Захват результатов поиска Google для развлечения, а не для прибыли: SEO в Великобритании раскрывает уязвимость XML-карты сайта в консоли поиска Google

  1. Захват SERPs
  2. Понимание объема
  3. Процесс исследования
  4. Отчетность и разрешение

В 2017 году Google выплатил около 3 миллионов долларов отдельным лицам и исследователям в рамках своей программы вознаграждений за уязвимости ( VRP ), что побуждает сообщество исследователей безопасности находить и сообщать об уязвимостях в продуктах Google.

На этой неделе Том Энтони (Tom Anthony), который возглавляет отдел исследований и разработок продуктов в Distilled, агентстве SEO, получил награду в размере 1337 долларов за обнаружение эксплойта, позволившего одному сайту захватывать видимость страницы результатов поисковой системы (SERP) и трафик другого. быстро индексируется и легко ранжируется по конкурентоспособным ключевым словам потерпевшего сайта.

Подробно в своем блоге Энтони описывает, как Консоль поиска Google (GSC) Передача карты сайта с помощью ping URL позволила ему отправить XML-карту сайта для сайта, который он контролирует, как если бы это была карта сайта, для которой он не контролирует. Он сделал это, сначала найдя целевой сайт, который позволял открывать перенаправления; очистка его содержимого и создание дубликата этого сайта (и его структур URL) на тестовом сервере. Затем он отправил в Google карту сайта XML (размещенную на тестовом сервере), которая включала URL-адреса целевого домена с директивами hreflang, указывающими на те же URL-адреса, которые теперь также присутствуют в тестовом домене.

Захват SERPs

В течение 48 часов тестовый домен начал получать трафик. В течение недели тестовый сайт занимал место по конкурентным условиям на странице 1 поисковой выдачи. Кроме того, GSC показала два сайта как связанные - указав целевой сайт как ссылку на тестовый сайт:

Консоль поиска Google связывает два несвязанных сайта. Источник: http://www.tomanthony.co.uk

Эти предполагаемые отношения также позволили Энтони отправлять другие карты сайта XML - в пределах GSC тестового сайта на данный момент, а не через ping URL - для целевого сайта:

Карта сайта жертвы, загруженная непосредственно в GSC - Источник: http://www.tomanthony.co.uk

Понимание объема

Сами открытые перенаправления не являются новой или новой проблемой, и Google предупреждает веб-мастеров об использовании их сайтов для защиты от этого вектора атаки. с 2009 года , Здесь следует отметить, что использование открытого перенаправления работало не только для отправки поддельной карты сайта, но и для эффективного ранжирования нового домена, нового сайта, с нулевыми фактическими входящими ссылками и без продвижения по службе. А затем, чтобы за три недели получить на этом новом сайте и домене более миллиона поисковых показов, 10 000 уникальных посетителей и 40 000 просмотров страниц (только через поисковый трафик).

«Ошибка» здесь - это проблема как с представлением карты сайта (последующие сквозные представления карты сайта GSC вызывают тревогу), так и с большей проблемой в том, как алгоритм немедленно применил все средства от одного сайта к совершенно отдельному и не связанному домену ,

Источник: http://www.tomanthony.co.uk

Я обратился к Google с серией подробных вопросов об этом эксплойте, в том числе об участии команды по обеспечению качества поиска в разработке и внедрении исправления, а также о том, способны ли они обнаруживать и предпринимать действия в отношении любых плохих действующих лиц, которые, возможно, уже воспользовались этим. уязвимость. Представитель Google ответил:

Когда нас предупредили об этой проблеме, мы тесно сотрудничали между командами для ее решения. Это не было ранее известной проблемой, и мы не считаем, что она использовалась.

В ответ на вопросы об изменениях в отношении представления карты сайта, GSC и передачи справедливости, влияющих на результаты, представитель сказал:

Мы по-прежнему рекомендуем владельцам сайтов использовать карты сайта, чтобы сообщать нам о новых и обновленных страницах своего веб-сайта. Кроме того, новая консоль поиска также использует файлы Sitemap как способ детализировать конкретную информацию на вашем веб-сайте в отчете об охвате индекса. Если вы размещаете свои карты сайта за пределами своего сайта, для правильного использования важно, чтобы оба сайта были проверены в одной и той же учетной записи консоли поиска.

Я подробно обсудил этот подвиг и исследование с Энтони.

