Hacked content, sitenizin güvenliğindeki açıklar nedeniyle izniniz olmadan sitenize yerleştirilen her türlü içeriktir. Kullanıcılarımızı korumak ve arama sonuçlarımızın bütünlüğünü sağlamak amacıyla Google, hacked content’i arama sonuçlarımızın dışında tutmak için elinden geleni yapar. Hacked content kullanıcılarımıza kötü arama sonuçları sunar ve cihazlarına potansiyel olarak kötü amaçlı içerik yükleyebilir. Sitenizi güvende tutmanızı ve bulduğunuz hacked content’i temizlemenizi öneririz.https://www.youtube.com/embed/_e66dUipkss?origin=https%3A%2F%2Fdevelopers.google.com&video-id=_e66dUipkss&enablejsapi=1&widgetid=1
Enjekte edilen içerik: Hackerlar web sitenize erişim sağladıklarında, sitenizdeki mevcut sayfalara kötü amaçlı içerik enjekte etmeye çalışabilirler. Bu durum genellikle doğrudan siteye veya iframe’lere enjekte edilen kötü amaçlı JavaScript biçiminde gerçekleşir.
Eklenen içerik: Bazen güvenlik açıkları nedeniyle hackerlar, sitenize spam veya kötü amaçlı içerik barındıran yeni sayfalar ekleyebilirler. Bu sayfalar genellikle arama motorlarını manipüle etmeyi amaçlar. Mevcut sayfalarınızda hacklenme belirtileri görülmeyebilir ancak bu yeni oluşturulan sayfalar site ziyaretçilerinize veya arama sonuçlarındaki performansınıza zarar verebilir.
Gizli içerik: Hackerlar, sitenizdeki mevcut sayfaları ustaca manipüle etmeye de çalışabilirler. Amaçları, arama motorlarının görebildiği ancak sizin ve kullanıcılarınızın fark etmesinin daha zor olabileceği içerikleri sitenize eklemektir. Bu, CSS veya HTML kullanarak bir sayfaya gizli bağlantılar veya gizli metinler eklemeyi ya da cloaking gibi daha karmaşık değişiklikleri içerebilir.
Yönlendirmeler: Hackerlar, web sitenize bazı kullanıcıları zararlı veya spam içerikli sayfalara yönlendiren kötü amaçlı kodlar enjekte edebilirler. Yönlendirme türü bazen yönlendiren kaynağa (referrer), kullanıcı aracısına (user agent) veya cihaza bağlıdır. Örneğin, Google arama sonuçlarındaki bir URL’ye tıklamak sizi şüpheli bir sayfaya yönlendirebilir ancak aynı URL’yi doğrudan tarayıcıdan ziyaret ettiğinizde herhangi bir yönlendirme gerçekleşmeyebilir.
Hacked siteleri düzeltme
Bir Search Console kullanıcısıysanız ve sitenizde kalıcı veya düzeltilemez güvenlik sorunları yaşıyorsanız, bize bildirebilirsiniz.
Kötü amaçlı yazılım ve istenmeyen yazılımlar
Google, web sitelerinin kullanıcı deneyimini olumsuz etkileyen yazılımlar veya indirilebilir yürütülebilir dosyalar barındırıp barındırmadığını kontrol eder. Kötü amaçlı yazılımlar ve istenmeyen yazılımlar, indirilebilir ikili dosyalar veya web sitesinde çalışan ve site ziyaretçilerini etkileyen uygulamalardır. Sitenizde barındırılan şüpheli dosyaların listesini Güvenlik Sorunları raporunda görebilirsiniz.
Kötü amaçlı yazılım nedir?
Kötü amaçlı yazılım, bir bilgisayara, mobil cihaza, üzerinde çalışan yazılıma veya kullanıcılarına zarar vermek için özel olarak tasarlanmış her türlü yazılım veya mobil uygulamadır. Kötü amaçlı yazılımlar; kullanıcının izni olmadan yazılım yükleme ve virüs gibi zararlı yazılımlar yükleme gibi kötü niyetli davranışlar sergiler. Web sitesi sahipleri bazen indirilebilir dosyalarının kötü amaçlı yazılım olarak kabul edildiğini fark etmezler, bu nedenle bu ikili dosyalar farkında olmadan barındırılıyor olabilir.
