Google überprüft Websites darauf, ob sie Software oder herunterladbare ausführbare Dateien hosten, die sich negativ auf die Nutzererfahrung auswirken. Malware und unerwünschte Software sind entweder herunterladbare Binärdateien oder Anwendungen, die auf einer Website ausgeführt werden und die Seitenbesucher beeinträchtigen. Eine Liste aller verdächtigen Dateien, die auf Ihrer Website gehostet werden, finden Sie im Bericht zu Sicherheitsproblemen.
Was ist Malware?
Malware ist jede Software oder mobile Anwendung, die speziell dazu entwickelt wurde, einem Computer, einem Mobilgerät, der darauf ausgeführten Software oder deren Nutzern zu schaden. Malware zeigt schädliches Verhalten, das die Installation von Software ohne Zustimmung des Nutzers sowie die Installation schädlicher Software wie Viren umfassen kann. Website-Betreiber realisieren manchmal nicht, dass ihre herunterladbaren Dateien als Malware eingestuft werden, sodass diese Binärdateien möglicherweise unbeabsichtigt gehostet werden.
- Weitere Informationen darüber, wie Google Nutzer vor schädlichen Downloads schützt, finden Sie unter Protecting users from malicious downloads in unserem Google Online Security Blog.
- Unsere Kriterien für sichere Software im Web finden Sie in unserer Richtlinie für unerwünschte Software.
Was ist unerwünschte Software?
Unerwünschte Software ist eine ausführbare Datei oder mobile Anwendung, die ein Verhalten an den Tag legt, das täuschend oder unerwartet ist oder die Browser- oder Computererfahrung des Nutzers negativ beeinflusst. Beispiele hierfür sind Software, die Ihre Startseite oder andere Browsereinstellungen ohne Ihr Einverständnis ändert, oder Apps, die private und persönliche Informationen ohne angemessene Offenlegung weitergeben.
Weitere Informationen darüber, wie Google Nutzer vor unerwünschter Software schützt, finden Sie unter That’s not the download you’re looking for… in unserem Google Online Security Blog.
Das Problem beheben
Stellen Sie sicher, dass Ihre Website oder Anwendung die Richtlinien befolgt, und fordern Sie dann eine Überprüfung im Bericht zu Sicherheitsproblemen an.
Wenn Ihre mobile Anwendung Warnungen anzeigt, können Sie Einspruch einlegen.
Richtlinien
Stellen Sie sicher, dass Sie nicht gegen die Richtlinie für unerwünschte Software verstoßen und die hier aufgeführten Richtlinien befolgen. Obwohl diese Liste nicht vollständig ist, können diese Verhaltensweisen dazu führen, dass Apps und Websites beim Herunterladen oder Besuchen Warnungen für Nutzer anzeigen. Eine Liste aller verdächtigen Dateien, die auf Ihrer Website gehostet werden, finden Sie im Bericht zu Sicherheitsproblemen.
Stellen Sie sich korrekt dar
- Informieren Sie Nutzer präzise über den Zweck und die Absicht einer Software. Nutzer müssen die Software absichtlich herunterladen können, mit genauem Wissen darüber, was heruntergeladen wird, indem sie auf eine korrekte Anzeige klicken, die den Nutzer klar darüber informiert, was heruntergeladen wird. Anzeigen, die den Nutzer zum Download führen, dürfen nicht täuschend oder ungenau sein, wie zum Beispiel:
- Eine Anzeige, die nur die Wörter „Download“ oder „Play“ enthält, ohne die Software zu identifizieren, für die sie wirbt.
- Ein „Play“-Button, der zu einem Download führt.
- Eine Anzeige, die das Erscheinungsbild der Website des Herausgebers nachahmt und vorgibt, Inhalte (z. B. einen Film) anzubieten, aber stattdessen zu nicht zusammenhängender Software führt.
- Lesen Sie mehr über Social Engineering in unserem Online Security Blog.
