做网站SEO时,如果突然在Google Search Console里看到这样一条提示:
Google在您网站的部分网页中检测到了有害内容。建议您尽快移除这些内容。在问题解决前,Google Chrome等浏览器可能会在用户访问网站或下载某些文件时显示警告。
很多站长第一反应通常是:
网站是不是被黑了?
紧接着又会出现几个问题:
我自己打开网站明明正常;
最近也没有修改程序;
文章都是自己发布的;
为什么Google突然判断网站存在有害内容?
会不会影响SEO排名和收录?
把页面删除以后就能恢复吗?
这类问题不能按照普通SEO排名下降来处理。
因为Search Console里的“安全问题”与关键词、内容质量、外链或者普通算法更新属于完全不同的体系。
Google官方说明,如果系统判断网站遭到入侵,或者网站存在可能伤害访问者或其设备的行为,就会在Search Console的“安全问题”报告中显示警告。典型问题包括被黑内容、恶意软件或垃圾软件以及社会工程攻击。受到影响的页面还可能在搜索结果中出现警告,甚至在Chrome访问前直接显示安全拦截页面。
所以看到这个提示以后,第一件事情不是继续做SEO。
而是:
先把它当成网站安全故障处理。
第一:先分清“安全问题”和“SEO处罚”,两者不是一回事
Search Console里有两个很容易混淆的模块:
Security Issues,也就是安全问题。
以及:
Manual Actions,也就是人工处置。
Google官方对两者的区别说得很清楚。
人工处置主要针对:
操纵搜索结果;
垃圾内容;
链接作弊;
其他违反Google搜索垃圾政策的行为。
结果通常表现为:
排名下降;
页面从搜索结果消失。
但不一定会给访问者显示明显安全警告。
安全问题则主要针对:
网站被黑;
钓鱼;
恶意软件;
欺骗性页面;
危险下载
等可能直接伤害用户的情况。
这种问题可能导致Chrome直接出现红色警告页面。
所以如果Search Console明确提示:
检测到了有害内容
优先应该进入:
安全问题报告
查看具体类型。
不要先跑去研究:
关键词是不是掉了;
外链是不是少了;
最近有没有算法更新。
这时候SEO下降往往只是安全问题带来的后果之一。
第二:“有害内容”具体可能是什么?
Google当前把Search Console安全问题主要分成几类。
1. 被黑内容
网站本身是正常企业站。
但是攻击者利用程序、插件、服务器或者账号漏洞,在网站里加入了未经允许的内容。
常见表现可能包括:
突然出现大量陌生URL;
正常页面被加入垃圾链接;
网页被插入陌生内容;
访问页面后跳转到其他网站。
Google把这类情况归入Hacked Content。
2. 恶意软件或者垃圾软件
网站可能提供、加载或者传播会伤害设备和用户的软件。
这类情况有时不是网站管理员主动上传的。
网站遭到入侵以后,同样可能被利用来传播相关文件。
3. 欺骗性页面
也就是Social Engineering。
例如页面伪装成:
正常登录页面;
浏览器提示;
系统安全提示;
软件下载页面,
诱导用户:
填写密码;
提交敏感信息;
下载某些软件。
Google会把这类页面视为欺骗性内容。
4. 欺骗性第三方资源
还有一种非常容易被站长忽视。
网站自己的正文没有问题。
但页面加载的:
广告;
第三方JavaScript;
图片;
弹窗;
第三方组件
出现欺骗性内容。
Google明确说明,即使欺骗内容来自嵌入的第三方资源,宿主页面仍然可能因此产生安全问题。
所以网站管理员看到页面正文正常,并不能直接证明:
Google一定误判了。
还要继续检查页面加载的第三方资源。
第三:为什么我自己打开网站完全正常,Google却提示有害内容?