Google’ın kullanıcıları kötü amaçlı indirmelerden nasıl koruduğu hakkında daha fazla bilgi için Google Çevrimiçi Güvenlik Blogumuzdaki “Kullanıcıları kötü amaçlı indirmelerden koruma” başlıklı yazımıza bakın.
İstenmeyen yazılım nedir?
İstenmeyen yazılım; aldatıcı, beklenmedik veya kullanıcının tarama ya da bilgisayar deneyimini olumsuz etkileyen davranışlarda bulunan bir yürütülebilir dosya veya mobil uygulamadır. Örnekler arasında ana sayfanızı veya diğer tarayıcı ayarlarınızı istemediğiniz ayarlarla değiştiren yazılımlar ya da uygun bir açıklama yapmadan özel ve kişisel bilgileri sızdıran uygulamalar yer alır.
Google’ın kullanıcıları istenmeyen yazılımlardan nasıl koruduğu hakkında daha fazla bilgi için Google Çevrimiçi Güvenlik Blogumuzdaki “Aradığınız indirme bu değil…” başlıklı yazımıza bakın. Güvenlik Sorunları raporunda “Kötü amaçlı yazılım”, açık bir kullanıcı eylemi olmadan çalışan web tabanlı kötü amaçlı yazılımları ifade eder. “Zararlı indirmeler” ise kullanıcı tarafından açıkça indirilmesi gereken kötü amaçlı yazılım veya istenmeyen yazılım indirmelerini ifade eder.
Sorunu çözme
Sitenizin veya uygulamanızın yönergelere uygun olduğundan emin olun, ardından Güvenlik Sorunları raporunda bir inceleme talebinde bulunabilirsiniz.
Yönergeler
İstenmeyen Yazılım Politikası’nı ihlal etmediğinizden emin olun ve burada verilen yönergeleri izleyin. Bu liste kapsamlı olmasa da, bu davranışlar uygulamaların ve web sitelerinin indirme ve ziyaret sırasında kullanıcılara uyarı göstermesine neden olabilir. Sitenizde barındırılan şüpheli dosyaların listesini Güvenlik Sorunları raporunda görebilirsiniz.
Kendinizi yanlış tanıtmayın
Kullanıcıları bir yazılımın amacı ve niyeti hakkında doğru şekilde bilgilendirin. Kullanıcılar, neyin indirileceğini açıkça belirten doğru bir reklama tıklayarak, neyin indirileceği konusunda doğru bilgiye sahip olarak yazılımı kasıtlı bir şekilde indirebilmelidir. Kullanıcıyı indirmeye yönlendiren reklamlar aldatıcı veya yanlış olmamalıdır; örneğin: Reklamını yaptığı yazılımı tanımlamadan sadece “İndir” veya “Oynat” kelimelerini içeren bir reklam.
Yayıncının web sitesinin görünümünü ve tarzını taklit eden ve içerik (örneğin bir film) sunduğunu iddia edip bunun yerine alakasız bir yazılıma yönlendiren bir reklam.
Reklamda belirtildiği gibi davranın. Programınızın işlevselliği ve niyetleri konusunda net olduğundan emin olun. Programınız kullanıcı verilerini topluyorsa veya kullanıcının tarayıcısına reklam enjekte ediyorsa, bu davranışları net bir dille paketleyin ve bunları önemsiz özellikler olarak göstermeyin.
Yazılımınız tarafından hangi tarayıcı ve sistem değişikliklerinin yapılacağını kullanıcıya açık ve net bir şekilde açıklayın. Kullanıcıların tüm önemli kurulum seçeneklerini ve değişiklikleri gözden geçirmesine ve onaylamasına izin verin. Programınızın ana kullanıcı arayüzü, ikili dosyanın bileşenlerini ve temel işlevlerini açıkça açıklamalıdır. İkili dosya, kullanıcının paketlenmiş bileşenlerin kurulumunu atlaması için kolay bir yol sunmalıdır. Örneğin, bu seçenekleri gizlemek veya zor görünen metinler kullanmak iyi bir açıklama değildir.
Onayları yalnızca yetkili olduğunuzda kullanın. Bir ürünü meşrulaştırmak veya desteklemek için diğer şirketlerin logolarını yetkisiz bir şekilde kullanmayın. Devlet logolarını izinsiz kullanmayın.