- Verhalten Sie sich wie beworben. Stellen Sie sicher, dass Ihr Programm hinsichtlich seiner Funktionalität und Absichten transparent ist. Wenn Ihr Programm Nutzerdaten sammelt oder Anzeigen in den Browser eines Nutzers einfügt, verpacken Sie diese Verhaltensweisen in klarer Sprache und stellen Sie sie nicht als unbedeutende Funktionen dar.
- Erklären Sie dem Nutzer explizit und klar, welche Browser- und Systemänderungen durch Ihre Software vorgenommen werden. Ermöglichen Sie Nutzern, alle wesentlichen Installationsoptionen und Änderungen zu überprüfen und zu genehmigen. Die Hauptbenutzeroberfläche Ihres Programms muss die Komponenten der Binärdatei und deren Hauptfunktionalität klar offenlegen. Die Binärdatei muss dem Nutzer eine einfache Möglichkeit bieten, die Installation gebündelter Komponenten zu überspringen. Das Verstecken dieser Optionen oder die Verwendung von kaum sichtbarem Text stellt beispielsweise keine gute Offenlegung dar.
- Verwenden Sie Empfehlungen nur, wenn Sie dazu autorisiert sind. Verwenden Sie keine Logos anderer Unternehmen auf unbefugte Weise, um ein Produkt zu legitimieren oder zu bewerben. Verwenden Sie keine Regierungslogos ohne Genehmigung.
- Machen Sie dem Nutzer keine Angst. Software darf den Zustand des Rechners des Nutzers nicht falsch darstellen, zum Beispiel durch die Behauptung, das System befinde sich in einem kritischen Sicherheitszustand oder sei mit Viren infiziert. Software darf nicht behaupten, einen Dienst bereitzustellen (z. B. „PC beschleunigen“), den sie nicht erbringt oder erbringen kann. Beispielsweise dürfen „kostenlose“ Computer-Cleaner und Optimierer nicht als solche beworben werden, es sei denn, die beworbenen Dienste und Komponenten erfordern keine Zahlung.
Software-Richtlinien
- Verwenden Sie die Google Settings API, wenn Ihr Programm Chrome-Einstellungen ändert. Jegliche Änderungen an den Standard-Sucheinstellungen, der Startseite oder der Seite für neue Tabs des Nutzers müssen über die Chrome Settings Override API vorgenommen werden, was die Verwendung einer Chrome-Erweiterung sowie einen konformen Erweiterungs-Installationsablauf erfordert.
- Erlauben Sie Browser- und Betriebssystem-Dialogen, den Nutzer wie vorgesehen zu benachrichtigen. Unterdrücken Sie keine Warnungen des Browsers oder des Betriebssystems an den Nutzer, insbesondere solche, die den Nutzer über Änderungen an seinem Browser oder Betriebssystem informieren.
- Wir empfehlen Ihnen, Ihren Code zu signieren. Obwohl eine unsignierte Binärdatei kein Grund ist, Ihre Binärdatei als unerwünschte Software zu kennzeichnen, empfehlen wir, dass Programme eine gültige und verifizierte Codesignatur einer Codesignatur-Autorität besitzen, die verifizierbare Herausgeberinformationen präsentiert.
- Beeinträchtigen Sie nicht die Sicherheits- und Schutzmaßnahmen von TLS/SSL-Verbindungen. Eine Anwendung darf kein Root-Zertifizierungsstellen-Zertifikat installieren. Sie darf SSL/TLS-Verbindungen nicht abfangen, es sei denn, sie ist für Experten zum Debuggen oder Untersuchen von Software konzipiert. Weitere Details finden Sie im entsprechenden Google Security Blog-Beitrag.
- Schützen Sie Nutzerdaten. Software, einschließlich mobiler Apps, darf private Nutzerdaten nur dann an Server übertragen, wenn dies für die Funktionalität der App relevant ist, und diese Übertragungen müssen dem Nutzer gegenüber offengelegt und verschlüsselt sein.