这种情况其实并不少见。
攻击代码不一定会对所有访问者同时出现。
例如某些异常内容可能只针对:
移动设备;
特定浏览器;
搜索蜘蛛;
第一次访问用户;
某些地区。
Google官方也专门说明,Safe Browsing警告会受到浏览环境影响,因此网站管理员自己可能无法重现问题。官方建议仍然以Search Console里的Security Issues报告作为判断网站安全问题的重要依据。
所以不要因为:
自己电脑打开正常
就马上提交复审说:
网站没有问题,是Google误判。
更应该继续查。
尤其是WordPress网站。
前台看起来完全正常,并不代表:
程序文件;
数据库;
插件目录;
隐藏URL
没有异常。
第四:先打开Search Console,看Google到底报了哪一种安全问题
进入Google Search Console以后,可以查看:
安全问题 / Security Issues
这里通常能够看到:
问题类型;
首次检测时间;
问题描述;
部分受影响URL。
这里有一个特别重要的细节。
Google官方明确说明:
报告里的URL只是示例,并不是完整的受影响页面列表。
甚至有时候一个安全问题没有给出任何示例URL,也不能说明网站实际上没有问题。
所以假设Google只给你3个URL。
不要只修这3个页面,然后马上申请复审。
真正应该理解成:
Google在这些页面里发现了问题,你需要用这些样本继续排查整个网站。
这也是很多站长复审反复失败的原因。
只处理Google举例的页面。
根源漏洞还留着。
第二天黑客重新生成几十个页面。
问题自然继续存在。
第五:如果出现陌生URL,很可能需要先检查网站有没有被入侵
例如你的网站正常结构是:
/services/
/blog/
/cases/
某天Google突然收录:
/random-xxxx/
/wp-content/xxxx/
/product-abc-123/
而这些页面根本不是自己创建的。
这时候就很值得警惕。
Google自己的安全建议也明确推荐网站管理员定期使用:
site:你的域名
检查Google发现了哪些页面。
如果突然出现大量并非自己创建的URL或内容,就可能说明网站遭到了入侵。
所以收到有害内容通知以后,可以先搜索:
site:example.com
重点看看:
有没有陌生标题;
陌生语言;
与网站业务完全无关的页面;
异常目录;
博彩、仿冒、下载、药品等异常内容。
如果出现明显异常,就不要继续按照普通SEO问题处理了。
应该直接进入网站安全排查。
第六:WordPress网站收到这类提示,我一般会先检查几个地方
如果网站使用WordPress,可以按照一个比较清楚的顺序排查。
1. 检查管理员账号
看看后台有没有:
自己不认识的管理员;
异常新增用户;
权限被修改。
如果发现陌生高权限账号,需要立即处理。
2. 检查近期插件和主题
看看:
最近有没有安装来源不明插件;
有没有长期没有升级的插件;
主题是不是使用了未知来源版本。
Google在安全建议中也提醒,网站使用的第三方应用和内容服务应该来自可信来源。
3. 检查服务器文件变化
特别关注:
近期突然修改的PHP、JS等文件;
陌生目录;
异常上传文件。
如果网站有安全扫描或者主机文件变更记录,可以直接对照。
4. 检查数据库
有些入侵并不直接修改文章正文。
可能把:
恶意脚本;
陌生链接;
跳转代码
写入数据库。
5. 检查第三方代码
例如:
统计代码;
在线客服;
广告;
弹窗;
外部JS。
尤其Search Console提示:
Deceptive embedded resources
时,更应该重点检查这一块。
Google官方明确建议检查广告、图片以及其他嵌入的第三方资源,有些异常广告还可能轮换出现,因此可能需要多次刷新并分别测试手机和电脑环境。
第七:不要只删页面,真正重要的是找到“为什么这个页面会出现”
假设Google给出的示例URL是:
example.com/abc123/
打开以后明显是黑客创建的垃圾页面。
最简单的动作当然是:
删除这个URL。
但这只是处理结果。
真正的问题是:
它是怎么生成出来的?
