ShieldWave

Wszystkie artykuły

Google ostrzega przed Twoją stroną: co zrobić krok po kroku

Czerwony ekran w przeglądarce albo dopisek o hakerach w wynikach Google. Skąd się biorą, jak je potwierdzić w Search Console, posprzątać i poprosić o przegląd.

Radek, ENSOMEDIAOpublikowano 4 min czytaniaIn English

Zwykle zaczyna się od wiadomości od klienta: „Chciałem wejść na Waszą stronę, ale przeglądarka mnie nie wpuściła”. Albo sam wpisujesz nazwę firmy w Google i pod Twoim adresem widzisz dopisek, którego wcześniej tam nie było.

To nieprzyjemny moment, ale da się z niego wyjść w uporządkowany sposób. Ostrzeżenie nie jest karą, tylko sygnałem, że Google znalazło na stronie coś, co może zaszkodzić odwiedzającym. Poniżej opisuję, jak sprawdzić, co dokładnie znalazło, jak posprzątać i jak poprosić o zdjęcie ostrzeżenia.

Co widzą Twoi klienci

Ostrzeżenia mają dwie formy.

Pierwsza to czerwony ekran w przeglądarce, który zasłania całą stronę. W Chrome nagłówek brzmi na przykład „Niebezpieczna witryna” albo „Wchodzisz na stronę wprowadzającą w błąd”, zależnie od wersji przeglądarki i rodzaju problemu. Firefox i Safari korzystają z tej samej listy Google Safe Browsing, więc ich użytkownicy też zobaczą ostrzeżenie, tylko innymi słowami.

Druga to dopisek pod Twoim wynikiem w wyszukiwarce, na przykład „Ta strona mogła paść ofiarą ataku hakerów” albo „Odwiedzenie tej witryny może spowodować uszkodzenie komputera”. Strona się otwiera, ale mało kto w nią kliknie.

Czerwony ekran działa jeszcze mocniej, bo żeby mimo wszystko wejść, trzeba rozwinąć szczegóły i świadomie zignorować ostrzeżenie. Jeśli prowadzisz kampanie Google Ads, reklamy prowadzące na oznaczoną stronę też mogą zostać wstrzymane.

Skąd bierze się ostrzeżenie

Google regularnie sprawdza strony pod kątem kilku rodzajów problemów. Na stronach małych firm najczęściej chodzi o jedną z tych sytuacji:

  • ktoś włamał się na stronę i wgrał do ukrytego folderu fałszywą stronę logowania do banku albo płatności za przesyłkę, czyli phishing,
  • do plików strony dopisano kod, który przekierowuje odwiedzających na inne strony albo podsuwa im plik do pobrania,
  • na stronie pojawiły się setki podstron ze spamem o kasynach, lekach albo po japońsku,
  • strona wczytuje skrypt albo widżet z innej domeny, która sama trafiła na listę niebezpiecznych.

W każdym z tych przypadków właściciel zwykle niczego nie zauważa. Włamywacze często pokazują spam tylko robotom Google albo osobom, które przyszły z wyszukiwarki. Ty wchodzisz na stronę bezpośrednio, do tego jako zalogowany administrator, więc widzisz ją taką jak zawsze.

Krok 1: potwierdź problem w Search Console

Najpewniejsze źródło informacji to Google Search Console. Jeśli Twoja strona nie jest tam jeszcze dodana, poproś osobę, która zarządza domeną, o weryfikację. Najprościej zrobić to rekordem TXT w DNS, co zajmuje kilka minut, a potem trzeba chwilę poczekać, aż rekord zacznie działać.

W Search Console otwórz raport Problemy dotyczące bezpieczeństwa. Znajdziesz tam rodzaj problemu, na przykład treści zmodyfikowane przez hakerów, złośliwe oprogramowanie albo inżynierię społeczną, oraz przykładowe adresy, na których Google go wykrył. To tylko przykłady, nie pełna lista.

Jeśli nie masz jeszcze dostępu, możesz od razu sprawdzić stan strony w publicznym narzędziu Google Transparency Report, w części o Bezpiecznym przeglądaniu. Pokaże Ci, czy domena jest oznaczona i dlaczego.