- Richten Sie keinen Schaden an. Ihre Binärdatei muss das Browser-Erlebnis des Nutzers respektieren und darf es nicht beeinträchtigen. Stellen Sie sicher, dass Ihre herunterladbaren Binärdateien die folgenden allgemeinen Richtlinien einhalten:
- Unterbrechen Sie nicht die Zurücksetzungsfunktion des Browsers. Lesen Sie mehr über den Button zum Zurücksetzen der Browsereinstellungen in Chrome.
- Umgehen oder unterdrücken Sie nicht die UI-Kontrolle des Browsers oder Betriebssystems für Einstellungsänderungen. Ihr Programm muss dem Nutzer eine ordnungsgemäße Benachrichtigung und Kontrolle über Einstellungsänderungen bieten, die im Browser auftreten. Verwenden Sie die Settings API, um Chrome-Einstellungen zu ändern (siehe diesen Chromium-Blogbeitrag zum Thema Schutz von Benutzereinstellungen unter Windows mit der neuen Settings API).
- Verwenden Sie eine Erweiterung, um die Funktionalität von Google Chrome zu ändern, anstatt das Browserverhalten durch andere programmatische Mittel zu verändern. Ihr Programm darf beispielsweise keine DLLs (dynamisch verknüpfte Bibliotheken) verwenden, um Anzeigen in den Browser einzuschleusen, keine Proxys einsetzen, die den Datenverkehr abfangen, keinen Layered Service Provider verwenden, um Nutzeraktionen abzufangen, oder durch Patchen der Chrome-Binärdatei neue UI in jede Webseite einfügen.
- Ihre Produkt- und Komponentenbeschreibungen dürfen dem Nutzer keine Angst machen und/oder keine falschen, irreführenden Behauptungen aufstellen. Ihr Produkt darf beispielsweise keine falschen Behauptungen darüber aufstellen, wie sich das System in einem kritischen Sicherheitszustand befindet oder mit Viren infiziert ist. Programme wie Registry-Cleaner dürfen keine alarmierenden Nachrichten über den Zustand des Computers oder Geräts eines Nutzers anzeigen und behaupten, sie könnten den PC des Nutzers optimieren.
- Gestalten Sie den Deinstallationsprozess auffindbar, einfach und nicht bedrohlich. Ihr Programm muss klar gekennzeichnete Anweisungen enthalten, um den Browser und/oder das System auf seine vorherigen Einstellungen zurückzusetzen. Das Deinstallationsprogramm muss alle Komponenten entfernen und den Nutzer nicht davon abhalten, den Deinstallationsprozess fortzusetzen, beispielsweise durch die Behauptung potenzieller negativer Auswirkungen auf das System oder die Privatsphäre des Nutzers, wenn die Software deinstalliert wird.
- Suchen Sie sich gute Partner. Wenn Ihre Software andere Softwarekomponenten bündelt, sind Sie dafür verantwortlich sicherzustellen, dass keine dieser Komponenten gegen eine der Empfehlungen verstößt.
Richtlinien für Chrome-Erweiterungen
- Alle Erweiterungen müssen offengelegt und in Chrome installiert werden, um richtlinienkonform zu sein. Erweiterungen müssen im Chrome Web Store gehostet werden, standardmäßig deaktiviert sein und den Richtlinien des Chrome Web Store entsprechen (einschließlich der Single-Purpose-Richtlinie). Erweiterungen, die von einem Programm installiert werden, müssen den autorisierten Chrome-Erweiterungs-Installationsablauf verwenden, der den Nutzer dazu auffordert, sie innerhalb von Chrome zu aktivieren. Erweiterungen dürfen keine Chrome-Dialoge unterdrücken, die den Nutzer auf Einstellungsänderungen hinweisen.
- Weisen Sie Nutzer an, wie eine Chrome-Erweiterung entfernt wird. Eine gute Nutzererfahrung bedeutet, dass bei der Deinstallation eines Programms auch alles entfernt wird, was zusammen damit installiert wurde. Der Deinstallationsablauf enthält Anweisungen für den Nutzer, die Erweiterung selbst zu deaktivieren und zu löschen.