如果原因是:
插件漏洞;
弱密码;
服务器账号泄露;
网站文件权限异常,
只删页面没有意义。
黑客可能继续生成:
/abc124/
/abc125/
/abc126/
所以一次完整处理应该包含两层。
第一层:
删除已经存在的异常内容。
第二层:
堵住导致异常内容产生的入口。
Google在针对被黑内容的处理说明里,同样要求网站清理被入侵页面,并修复导致问题的安全漏洞。
否则所谓“清理网站”,只是暂时把症状隐藏了。
第八:如果已经确定网站被黑,最稳妥的方法之一是和干净备份进行对比
如果网站本身有:
每日备份;
每周备份;
Git记录;
主机快照,
排查会方便很多。
可以把当前文件和最后一个确认安全的版本进行比较。
重点查:
哪些文件突然出现;
哪些核心文件被修改;
哪些插件目录多出异常内容。
Google针对代码注入问题也建议,在合适情况下可以使用最后一个正常备份替换受影响文件,然后继续处理产生入侵的原因。
但这里要注意:
不要只是恢复备份然后结束。
如果导致入侵的插件漏洞依然存在。
恢复完几小时或者几天以后,还可能再次中招。
所以恢复以后仍然需要:
升级程序;
升级插件;
检查账号;
修改相关密码;
重新扫描。
第九:HTTP 404或者删除搜索结果,不能代替网站清理
有些站长发现黑客页面以后,会马上:
把这些URL全部404;
或者申请从Google搜索结果删除。
这些操作有帮助。
但都不能替代真正的安全处理。
原因很简单。
假设黑客仍然能够持续创建页面。
今天删除100个。
明天再生成500个。
搜索结果隐藏了,但网站安全漏洞还在。
所以顺序应该是:
先清理网站并解决安全根源。
然后再处理:
残留URL;
索引;
缓存;
搜索结果。
不要把“Google里看不到了”理解成:
网站已经安全。
第十:如果Google提示“欺骗性页面”,要重点检查登录、下载和弹窗
不是所有安全问题都表现成大量垃圾URL。
还有一种情况:
网站页面看起来很正常。
但Google判断页面存在:
社会工程;
欺骗行为。
这时候重点需要检查:
登录页面;
下载按钮;
文件下载;
浏览器提示;
安全提示;
弹窗;
外部跳转;
第三方广告。
Google对欺骗性页面的定义包括:
页面伪装成用户信任的实体,或者诱导用户执行只有面对可信实体才会进行的操作,例如提交密码或者下载软件。
如果网站本来就是:
SaaS;
会员系统;
在线工具;
软件下载站,
这类页面尤其值得仔细检查。
如果确认属于Safe Browsing误判,Google同样提供了对应的反馈和复审方式。
但前提仍然应该是:
先认真确认没有真实问题。
第十一:为什么“有害内容”会严重影响SEO?
这类问题的影响远远不只是:
Search Console多一个红色提示。
如果网站被Google判断存在安全风险,可能发生:
搜索结果显示危险提示;
部分页面无法正常展示;
Chrome访问时出现拦截页面;
用户看到警告以后直接离开。
Google官方明确说明,被判定存在恶意软件、被黑内容或者社会工程问题的页面,可能被搜索结果隐藏、标记,或者进入Safe Browsing危险网站名单。
所以哪怕原来的关键词排名暂时还存在:
用户看到:
此网站可能会损害您的计算机
也几乎不可能正常点击。
因此这类问题的优先级应该高于:
改Title;
做外链;
发文章;
提高关键词排名。
先恢复网站安全。
再继续SEO。
第十二:问题修复以后,不要忘记点击“请求审核”
Google Search Console官方的处理流程非常清楚:
找到问题;
修复整个网站;
确认所有相关安全问题已经解决;
测试修复结果;
然后在Security Issues中提交:
Request Review,也就是请求审核。
这里特别注意:
不要只修一部分页面就提交。
Google明确表示:
需要解决整个网站上的相关问题,而不是只修复部分示例URL。
复审说明也不要只写:
已修复,请审核。
更合理的是说明:
发现了什么问题;
是什么原因;
采取了哪些处理;
如何确认已经修复;
采取了什么措施防止再次发生。
Google官方同样建议复审申请清楚描述:
具体问题;
修复步骤;
最终处理结果。
第十三:复审需要多久?不要连续重复提交
Google官方说明,安全问题复审通常可能需要几天到几周,最终会通过邮件反馈审核状态。
Google Safe Browsing的公开FAQ同时提到,对于已经完成恶意软件清理的网站,提交安全复审以后会重新扫描,如果检查结果干净,相关危险名单有时能够较快更新;但不同安全问题和复审场景处理时间并不完全一样。
所以提交以后:
不要几小时没恢复就重复提交。
更不要:
修一个页面;
提交一次;
发现失败;
再删一个页面;
又提交一次。
Search Console明确提醒,在当前审核还没有最终结果时,不要重复提交;如果网站根本没有彻底解决问题就反复申请,还可能拖长后续处理时间。
第十四:如果Search Console没有提供示例URL怎么办?