Kullanıcıyı korkutmayın. Yazılım, kullanıcının makinesinin durumunu yanlış temsil etmemelidir; örneğin sistemin kritik bir güvenlik durumunda olduğunu veya virüs bulaştığını iddia ederek. Yazılım, sağlamadığı veya sağlayamayacağı bir hizmeti (örneğin “bilgisayarınızı hızlandırın”) sunduğunu iddia etmemelidir. Örneğin, “ücretsiz” bilgisayar temizleyicileri ve optimize edicileri, reklamı yapılan hizmetler ve bileşenler ödeme gerektirmiyorsa bu şekilde reklamı yapılmamalıdır.
Yazılım yönergeleri
Programınız Chrome ayarlarını değiştiriyorsa Google Ayarlar API’sini kullanın. Kullanıcının varsayılan arama ayarlarında, başlangıç sayfasında veya yeni sekme sayfasında yapılan tüm değişiklikler, bir Chrome uzantısının kullanımını ve uyumlu bir uzantı yükleme akışını gerektiren Chrome Ayarları Geçersiz Kılma API’si aracılığıyla yapılmalıdır.
Tarayıcı ve işletim sistemi diyaloglarının kullanıcıyı amaçlandığı gibi uyarmasına izin verin. Tarayıcıdan veya işletim sisteminden gelen, özellikle kullanıcıyı tarayıcı veya işletim sistemi değişiklikleri hakkında bilgilendiren uyarıları engellemeyin.
Kodunuzu imzalamanızı öneririz. İmzalanmamış bir ikili dosya, ikili dosyanızın istenmeyen yazılım olarak işaretlenmesi için bir neden olmasa da, programların doğrulanabilir yayıncı bilgileri sunan bir kod imzalama yetkilisi tarafından verilmiş geçerli ve doğrulanmış bir kod imzasına sahip olmasını öneririz.
TLS/SSL bağlantıları tarafından sağlanan güvenlik ve koruma önlemlerini düşürmeyin. Bir uygulama kök sertifika yetkilisi sertifikası yükleyemez. Yazılımda hata ayıklamak veya araştırma yapmak için uzmanlara yönelik tasarlanmadıkça SSL/TLS bağlantılarını kesemez. Daha fazla ayrıntı için ilgili Google Güvenlik Blogu gönderisine bakın.
Kullanıcı verilerini koruyun. Mobil uygulamalar da dahil olmak üzere yazılımlar, özel kullanıcı verilerini yalnızca uygulamanın işlevselliği ile ilgili olduğu durumlarda sunuculara iletmeli ve bu iletimler hem kullanıcıya açıklanmalı hem de şifrelenmelidir.
Zarar vermeyin. İkili dosyanız kullanıcının tarama deneyimine saygı duymalı ve zarar vermemelidir. İndirilebilir ikili dosyalarınızın aşağıdaki genel politikalara uyduğundan emin olun: Tarayıcının sıfırlama işlevini bozmayın. Chrome’daki tarayıcı ayarlarını sıfırla düğmesi hakkında bilgi edinin.
Ayarlar değişiklikleri için tarayıcının veya işletim sisteminin kullanıcı arayüzü kontrolünü atlamayın veya engellemeyin. Programınız, tarayıcıda meydana gelen ayarlar değişiklikleri konusunda kullanıcılara uygun bildirim ve kontrol sağlamalıdır. Chrome ayarlarını değiştirmek için Ayarlar API’sini kullanın (bu Chromium Blog gönderisine bakın).
Google Chrome işlevselliğini değiştirmek için diğer programatik yollarla tarayıcı davranışı değişikliğine neden olmak yerine bir uzantı kullanın. Örneğin, programınız tarayıcıya reklam enjekte etmek için DLL’leri (dinamik bağlantılı kütüphaneler) kullanmamalı, trafiği kesen proxy’ler dağıtmamalı, kullanıcı eylemlerini kesmek için Katmanlı Hizmet Sağlayıcı kullanmamalı veya Chrome ikili dosyasını yamalayarak her web sayfasına yeni kullanıcı arayüzü eklememelidir.
Ürün ve bileşen açıklamalarınız kullanıcıyı korkutmamalı ve/veya yanlış, yanıltıcı iddialarda bulunmamalıdır. Örneğin, ürününüz sistemin kritik bir güvenlik durumunda olduğu veya virüs bulaştığı hakkında yanlış iddialarda bulunmamalıdır. Kayıt defteri temizleyicileri gibi programlar, kullanıcının bilgisayarının veya cihazının durumu hakkında endişe verici mesajlar göstermemeli ve kullanıcının bilgisayarını optimize edebileceklerini iddia etmemelidir.