Процесс исследования

Когда его спросили о его мотивации для продолжения этой работы, он сказал: «Я считаю, что эффективный SEO - это тот, кто экспериментирует и пытается понять вещи за кулисами. Я никогда не занимался SEO в черной шляпе, и поэтому поставил перед собой задачу найти что-то на этой стороне вещей; прежде всего для обучения и как способ защиты, если я когда-либо видел это в дикой природе ».

Он добавил: «Мне нравится проводить исследования в области безопасности как хобби на стороне, поэтому решил, что вместо того, чтобы пойти по« традиционному »черному пути манипулирования сигналами ранжирования алгоритма, я бы посмотрел, смогу ли я найти прямую ошибку в Это."

Часто побудительная мотивация в преследовании данного метода связана с тем, что он испытал (или имел клиента, который испытал) внезапное падение трафика или рейтинга SERP. Энтони отметил: «В Distilled, как и во многих SEO-компаниях, я работал с сайтами, у которых были необъяснимые потери. Часто клиенты заявляют о «негативном SEO», но обычно это нечто более приземленное. В этой конкретной проблеме беспокоит то, что типичные негативные SEO-атаки можно обнаружить. Если я рассылаю вам спам с некачественными ссылками, вы можете найти их, подтвердить, что они существуют. Похоже, что с этой проблемой злоумышленник может использовать ваш капитал в Google, и вы не узнаете ».

В течение четырехнедельных вечеров и выходных, проведенных в его изучении, Энтони обнаружил, что объединение различных исследовательских потоков оказалось эффективным, когда каждый из них по отдельности приводил к тупикам. «Я закончил с двумя нитями исследований - один вокруг открытых перенаправлений, так как они являются трещиной в том, как работают сайты, которые я чувствовал, могут быть использованы для SEO - а другой был с XML-картами сайтов и пытался сделать ошибку робота Googlebot при разборе их (я пробежал около 20 вариантов этого, но ни один не работал!). В этот момент я был так глубоко погружен в это и получил откровение, когда понял, что эти два потока исследований могут быть объединены ».

Отчетность и разрешение

Как только он осознал влияние и вред, которые могут быть нанесены на сайты, Энтони сообщил об ошибке в службу безопасности Google (см. Полную хронологию в своем посте). Поскольку этот метод был ранее неизвестен Google, но явно использовался, Энтони отметил: «Это ужасная перспектива, что это могло уже быть там и использоваться. Однако природа ошибки будет означать, что она по существу не обнаружима. «Жертва» не может быть затронута напрямую, если ее капитал используется для ранжирования в другой стране, и тогда жертвы становятся законными компаниями, которые атакующий отталкивает вниз по рейтингу. У них не было бы никакого способа сказать, как сайт злоумышленника так хорошо ранжируется ».

Как отмечалось выше, представитель Google сказал, что они не считают, что он был использован. Из их ответа неясно, есть ли у них доступные данные, которые позволили бы им обнаруживать проверенные карты сайта, используемые таким образом. Если будет дан дальнейший комментарий или информация, мы обновим этот пост.

Что касается конкретно проблемы обнаружения, я попросил Энтони порассуждать о масштабировании этого эксплойта. «Самым большим недостатком моего эксперимента было то, насколько близко я имитировал оригинальный сайт с точки зрения структуры URL и содержания. У меня была подготовлена ​​куча экспериментов, которые были разработаны, чтобы измерить, насколько по-разному вы можете создать сайт злоумышленника. Насколько похожим должен быть контент? Могу ли я настроить таргетинг на другие языки в той же стране, что и сайт жертвы? В моем случае, я думаю, я мог бы повторить попытку с тем же подходом, но немного дифференцировать место атаки и, вероятно, избежал бы обнаружения », - сказал он.

Он добавил: «Если бы я держал это при себе, то я думаю, что мог бы уйти на месяцы или годы. Если вы откровенно обманываете людей, это будет недолгим, но если вы используете метод для привлечения партнерского трафика или даже просто для развития собственного законного бизнеса, то мало причин, по которым вас когда-либо поймают ».

Как показано на рисунке ниже, недолговечный трафик, направляемый на тестовую площадку, потенциально намного более ценен, чем сравнительно небольшая (для сравнения) награда, которую он получил, что заставляет задуматься, действительно ли команда безопасности поняла последствия эксплойта.