- Wenn Ihre Binärdatei ein Browser-Add-on installiert oder Standard-Browsereinstellungen ändert, muss sie den vom Browser unterstützten Installationsablauf und die API befolgen. Wenn die Binärdatei beispielsweise eine Chrome-Erweiterung installiert, muss diese im Chrome Web Store gehostet werden und die Developer Program Policies von Chrome einhalten. Ihre Binärdatei wird als Malware identifiziert, wenn sie eine Chrome-Erweiterung unter Verstoß gegen die Richtlinie für alternative Chrome-Erweiterungs-Distributionsoptionen installiert.
- Lesen Sie mehr über stille Installationen im Chromium Blog und in unserem Online Security Blog.
- Lesen Sie, wie man Erweiterungen im Chrome Web Store veröffentlicht.
Richtlinien für mobile Anwendungen
Informieren Sie Nutzer über Ihre Absicht, ihre Daten zu sammeln. Geben Sie Nutzern die Möglichkeit, der Erfassung ihrer Daten zuzustimmen, bevor Sie mit der Erfassung und dem Senden vom Gerät aus beginnen, einschließlich Daten über Drittanbieterkonten, E-Mail, Telefonnummer, installierte Apps und Dateien auf dem Mobilgerät. Stellen Sie sicher, dass Sie alle persönlichen oder sensiblen Nutzerdaten, die Sie sammeln, sicher behandeln, einschließlich der Übertragung mittels moderner Kryptografie (z. B. über HTTPS). Für Nicht-Play-Apps müssen Sie Ihre Datenerfassung dem Nutzer in der App offenlegen. Für Google Play-Apps muss die Offenlegung der Richtlinie von Play entsprechen. Sammeln Sie keine Daten, die über die veröffentlichte Nutzung Ihrer Anwendung hinausgehen.
- Geben Sie sich nicht als eine andere Marke oder App aus. Verwenden Sie keine unangemessenen oder nicht autorisierten Bilder oder Designs, die einer anderen Marke oder App ähneln, auf eine Weise, die den Nutzer wahrscheinlich verwirrt.
- Halten Sie alle Inhalte im Kontext der App. Apps dürfen andere Apps und die Nutzbarkeit des Geräts nicht beeinträchtigen. Apps dürfen dem Nutzer keine Anzeigen oder zusätzlichen Inhalte außerhalb des Kontexts oder der Funktion der App selbst anzeigen, ohne die informierte Zustimmung des Nutzers einzuholen und eine klare Zuordnung der Quelle der Anzeigen überall dort einzufügen, wo diese Anzeigen erscheinen.
- Die App muss die dem Nutzer gemachten Versprechen einhalten. Alle beworbenen Funktionen müssen dem Nutzer in der App zur Verfügung stehen. Apps können App-Inhalte aktualisieren, dürfen jedoch keine zusätzlichen Apps herunterladen, ohne die informierte Zustimmung des Nutzers einzuholen.
- Halten Sie das Verhalten transparent. Apps dürfen andere Apps oder deren Verknüpfungen nicht deinstallieren oder ersetzen, es sei denn, dies ist der erklärte Zweck der App. Die Deinstallation muss klar und vollständig sein. Apps dürfen keine Eingabeaufforderungen des Geräte-Betriebssystems oder anderer Apps nachahmen.
Apps, die über Google Play vertrieben werden, müssen die Developer Program Policies und die Developer Distribution Agreement einhalten, die zusätzliche Anforderungen enthalten.
Wenn Sie Search Console-Nutzer sind und Probleme mit anhaltenden oder nicht behebbaren Sicherheitsproblemen auf Ihrer Website haben, können Sie uns dies mitteilen.
So setzen wir das um
Malware warnings remove a site from results almost immediately. We include this in incident response planning for clients with older platforms, since detection speed determines how much traffic is lost.
Verwandte Leistungen