Otwórz też przykładowe adresy z raportu w oknie incognito, raz na komputerze i raz na telefonie, bo część złośliwych przekierowań działa tylko na urządzeniach mobilnych. Potem wpisz w Google site:twojadomena.pl, przejrzyj wyniki i kliknij kilka z nich. Szukasz stron, których nie znasz, i przekierowań, których nie powinno być.

Krok 2: posprzątaj, zanim poprosisz o sprawdzenie

To zadanie dla programisty albo firmy, która zajmuje się czyszczeniem zainfekowanych stron. Google w swojej pomocy sugeruje nawet tymczasowe wyłączenie strony, jeśli szkodzi odwiedzającym. Daj też od razu znać firmie hostingowej, bo wiele z nich ma własne skanery i pomaga w takich sytuacjach.

Dobre sprzątanie wygląda mniej więcej tak:

  1. Ktoś zabezpiecza kopię obecnego, zainfekowanego stanu, żeby dało się ustalić, co się stało.
  2. Szuka drogi, którą włamywacz wszedł: nieaktualna wtyczka, wykradzione hasło, zapomniane konto administratora. Bez tego problem wraca po kilku dniach.
  3. Usuwa złośliwe pliki i dopisany kod albo odtwarza stronę z czystej kopii sprzed infekcji, a potem od razu ją aktualizuje, bo stara kopia ma tę samą lukę.
  4. Zmienia wszystkie hasła: do panelu, hostingu, FTP, bazy danych i skrzynek pocztowych. Usuwa konta, których nikt nie rozpoznaje.
  5. Sprawdza całą stronę, a nie wyłącznie adresy z raportu. Google oczekuje, że wszystkie problemy będą usunięte ze wszystkich stron.

Jeśli na stronie są dane klientów, a nie da się wykluczyć, że ktoś je pobrał, pamiętaj o RODO i terminie 72 godzin. Opisałem to w osobnym artykule.

Krok 3: poproś o sprawdzenie

Gdy wszystko jest posprzątane, wróć do raportu Problemy dotyczące bezpieczeństwa i kliknij Poproś o sprawdzenie. Google poprosi o opis tego, co zostało zrobione. Pisz konkretnie, na przykład:

Przyczyną była nieaktualna wtyczka formularza. Usunęliśmy dopisany kod z plików motywu i wszystkie podstrony ze spamem, zaktualizowaliśmy WordPressa i wtyczki, zmieniliśmy wszystkie hasła i usunęliśmy nieznane konto administratora.

Dostaniesz maila, gdy Google przyjmie prośbę, i drugiego, gdy skończy sprawdzanie. Nie wysyłaj kolejnych próśb, dopóki pierwsza czeka na decyzję. Jeśli Google coś jeszcze znajdzie, odrzuci prośbę i napisze, gdzie szukać. Wtedy poprawiasz i prosisz ponownie.

Ile to trwa

Tu muszę być szczery: nie wiadomo. Google w swojej pomocy podaje, że sprawdzenie trwa od kilku dni do kilku tygodni, i nie znam sposobu, żeby to przyspieszyć, poza starannym sprzątaniem za pierwszym razem. Po pozytywnej decyzji ostrzeżenia w przeglądarkach i dopiski w wynikach też nie znikają w tej samej minucie.

W tym czasie napisz do stałych klientów krótko, że wiesz o problemie i go usuwasz. Nie proś ich jednak, żeby kliknęli „mimo to” i weszli na stronę. Dopóki Google nie potwierdzi, że jest czysto, nie możesz być pewien, że nic im nie grozi.

Potem zadbaj o to, żeby nie przechodzić przez to drugi raz. Sprawdź, czy powiadomienia z Search Console trafiają na skrzynkę, którą naprawdę czytasz, bo o następnym problemie Google napisze tam, zanim zrobią to klienci. Ustal z programistą regularne aktualizacje, usuń nieużywane wtyczki, włącz logowanie dwuetapowe i trzymaj kopie zapasowe poza serwerem. To te same rzeczy, które zamykają najczęstsze drogi do środka.