Ценность трафика Searchmetrics. Источник: http://www.tomanthony.co.uk

Мотивация Энтони (и почему он сразу же сообщил об уязвимости) была основана на исследованиях и помощи поисковому сообществу.

«Проведение такого рода исследований - это учебный опыт, а не злоупотребление тем, что вы находите. В индустрии у нас иногда возникают жалобы на Google, но [для] потребителя они предоставляют отличный сервис, и я думаю, что хорошие SEO-специалисты действительно помогают в этом - и это в основном продолжение той же идеи. Программа вознаграждений за уязвимости, которую они запускают, является хорошим стимулом, чтобы сосредоточить усилия на исследованиях на них, а не где-либо еще; приятно получить потенциальную награду за время и усилия, затраченные на исследования ».

Мнения, выраженные в этой статье, принадлежат автору гостя и не обязательно относятся к Search Engine Land. Штатные авторы перечислены Вот ,


Об авторе

Похожие

Seo Software
С помощью программного обеспечения DOitSEO ваш сайт оптимизирован, чтобы привлечь внимание поисковых систем и заинтересовать посетителей вашего сайта. Наше запатентованное программное обеспечение SEO делает поисковую оптимизацию проще, чем когда-либо прежде. Ни одна другая SEO компания не предоставляет такого упрощенного SEO. Позвоните 760-749-9197, чтобы начать бесплатную пробную версию сегодня!
SEO обзор - оптимизация сайта
В том, что SEO стал лихорадкой, никто не сомневается. Каждый хочет знать о поисковой оптимизации (SEO) или хорошем португальском языке, поисковой оптимизации . Книга SEO - Оптимизация сайтов Пауло Родриго Тейшейры (ISBN 978-85-908853-0-6) блога
SEO и эффективная архитектура сайта
... для запястья», которое оценивает Google как 9-е, Bing - 77-е, а Yahoo! его путь за пределы 150-й позиции. Этот сайт ( http://www.hollywood.com ) не продает продукт непосредственно на сайте, хотя все еще необходимо, чтобы для достижения успеха в продажах в магазине они получали самые высокие оценки по продуктам или торговым маркам, которые они продают в магазине, из-за того, что интернет-экспозиция может привлечь трафик в магазине , Если
6 основных инструментов SEO, чтобы начать
... Google Keyword Planner Первый заключается в поиске и анализе ключевых слов. Google Keyword Planner это бесплатная платформа, которая предлагает ключевые слова для терминов, которые вы ищете. Эти предложения основаны на релевантности этих слов, показывая ваши ежемесячные оценки
SEO оптимизация структуры сайта
... вет всем тем, кто интересуется: « Почему мой сайт не позиционируется в Google? ». Ответ, по моему опыту, часто заключается в том, что сайт не имеет хорошей структуры . Когда сайт плохо структурирован, все «базовые» оптимизации мира могут быть правильно применены на практике, и вы можете настаивать на ссылках до предела штрафа. Сайт без надлежащей структуры SEO будет изо всех сил пытаться позиционировать себя и сегодня, как никогда , никогда
Что такое SEO? Как сделать это правильно?
Поисковая оптимизация ( SEO ) или Оптимизация для поисковых систем - это методы, направленные на улучшение позиционирования ваших страниц в поисковых системах, таких как Google, Bing, Yahoo и других. Когда пользователь вводит в Google или другой поисковой системе интересующий термин (ключевое слово), цель SEO состоит в том, чтобы одна или несколько страниц вашего сайта, блога или электронной коммерции появлялись в первых результатах обычного
Архитектура сайта для SEO: полное руководство
... поиска , который включает в себя загружаемую электронную таблицу, которую вы можете использовать для оценки органического потенциала трафика, использует широкие числа совпадений в качестве основы для своих оценок, чтобы учесть эти эффекты. Ваша домашняя страница может быть проблематичной Однако из этого правила есть одно важное исключение, которого вы не можете избежать: ваша * домашняя страница *! Большинство компаний стремятся привлечь
SEO + SEA = SEM
... для видимости в «органическом» пространстве («естественные» ссылки) движка, с другой - реклама «коммерческих ссылок», проданная аукцион. Все на своем месте и коровы будут хорошо охраняться 🙂 Мы могли бы сказать, что это не важно, и, в конце концов, все это немного одно и то же, важно то, что веб-сайт получает трафик, независимо от имени, которое мы даем среда используется. Я не согласна Две стратегии, если они очевидны (по крайней мере, на мой взгляд), дополняют друг друга,
SEO PowerSuite: постоянное обновление инструментов SEO
... Google продолжает бросать на нас, до уклонения от кривых шаров от рекламы Facebook, до выяснения каждой новой социальной платформы, которая появляется - если вы не обладаете гибкостью, то онлайн-маркетинг может быть не для вас. Поскольку наша отрасль постоянно меняется, инструменты, которые мы используем, должны меняться и адаптироваться так же быстро. На протяжении всех изменений один набор инструментов продолжал помогать SEO-экспертам подниматься на более высокие позиции,
Качественные SEO услуги
... варьируются от чрезвычайно дорогих услуг, предоставляемых крупными и известными компаниями SEO, до чрезвычайно дешевых услуг, предлагаемых фрилансерами. Хотя большинство признанных поставщиков услуг SEO предлагают высококачественные услуги SEO, их цена недоступна для большинства малых и растущих компаний. С другой стороны, многие фрилансеры и небольшие агентства предлагают «дешевые» услуги, но качество SEO может быть под вопросом. Некоторые используют SEO на основе инструментов, который редко
SEO копирайтер найти
Поисковые системы оценивают все тексты, которые существуют в Интернете, являются ли они уникальными. Копирайтеры, которые копируют свои работы у других, не имеют никаких шансов в Google и Co .; Крупнейший в мире поисковик обычно наказывает сайт. Кто пишет

