir eklenti veya uzantı yığını kullanıyorsunuz
  • Alan adı gerçek bir otoriteye sahiptir, bu da onu spam barındırmak için daha cazip hale getirir
  • Daha önce güvenlik ihlali yaşamışsınızdır, çünkü aynı zayıflık genellikle hâlâ mevcuttur

Bir sağlayıcı seçme

Testin, bir rapor şablonundaki otomatik taramadan ziyade manuel ve insan tarafından yürütüldüğünü teyit edin. OWASP uygulama testi kılavuzu veya NIST SP 800-115 gibi tanınmış bir metodolojinin belirtildiğini kontrol edin. Bulguların sadece ciddiyet etiketleriyle mi yoksa pratik düzeltme adımlarıyla mı sunulduğunu değerlendirmek için, redakte edilmiş bir örnek rapor isteyin. Düzeltmeleri yaptıktan sonra yeniden testin dahil edildiğinden emin olun; çünkü doğrulanmamış bir düzeltme hiçbir şeyin kanıtı değildir. Ayrıca, pazarlama sayfalarının ima ettiğinden çok daha fazla değişiklik gösterdiğinden, göreve atanan test uzmanlarının kıdem seviyesini de sorun.

Satış görüşmelerine başlamadan önce aday listesini karşılaştırmak zaman kazandırır ve “ABD’deki En İyi Sızma Testi Şirketleri ” gibi derlemeler, sağlayıcıların kapsam, metodoloji ve fiyatlandırma açısından nasıl farklılık gösterdiğini anlamak için makul bir yoldur.

SEO denetiminize dahil etmeniz gereken güvenlik kontrol listesi

Bunları standart denetim sürecinize ekleyin. Çoğu birkaç dakika sürer.

  • Search Console'da sadece Kapsam ve Performans raporlarını değil, Güvenlik Sorunları raporunu da kontrol edin
  • "Manuel İşlemler" raporunu ayrı olarak kontrol edin; bu, tamamen farklı bir rapordur
  • " site:" komutunu kullanarak spam URL'leri arayın ve sonuçlarda tanıdık olmayan dil karakterleri olup olmadığını kontrol edin
  • Dizinlenmiş sayfa sayısını beklenen sayfa sayısıyla karşılaştırın; ani artış, içerik enjeksiyonuna işaret eder
  • Platformun, temanın ve tüm eklentilerin güncel olduğunu doğrulayın ve devre dışı bırakılmış eklentileri tamamen silin
  • Tüm yönetici hesaplarında iki faktörlü kimlik doğrulamayı etkinleştirin ve eski yönetici kullanıcılarını kaldırın
  • URL İnceleme aracını kullanarak, görüntülenen içeriğin Googlebot'un aldığı içerikle eşleşip eşleşmediğini kontrol edin
  • Yedeklemelerin otomatik olarak çalıştığını ve en az bir kez başarıyla geri yüklendiğini doğrulayın

Bu son nokta özellikle vurgulanmalıdır. Hiç kimsenin geri yüklemediği bir yedekleme, bir kurtarma planı değil, sadece bir varsayımdır ve bu, bir günlük temizlik ile üç haftalık yeniden kurulum arasındaki farkı belirler.

Google'dan önce sorunu tespit etmek için izleme yapın

En kötü sonuç, bir güvenlik ihlalini iki hafta gecikmeyle trafik grafiğinden öğrenmektir. Algılama sistemini kurun:

İndekslenen sayfalarda ani artışlara, Search Console'da açıklanamayan gösterim düşüşlerine, performans raporunuzda görünen tanıdık olmayan sorgulara ve yayınlamadığınız yeni sayfalara dikkat edin. Sıralama takibi de bu konuda yardımcı olur, çünkü birbiriyle ilgisi olmayan anahtar kelimelerde eşzamanlı sıralama düşüşleri genellikle bir algoritma güncellemesinden ziyade site genelinde bir sorunu işaret eder. SERP'de başka hiçbir şey değişmemişken meşru sayfalarınızın sıralaması birden düşerse, içeriği yeniden yazmaya başlamadan önce güvenliği kontrol edin.

Search Console e-posta uyarılarını etkinleştirin. Bunlar, alabileceğiniz en hızlı ücretsiz uyarıdır.

Sonuç

Güvenlik, SEO tartışmalarının bir parçasıdır; çünkü hasar, sadece olay müdahale süreleriyle değil, sıralamalar, trafik ve gelirle de ölçülür. Bir güvenlik ihlali, iki hafta içinde gösterimlerin yüzde 55’ini silebilir ve tam olarak toparlanmak altı ay sürebilir; oysa önleyici tedbirler arasında eklenti güncelleme politikası, iki faktörlü kimlik doğrulama, test edilmiş yedeklemeler ve özel olarak geliştirilen her şeyin periyodik olarak test edilmesi yer alır.

Rahatsız edici olan kısım ise, SEO'da başarılı olmanın sizi daha büyük bir hedef haline getirmesidir. Oluşturduğunuz etki alanı otoritesi, saldırganların istediği varlıktır. Bunu korumak, onu oluşturmaya verdiğiniz dikkatin aynısını hak eder.

Felix Rose-Collins

Felix Rose-Collins

Ranktracker's CEO/CMO & Co-founder

Felix Rose-Collins is the Co-founder and CEO/CMO of Ranktracker. With over 15 years of SEO experience, he has single-handedly scaled the Ranktracker site to over 500,000 monthly visits, with 390,000 of these stemming from organic searches each month.

Ranktracker'ı kullanmaya başlayın... Hem de ücretsiz!

Web sitenizin sıralamada yükselmesini engelleyen şeyin ne olduğunu öğrenin.

Ücretsiz bir hesap oluşturun

Veya kimlik bilgilerinizi kullanarak oturum açın

Different views of Ranktracker app