صفحهی قرمز «Deceptive site ahead» یا «The site ahead contains malware» یعنی سیستم مرور ایمن گوگل (Safe Browsing) روی سایت شما چیزی خطرناک دیده: صفحهی فیشینگ، کد مخرب، دانلود آلوده یا ریدایرکت به سایت کلاهبرداری. تقریباً همیشه نتیجهی هک شدن سایت است، نه اشتباه گوگل. راه برداشتنش سه قدم است: علت را در سرچ کنسول پیدا کنید، سایت را کامل پاکسازی کنید، و از همانجا درخواست بازبینی بدهید. تا بازبینی تأیید نشود، هشدار میماند.
انواع هشدار
| پیام | معنی |
|---|---|
| Deceptive site ahead | صفحهای برای فریب کاربر و گرفتن رمز یا اطلاعات کارت (فیشینگ) روی سایت هست |
| The site ahead contains malware | سایت بدافزار پخش میکند |
| The site ahead contains harmful programs | دانلود نرمافزار ناخواسته |
| This site may be hacked (در نتایج جستجو) | گوگل محتوای تزریقشده دیده است |
| Your connection is not private | موضوع دیگری است: مشکل گواهی SSL (وضعیت SSL) |
قدم ۱: علت را ببینید
- وارد سرچ کنسول شوید. اگر سایت را ثبت نکردهاید، همین حالا ثبت کنید؛ تأیید با رکورد DNS حتی با سایت آلوده هم انجام میشود. (ثبت در سرچ کنسول)
- از منوی کناری، Security & Manual Actions، سپس Security issues.
- نوع مشکل و چند آدرس نمونه نوشته شده. این آدرسها سرنخ اصلیاند.
ابزار عمومی Google Safe Browsing Site Status هم وضعیت فعلی هر دامنه را نشان میدهد.
قدم ۲: دسترسیها را ببندید
قبل از پاکسازی، راه ورود مهاجم را ببندید؛ وگرنه فردا دوباره آلوده میشود.
- رمز سیپنل، FTP، دیتابیس و همهی مدیران سایت را عوض کنید. (ترتیب تغییر رمزها)
- کاربران مدیر ناشناس را حذف کنید.
- کامپیوتر خودتان را اسکن کنید.
قدم ۳: پاکسازی
| کجا | دنبال چه |
|---|---|
| آدرسهای نمونهی سرچ کنسول | پوشه یا فایلی که آن صفحه را میسازد؛ معمولاً یک پوشه با نام تصادفی پر از فایل HTML یا PHP |
| Imunify360 در سیپنل | فهرست فایلهای آلودهی شناساییشده (Imunify360) |
| فایلهای تازهتغییرکرده | در File Manager بر اساس تاریخ مرتب کنید |
| پوشهی uploads | فایل PHP نباید آنجا باشد |
| htaccess و index.php | قانون ریدایرکت یا کد ناآشنا در ابتدای فایل |
| هستهی وردپرس | wp-admin و wp-includes را با نسخهی سالم جایگزین کنید |
| قالب و افزونهها | همه را از منبع اصلی دوباره نصب کنید؛ نالشدهها را حذف کنید |
| دیتابیس | اسکریپت تزریقشده در نوشتهها، ابزارکها و جدول options |
| کرونجابها | کار زمانبندیشدهای که نساختهاید |
اگر بکاپ سالمی از قبل از آلودگی دارید، برگرداندن آن سریعترین راه است؛ ولی بعدش باید همان حفرهای را که از آن وارد شدهاند ببندید (آپدیت، حذف افزونهی آسیبپذیر). مراحل کامل: پاکسازی وردپرس هکشده.
قدم ۴: درخواست بازبینی
- مطمئن شوید آدرسهای نمونه دیگر وجود ندارند (۴۰۴ میدهند) و سایت تمیز است.
- در همان صفحهی Security issues دکمهی Request Review را بزنید.
- کوتاه و دقیق بنویسید: مشکل چه بود، چه فایلهایی حذف شد، حفره چطور بسته شد و چه کارهایی برای جلوگیری کردهاید.
| نوع مشکل | زمان معمول بازبینی |
|---|---|
| فیشینگ | حدود یک روز |
| بدافزار | چند روز |
| محتوای هکشده (اسپم) | تا چند هفته |
اگر درخواست بدهید و سایت هنوز آلوده باشد، رد میشود و بازبینیهای بعدی کندتر انجام میشود. عجله نکنید.
بعد از برداشته شدن هشدار
- بعضی مرورگرها و آنتیویروسها فهرست خودشان را دارند و ممکن است چند روز بیشتر طول بکشد.
- اگر از دامنه ایمیل میفرستید، وضعیت بلکلیست ایمیل را هم بررسی کنید. (بلکلیست ایمیل)
- رتبهی گوگل معمولاً بعد از چند هفته برمیگردد.
- همهچیز را بهروز کنید و برنامهی بکاپ بیرون از هاست بگذارید. (آپدیت امن وردپرس، چکلیست امنیت)
وقتی واقعاً اشتباه است
کم پیش میآید، ولی ممکن است: فرم ورودی که شبیه صفحهی بانک یا سرویس معروفی است، دامنهای که قبلاً دست کس دیگری بوده و سابقهی بد دارد، یا تبلیغ شخص ثالثی که کد مخرب آورده. در این حالت هم مسیر همان است: Security issues را ببینید و درخواست بازبینی بدهید. (سابقهی دامنهی دستدوم)
سوالهای رایج
هاست میتواند هشدار را بردارد؟
نه. فهرست مال گوگل است و فقط با بازبینی خودش پاک میشود. در پیدا کردن فایلهای آلوده میتوانید با تیکت کمک بگیرید.
سایت را منتقل کنم یا دامنه را عوض کنم حل میشود؟
نه. هشدار به دامنه چسبیده، و اگر فایلهای آلوده را هم منتقل کنید، روی دامنهی جدید هم تکرار میشود.
چرا خودم هشدار را نمیبینم ولی مشتریها میبینند؟
کش مرورگر، یا کد مخربی که فقط برای بازدیدکنندهی تازه، موبایل یا ورودی از گوگل فعال میشود. (نشانههای هک شدن سایت)