Kaldırma işlemini bulunabilir, basit ve tehdit edici olmayan bir hale getirin. Programınız, tarayıcıyı ve/veya sistemi önceki ayarlarına döndürmek için açıkça etiketlenmiş talimatlara sahip olmalıdır. Kaldırma aracı tüm bileşenleri kaldırmalı ve yazılım kaldırılırsa kullanıcının sisteminde veya gizliliğinde olası olumsuz etkiler olacağını iddia ederek kullanıcının kaldırma işlemine devam etmesini engellememelidir.
İyi bir şirketle çalışın. Yazılımınız başka yazılım bileşenlerini paketliyorsa, bu bileşenlerin hiçbirinin önerilerden hiçbirini ihlal etmediğinden emin olmaktan siz sorumlusunuz.
Chrome uzantısı yönergeleri
Tüm uzantıların politikaya uygun olması için Chrome’da açıklanması ve yüklenmesi gerekir. Uzantılar Chrome Web Mağazası’nda barındırılmalı, varsayılan olarak devre dışı bırakılmalı ve Chrome Web Mağazası politikalarına (tek amaç politikası dahil) uygun olmalıdır. Bir programdan yüklenen uzantılar, kullanıcıyı Chrome içinde bunları etkinleştirmeye yönlendirecek olan yetkili Chrome Uzantıları yükleme akışını kullanmalıdır. Uzantılar, kullanıcıyı ayarlar değişiklikleri konusunda uyaran Chrome diyaloglarını engelleyemez.
Kullanıcılara bir Chrome Uzantısının nasıl kaldırılacağını öğretin. İyi bir kullanıcı deneyimi, kullanıcı bir programı kaldırdığında onunla birlikte yüklenen her şeyin de kaldırılmasıdır. Kaldırma akışı, kullanıcının uzantıyı kendisinin devre dışı bırakması ve silmesi için talimatlar içerir.
İkili dosyanız bir tarayıcı eklentisi yüklüyorsa veya varsayılan tarayıcı ayarlarını değiştiriyorsa, tarayıcı destekli yükleme akışını ve API’yi izlemelidir. Örneğin, ikili dosya bir Chrome uzantısı yüklüyorsa, Chrome Web Mağazası’nda barındırılmalı ve Chrome Geliştirici Programı Politikaları’na uymalıdır. İkili dosyanız, Chrome Alternatif Uzantı Dağıtım Seçenekleri politikasını ihlal ederek bir Chrome uzantısı yüklerse kötü amaçlı yazılım olarak tanımlanacaktır. Chromium Blog’da ve Çevrimiçi Güvenlik Blogumuzda sessiz kurulumlar hakkında bilgi edinin.
Mobil uygulama yönergeleri
Kullanıcıları verilerini toplama niyetiniz hakkında bilgilendirin. Üçüncü taraf hesapları, e-posta, telefon numarası, yüklü uygulamalar ve mobil cihazdaki dosyalar dahil olmak üzere, cihazdan veri toplamaya ve göndermeye başlamadan önce kullanıcılara verilerinin toplanmasını kabul etme fırsatı verin. Topladığınız kişisel veya hassas kullanıcı verilerini, modern şifreleme kullanılarak (örneğin HTTPS üzerinden) iletilmesi de dahil olmak üzere güvenli bir şekilde işlediğinizden emin olun. Play dışı uygulamalar için, veri toplama işleminizi uygulamada kullanıcıya açıklamanız gerekir. Google Play uygulamaları için açıklama, Play politikasına uygun olmalıdır. Uygulamanızın yayınlanmış kullanımının ötesine geçen verileri toplamayın.
Başka bir markayı veya uygulamayı taklit etmeyin. Kullanıcıyı yanıltması muhtemel bir şekilde başka bir marka veya uygulamaya benzer uygunsuz veya yetkisiz görseller veya tasarımlar kullanmayın.
Tüm içeriği uygulama bağlamında tutun. Uygulamalar diğer uygulamalara ve cihazın kullanılabilirliğine müdahale etmemelidir. Uygulamalar, kullanıcıdan bilgilendirilmiş onay almadan ve bu reklamların göründüğü her yerde reklamların kaynağının net bir şekilde belirtilmesini sağlamadan, uygulamanın kendi bağlamı veya işlevi dışında kullanıcıya reklam veya ek içerik göstermemelidir.
