Sivustolla roskasisältöä, apua! Miten toimia?

Uutisissa ja yleisesti tietoturvan saralla on viime aikoina keskusteltu ISAP-tyyppisistä haavoittuvuuksista. Tämäntyyppinen haavoittuvuus koskee myös WordPress-sivustoja. Yle uutisoi aiemmin heinäkuussa mm. Helsingin Sanomien verokoneesta, jolle oli päätynyt roskasisältöä.

Hosting-palveluntarjoajana myös Seravo on törmännyt tähän haavoittuvuuteen ja haitallisiin sisältöihin. Kerromme tässä artikkelissa, mistä haavoittuvuus syntyy, ja miten kannattaa toimia, jos omalla sivustolla ilmenee epäilyttävää sisältöä. Ennakoimalla ja nopealla toiminnalla suojaat sivustosi toimintaa ja brändisi mainetta.

Millainen haavoittuvuus ISAP on?

ISAP on lyhenne tulee sanoista Internal Site Search Abuse Promotion, ja siinä oman sivustosi sisäinen hakutoiminto valjastetaan haitallisen sisällön ja roskan eli “spämmin” levittämiseen, jotta se tulisi näkyviin hakukoneiden tuloksissa.

Hakukoneiden näyttämiä tuloksia ja niiden indeksoimia sisältöjä yritetään hyväksikäyttää monin eri tavoin, joista ISAP on vain yksi metodi. Roskasisältö on yleensä pyritty lisäämään sivustolle niin, ettei sivuston omistaja tai käyttäjä huomaisi sitä. Voidaan puhua myös “black hat SEO” -tekniikasta: ISAPin avulla mustahattuhakkerit saavat ikään kuin ilmaista mainostilaa omalle rikollista toimintaa kannattelevalle sisällölleen.

Näin ISAP-haavoittuvuus toimii

Nykyaikaiset verkkosivustot ja sisällönhallintajärjestelmät (kuten WordPress, Drupal, HubSpot tai Shopify) tarjoavat kävijöille hakukentän sivuston sisällöille. Kun käyttäjä tekee sivustollasi haun, se generoi usein dynaamisen hakutulossivun ja sille seuraavantyylisen verkko-osoitteen:

sivustosi.fi/search?q=hakusana

Näin roskasisältö lisätään sivustolle

  1. Hakukentän väärinkäyttö: Hyökkääjä syöttää sivustosi hakukenttään hakusanoja, jotka sisältävät spämmiä, roskapostilinkkejä tai laittomien palveluiden mainoksia.
  2. Dynaamisen sisällön luonti: Sivusto luo sivuotsikon tai hakutulossivun, joka toistaa syötetyn hakusanan – vaikka itse sivustolta ei löytyisi yhtäkään relevanttia hakutulosta. Asetuksista riippuen sivusto tai hakutoiminto ei myöskään välttämättä suodata tai karsi näitä epäonnistuneita hakuja.
  3. Hakukoneiden indeksointi: Hakukoneet (kuten Google tai Bing) löytävät generoidut hakutulokset ja niiden URL-osoitteet, ja indeksoivat ne.
  4. Maineen kaappaus: Koska sivustollasi on hyvä maine ja luotettava verkkotunnus, Googlen hakutuloksiin ilmestyy sivustosi nimellä varustettuja hakutuloksia, joiden otsikoissa tai kuvauksissa lukee roskasisältöä.

Lopputuloksena hyökkääjä saa maksutonta SEO-näkyvyyttä sivustosi kustannuksella ilman, eikä kukaan ole missään vaiheessa murtautunut sivustollesi.

ISAP haittaa sivustosi ja yrityksesi toimintaa

Vaikka tällainen hakukentän väärinkäyttö ei suoraan anna hyökkääjälle pääsyä palvelimesi tiedostoihin tai tietokantaan, sillä on vakavia seurauksia mm. hakukonenäkyvyyden (SEO) kannalta:

  • Romahdus hakukonetuloksissa: Esimerkiksi Google voi rangaista sivustoa spämmin levittämisestä ja pudottaa sivustosi oikeiden sivujen sijoitusta hakutuloksissa.
  • Brändihaitta: Asiakkaasi saattavat päätyä sivustollesi Googlen kautta ja nähdä laitonta sisältöä tai hämäräsivustoille ohjaavia linkkejä verkkotunnuksesi (domain) alla.