这种情况很多站长会比较焦虑。
报告显示:
存在安全问题。
下面却没有具体URL。
Google已经明确说明:
没有示例URL并不表示没有受影响页面。
只是系统有时候无法给出样例。
这时候可以扩大排查范围。
例如:
检查site搜索结果;
检查近期文件变化;
查看服务器访问日志;
扫描网站文件;
检查后台账号;
检查第三方脚本;
分别测试移动端和桌面端;
查看是否存在异常跳转。
如果长期无法定位并且问题一直存在,Google Search Central目前也提供针对持续且难以解决的Search Console安全问题的反馈渠道。
第十五:网站恢复以后,还需要做一次SEO清理
安全问题解决以后,工作还没有完全结束。
因为被黑期间可能产生:
大量垃圾URL;
404;
异常重定向;
搜索索引污染;
垃圾Title;
大量无关关键词。
所以接下来应该继续检查:
site搜索
看看陌生页面是否逐渐消失。
Search Console索引
看有没有异常URL继续存在。
Sitemap
确保只提交正常页面。
内部链接
检查是否残留黑客加入的链接。
Title与Description
检查是否出现异常关键词。
搜索流量
观察品牌词、核心页面是否逐渐恢复。
真正的恢复顺序应该是:
安全恢复 → 搜索索引清理 → SEO表现恢复。
不要安全提示刚消失就马上开始大量发文章。
先确保网站真的干净。
第十六:网站平时应该怎么避免再次出现“有害内容”提示?
Google给网站管理员的基础安全建议其实并不复杂。
包括:
使用强密码;
谨慎选择第三方应用和广告服务;
定期监控Search Console;
检查网站是否出现自己没有创建的页面;
必要时联系主机或网站平台获得支持。
对于WordPress网站,我还会继续增加:
及时升级WordPress核心程序;
及时升级插件和主题;
删除长期不用的插件;
管理员账号开启更严格保护;
定期做异地备份;
监控文件变化;
减少来源不明插件和主题;
定期查看服务器日志。
这些工作平时看起来不像SEO。
实际上它们是SEO能够稳定运行的前提。
因为网站一旦被黑,之前积累几年:
排名;
流量;
内容;
品牌信任,
都可能受到影响。
第十七:看到这类提示以后,可以按照这套顺序直接排查
如果以后遇到:
网站部分网页中检测到了有害内容
可以先保存下面这个流程。
第一步:打开Search Console安全问题报告。
确认Google具体报告的类型。
第二步:记录所有示例URL。
但记住示例并不等于全部页面。
第三步:检查site搜索。
寻找陌生URL和异常标题。
第四步:检查网站后台和服务器。
管理员、插件、主题、程序文件、数据库、第三方脚本。
第五步:找到根本原因。
不要只删除异常页面。
第六步:彻底清理整个网站。
必要时使用最后一个确认安全的备份。
第七步:更新程序和安全凭据。
避免重复入侵。
第八步:再次测试PC和移动页面。
尤其检查第三方资源和异常跳转。
第九步:确认所有问题修复。
再提交Request Review。
第十步:恢复以后继续治理搜索索引。
检查垃圾URL是否逐步退出搜索结果。
这套顺序比一看到安全提示就:
删除一篇文章;
重新提交Sitemap;
继续发SEO文章
有效得多。
最后:站长工具提示“检测到有害内容”,先停止把它当成普通SEO问题
SEO人员最容易产生一种惯性:
只要网站搜索表现异常,就开始研究:
收录;
权重;
关键词;
外链;
算法。
但Search Console里的“有害内容”警告属于完全不同的优先级。
Google当前把这类安全问题主要归入:
被黑内容;
恶意软件或垃圾软件;
社会工程和欺骗性内容。
这些问题严重时,搜索结果可能显示安全警告,Chrome甚至可能直接拦截用户访问。
所以看到提示以后,真正应该遵循的是:
先安全,后SEO。
先确认网站有没有被入侵。
再检查程序、插件、服务器、数据库和第三方资源。
找到真正根源。
清理全部异常内容。
修复漏洞。
最后再向Google申请复审。
等网站安全状态恢复以后,再继续处理:
异常索引;
垃圾URL;
关键词和流量恢复。
对于企业网站来说,网站安全本身就是SEO基础设施的一部分。
一篇文章写得再好,一个页面排名再高,只要用户点击以后看到浏览器红色警告,前面所有SEO工作几乎都会失去意义。
所以“部分网页中检测到了有害内容”真正提醒站长的并不只是:
某几个页面出了问题。
更应该提醒我们:
搜索蜘蛛能不能安全访问网站、用户敢不敢打开网站,本身就是所有SEO优化能够继续进行的前提。
评论
欢迎留下你的看法,评论会按站点设置审核展示。
0 条评论
还没有评论,来写下第一条吧。
请先登录后即可评论
登录评论已关闭