Uygulama, kullanıcıya verilen sözleri yerine getirmelidir. Reklamı yapılan tüm işlevler uygulamada kullanıcıya sunulmalıdır. Uygulamalar uygulama içeriğini güncelleyebilir ancak kullanıcıdan bilgilendirilmiş onay almadan ek uygulamalar indirmemelidir.
Davranışı şeffaf tutun. Uygulamalar, uygulamanın belirtilen amacı bu değilse, diğer uygulamaları veya kısayollarını kaldırmamalı veya değiştirmemelidir. Kaldırma işlemi net ve eksiksiz olmalıdır. Uygulamalar, cihaz işletim sisteminden veya diğer uygulamalardan gelen istemleri taklit etmemelidir.
Google Play aracılığıyla dağıtılan uygulamalar, ek gereksinimleri olan Geliştirici Programı Politikaları ve Geliştirici Dağıtım Sözleşmesi’ne uymalıdır.
Bir Search Console kullanıcısıysanız ve sitenizde kalıcı veya düzeltilemez güvenlik sorunları yaşıyorsanız, bize bildirebilirsiniz.
Kötü amaçlı yazılım bulaşmasını önleme
Kötü amaçlı yazılımdan kurtulmanın bedeli sonsuz bir uyanıklıktır. Bu makale, kötü amaçlı yazılım bulaşmasını önlemek için ipuçları ve işaretçiler içerir. Ancak, hiçbir şekilde kapsamlı değildir ve Google, web sitesi sahiplerini daha kapsamlı araştırmalar yapmaya da teşvik eder.
Site sağlığınızı izleme
Google’ın sitenizde hangi sayfaları bulduğunu görmek için site: arama operatörü ile Google’da bir arama yapın. Birinin sitenize beklenmedik sayfalar veya içerikler ekleyip eklemediğini görmek için bunu periyodik olarak yapmak her zaman iyi bir fikirdir. Sitenizde bilinmeyen sayfalar veya yazmadığınız konular görürseniz, hacklenmiş olabilirsiniz. site: arama operatörüne henüz aşina değilseniz, bu, aramanızı belirli bir siteyle sınırlamanın bir yoludur. Örneğin, site:developers.google.com araması yalnızca Google Geliştiriciler sitesinden sonuçlar döndürür.
Güvenlik Sorunları raporu, Google’ın sitenizde tanımladığı tüm hacked sayfaları ve sorunun nasıl düzeltileceğine dair talimatları gösterir.
Google sitenizde kötü amaçlı yazılım tespit ederse, Search Console’daki mesaj panelinde bir bildirim görürsünüz. Hızlı bir şekilde haberdar olmak için mesajlarınızın e-posta hesabınıza iletilmesini sağlayabilirsiniz.
Güvenlik kontrol listesi
Tüm web sitesi sahipleri
Üçüncü taraf içerik sağlayıcılarını çok dikkatli seçin. Sitenizdeki üçüncü taraf uygulamaların ve reklamların güvenilir ve meşru kaynaklardan olduğundan emin olun. Güvenilir ve meşru bir kaynak, web sitesinde destek ve iletişim bilgileri sağlar.
Destek için barındırma şirketinizle veya yayıncılık platformunuzla iletişime geçin. Çoğu şirketin yardımcı ve duyarlı destek grupları ve/veya güvenlik sayfaları vardır. Bir güvenlik sayfasının veya sitesinin RSS beslemesi varsa, güncel kaldığınızdan emin olmak için buna abone olun.
Tüm bilgisayarlarınızı güvende tutun. Özellikle bir web sitesi üzerinde çalışırken, yerel iş istasyonunuzun güncel yazılıma sahip olduğundan, virüslerden, truva atlarından veya benzeri kötü amaçlı yazılımlardan temizlendiğinden ve yakın zamanda güncellenmiş antivirüs yazılımının yüklü olduğundan emin olun.
Sunucu erişimi olan web sitesi sahipleri
Sunucu yapılandırmanızı kontrol edin. Apache’nin sitesinde bazı güvenlik yapılandırma ipuçları, Microsoft’un ise IIS için teknik merkez kaynakları vardır. Bu ipuçlarından bazıları dizin izinleri, sunucu tarafı içermeleri, kimlik doğrulama ve şifreleme hakkında bilgiler içerir.