Lisäksi hakutulossivujen indeksointi kuluttaa turhaan palvelinresursseja, kun hakukonebotit käyvät niitä läpi, vaikka sisältö ei olekaan toivottua ja haluttua.

Korjaa ISAP-haavoittuvuus näin

Koska ISAP hyödyntää sivuston omia toimintoja, pysyvin ratkaisu tehdään itse verkkosivuston asetuksissa. Suosittelemme tarkistamaan seuraavat asiat:

1. Estä hakutulossivujen indeksointi (suositeltu)

Sivuston omien, sisäisten hakutulossivujen ei yleensä tarvitse näkyä Googlen tai muiden hakukoneiden tuloksissa. Nämä seikat kannattaa muuttaa, jotta hakukoneet eivät indeksoi kyseisiä sivuja:

  • Lisää hakutulossivuille HTML-meta-tagi.
    • Jos käytössä on jokin SEO-lisäosa, tutustu sen asetuksiin. Nämä lisäosat yleensä säätelevät robots.txt-tiedoston sisältöä WordPressissä.
    • Jos lisäosaa ei ole käytössä, kannatta tutkia, miten käytössäsi oleva teema käsittelee hakutulossivujen luontia.
  • Lisää sivuston robots.txt-tiedostoon sääntö, joka kieltää hakutulossivujen indeksoinnin (esim. Disallow: /?s= tai Disallow: /search/).

2. Käsittele tyhjät hakutulokset oikein

  • Jos haku ei tuota tuloksia, varmista, ettei sivustosi luo dynaamista sivua, joka toistaa mielivaltaista tekstiä otsikoissa.
  • Vaihtoehtoisesti palauta tyhjille hakuositteille asianmukainen HTTP-statuskoodi (esim. 404 Not Found), jotta hakukoneet eivät indeksoi sivua.

Kiinnostaako hakukoneoptimointi? Myös WordPress-sivusto kannattaa katselmoida ja optimoida hakukoneille. Tutustu Seravon kumppanihakemistoon osoitteessa mainostoimistot.fi, jos kaipaat kehittäjää tai digitoimistoa yritystoimintasi tueksi.

Seravo suojaa WordPress-sivustosi

Turvallisuus ja hyvä tietoturva on yhteistyötä. Seravo suojaa hosting-asiakkaidensa sivustoja monin eri tavoin, ja palvelussamme on käytössä mm.:

  1. WAF-palomuurisäännöt: Olemme päivittäneet sovellustason palomuurimme (WAF) tunnistamaan ja blokkamaan yleisimmät hyökkäysyritykset.
  2. Tietoturvaskannaukset: Automaattiset skannerimme käyvät sivustoja läpi 24/7. Ilmoitamme asiakkaillemme, jos jotakin epäilyttävää löytyy.
  3. Eriytetty ympäristö: Jokainen sivusto hostingpalvelussamme on eriytetty, eikä yhdeltä sivustolta löytynyt haavoittuvuus pääse suoraan vaikuttamaan muiden palvelimella olevien sivustojen / webhotellien toimintaan.
  4. Muut suojaukset: Esimerkiksi WordPressin kirjautumissivu on suojattu väsytyshyökkäysten varalta, ja päivystäjämme reagoivat myös palvelunestohyökkäystilanteisiin sekä muihin trendaaviin uhkiin proaktiivisesti.

Lue lisää tietoturvasta Seravon WordPress-ylläpidossa esimerkiksi Usein kysyttyä tietoturvasta -sivulta.

WordPress ja tietoturva – tarvitsetko apua?

Tietoturva saattaa toisinaan tuntua monimutkaiselta, mutta asiakkaanamme et ole ongelmien kanssa yksin. Mietityttääkö sivustosi tietoturva? Tarvitsetko teknistä apua sivuston ylläpitoon liittyen? Asiakaspalvelustamme saat tietoja ja tukea päästäksesi eteenpäin!

Ota yhteyttä asiakaspalveluumme ja jätä tukipyyntö, niin tarkistamme sivustosi tilanteen. WordPress-asiantuntijoidemme asiantuntemus on maksutonta, ja käsittelemme tukipyynnöt nopeasti, yleensä jo saman työpäivän aikana.

Muistathan tutustua myös tietopankkimme ohjeisiin osoitteessa help.seravo.com!