Комментарии

Как дерево, падающее в лесу, если вы создаете веб-сайт, и ни одна из его страниц не находится на первой странице результатов поиска Google, кто-нибудь его видит?
Как дерево, падающее в лесу, если вы создаете веб-сайт, и ни одна из его страниц не находится на первой странице результатов поиска Google, кто-нибудь его видит? С более половины всех посетителей сайта через поисковые системы - многие из которых не смотрят мимо первого или второго результата - ответ таков: «не так много, как хотелось бы». Поисковая оптимизация (SEO) стала жизненно важной практикой для любого отдела
Не удовлетворены вашим рейтингом в Google, и хотите ли вы занять более высокое место в результатах поиска Google?
Не удовлетворены вашим рейтингом в Google, и хотите ли вы занять более высокое место в результатах поиска Google? Вы также сделали тест, и вы думаете, что ваш сайт слишком низкий? И вы хотели бы знать, что вы можете сделать, чтобы ваш сайт был легче найти? Тогда 1-дневный SEO-курс «Сделайте ваш сайт легче найти» для вас: Просмотр программы и данных SEO курса Затем вы можете
Подумайте об этом, каким был бы трафик вашего сайта, если бы поисковые системы не указывали его на страницах результатов?
Подумайте об этом, каким был бы трафик вашего сайта, если бы поисковые системы не указывали его на страницах результатов? Люди все еще могут найти его, введя URL-адрес в адресную строку вручную, но все же ... Старая поговорка SEO «Контент - король» теперь более верна, чем когда-либо. Если боты Google видят, что вы поддерживаете содержательный веб-сайт, который соответствует ожиданиям поисковика и ориентирован на лучшие практики SEO, - у вашего сайта есть хорошие шансы на ранжирование среди
Мы получаем рейтинг № 1, который хотим для себя - почему мы ведем бизнес с командой SEO, которая не может даже получить высокий рейтинг, не говоря уже о ее клиентах?
Мы получаем рейтинг № 1, который хотим для себя - почему мы ведем бизнес с командой SEO, которая не может даже получить высокий рейтинг, не говоря уже о ее клиентах? Орды довольных клиентов. Мы приглашаем вас ознакомиться с нашими онлайн-обзорами и портфолио. Мы гордимся нашей работой. Другие SEO компании учатся у нас. Вы бы предпочли работать с учителем или учеником? Работайте с нами и получите ту работу, которую наши конкуренты все еще пытаются освоить. Мы здесь
Sidenote: Кстати, если изменение ваших страниц так, чтобы поисковые системы оценивали их лучше, это blackhat, тогда не все ли seo blackhat seo?
sidenote: Кстати, если изменение ваших страниц так, чтобы поисковые системы оценивали их лучше, это blackhat, тогда не все ли seo blackhat seo? Хммм кто знает. Я думаю, что я подпишусь на несколько месяцев и посмотрю, как все пойдет. Я люблю видеть, что работает, а что нет в мире черных. 1) Если наставничество «1 на 1» вдвое меньше, чем заявлено на странице продажи только по соображениям безопасности, я думаю, что оно того стоит. Rsnake и другие администраторы
Но разве Google не заявил, что «nofollow» не имеет значения?
Но разве Google не заявил, что «nofollow» не имеет значения? Давайте поговорим о религии на минуту. С момента появления этого атрибута Google сделал несколько противоречивых, откровенно недовольных заявлений о том, «уважает» ли он атрибут nofollow. Пожалуйста, не беспокойтесь о размещении 4 или 5 видео Мэтта Каттса для веб-мастеров ниже, я видел их все! Важно отметить, что в таких видеороликах Мэтт часто использует такой язык, как «Я бы не стал беспокоиться
Мой ответ определенно не очень понравился ему, так как я не нашел другого возможного ответа, кроме как - Как сделать основной SEO?
Мой ответ определенно не очень понравился ему, так как я не нашел другого возможного ответа, кроме как - Как сделать основной SEO? Я не знаю о чем ты говоришь. Поверьте мне, я действительно не знаю, что, черт возьми, оказывается основным SEO. Для меня либо есть работа по оптимизации сайта для поисковых систем, либо она не существует. Это вещь SEO Половина рта или это кусок выдумки или
Сегодняшняя публикация ответит на вопрос «Влияет ли скорость сайта на SEO и рейтинги поиска?
Сегодняшняя публикация ответит на вопрос «Влияет ли скорость сайта на SEO и рейтинги поиска?» Читайте дальше, и я объясню, почему это происходит и какие факторы влияют на скорость загрузки страницы.
И если Google больше не использует ключевые слова для определения релевантности вашего сайта и рейтинга ваших веб-страниц, то зачем вам это?
И если Google больше не использует ключевые слова для определения релевантности вашего сайта и рейтинга ваших веб-страниц, то зачем вам это? Вместо того, чтобы зацикливаться на ключевых словах, зацикливайтесь на намерениях своих пользователей, отвечая на вопросы пользователей еще до того, как они возникнут. 7. Рейтинги ключевых слов не говорят вам, насколько хорошо ваш органический трафик конвертирует Рейтинг ключевых слов не говорит нам, делаем ли мы
SEO Expert: мастер мира Google или псевдо-специалист, застрявший в старом мире техник «черной шляпы», которые сегодня не нужны?
SEO Expert: мастер мира Google или псевдо-специалист, застрявший в старом мире техник «черной шляпы», которые сегодня не нужны?(Авторские права на фото: Эрик Ван Бускирк, 2019) 2019 Обновление По данным действительно, годовой доход на позиции цифрового маркетинга и SEO являются одними из самых высоких в Филадельфии, около 63 600 долларов в год. Компании, которые постоянно указывают вакансии, связанные с SEO, в большей зоне метро, ​​это CMI Media
Вместо того, чтобы писать еще одну запись в блоге или инфографику, почему бы не попытаться получить часть этой ценной визуальной недвижимости в верхней части страницы результатов поиска?
Вместо того, чтобы писать еще одну запись в блоге или инфографику, почему бы не попытаться получить часть этой ценной визуальной недвижимости в верхней части страницы результатов поиска? Не позволяйте

Насколько похожим должен быть контент?
Могу ли я настроить таргетинг на другие языки в той же стране, что и сайт жертвы?
Вет всем тем, кто интересуется: « Почему мой сайт не позиционируется в Google?
Как сделать это правильно?
Как дерево, падающее в лесу, если вы создаете веб-сайт, и ни одна из его страниц не находится на первой странице результатов поиска Google, кто-нибудь его видит?
Не удовлетворены вашим рейтингом в Google, и хотите ли вы занять более высокое место в результатах поиска Google?
Вы также сделали тест, и вы думаете, что ваш сайт слишком низкий?
И вы хотели бы знать, что вы можете сделать, чтобы ваш сайт был легче найти?
Подумайте об этом, каким был бы трафик вашего сайта, если бы поисковые системы не указывали его на страницах результатов?
Мы получаем рейтинг № 1, который хотим для себя - почему мы ведем бизнес с командой SEO, которая не может даже получить высокий рейтинг, не говоря уже о ее клиентах?