.htaccess dosyanızın (veya web sitesi platformunuza bağlı olarak diğer erişim kontrol mekanizmalarının) bir yedek kopyasını alın. Aşağıdakiler başarısız olursa kurtarmak için yedek dosyanızı kullanın. İşiniz bittiğinde yedek dosyayı sildiğinizden emin olun.
En son yazılım güncellemeleri ve yamalarla güncel kalın. Web sitesi oluşturmayı kolaylaştıran birçok araç vardır, ancak her biri istismar edilme riski ekler. Birçok web sitesi sahibi için yaygın bir tuzak, web sitelerine bir forum veya blog yükleyip sonra onu unutmaktır. Arabanızı bakıma götürmek gibi, yüklediğiniz tüm yazılım programları için en son güncellemelere sahip olduğunuzdan emin olmak önemlidir. Web siteniz için kullanılan tüm yazılımların ve eklentilerin bir listesini yapın ve sürüm numaralarını ve güncellemeleri takip edin. Titiz olsanız ve tüm web sitesi bileşenlerinizi güncel tutsanız bile, web barındırıcınız en son işletim sistemi yamalarını yüklemediyse yine de savunmasız olabilirsiniz. Bu sorun sadece küçük siteleri etkilemez; bankaların, spor takımlarının, kurumsal ve devlet web sitelerinin web sitelerinde uyarılar olmuştur.
Günlük dosyalarınızı gözlemleyin. Bunu bir alışkanlık haline getirmenin birçok harika faydası vardır, bunlardan biri de artan güvenliktir. Örneğin, alışılmadık URL parametreleri ( =http: veya =// gibi) veya sitenizdeki yönlendirme URL’lerine gelen trafik artışları, bir hackerın açık yönlendirmeleri istismar ettiğini gösterebilir. Ayrıca, hackerların genellikle günlük dosyalarını değiştirmeye çalıştığını unutmayın. Bu dosyaları saldırılardan korumak için önlemler alın. Örneğin, bu dosyaları varsayılan konumlarından taşıyarak hackerların onları bulmasını zorlaştırabilirsiniz.
Sitenizi yaygın güvenlik açıkları için kontrol edin. Açık izinlere sahip dizinlere sahip olmaktan kaçının. Bu, evinizin ön kapısını ardına kadar açık bırakmak gibidir. Ayrıca herhangi bir XSS (siteler arası komut dosyası çalıştırma) ve SQL enjeksiyonu güvenlik açığı olup olmadığını kontrol edin.
Güvenli protokoller kullanın. Google, telnet veya FTP gibi düz metin protokolleri yerine veri aktarımı için SSH ve SFTP kullanılmasını önerir. SSH ve SFTP şifreleme kullanır ve çok daha güvenlidir.
En son güvenlik haberlerini takip edin. Google Güvenlik Blogu, çevrimiçi güvenlik ve emniyet hakkında yararlı bilgilerin yanı sıra diğer kaynaklara işaretçiler sağlar. Devlet sitesi US-CERT (Amerika Birleşik Devletleri Bilgisayar Acil Durum Hazırlık Ekibi), teknik güvenlik uyarıları ve ipuçları sağlar.
Bir Search Console kullanıcısıysanız ve sitenizde kalıcı veya düzeltilemez güvenlik sorunları yaşıyorsanız, bize bildirebilirsiniz.
Sosyal mühendislik (kimlik avı ve aldatıcı siteler)
Sosyal mühendislik, ziyaretçileri gizli bilgileri ifşa etmek veya yazılım indirmek gibi tehlikeli bir şey yapmaya kandıran içeriktir. Google, web sitenizin sosyal mühendislik içeriği barındırdığını tespit ederse, Chrome tarayıcısı ziyaretçiler sitenizi görüntülediğinde “İleride aldatıcı site var” uyarısı gösterebilir. Sitenizdeki herhangi bir sayfanın sosyal mühendislik saldırıları içerdiğinden şüphelenilip şüphelenilmediğini Güvenlik Sorunları raporunu ziyaret ederek kontrol edebilirsiniz.
Sosyal mühendislik nedir?
Sosyal mühendislik saldırısı, bir web kullanıcısının çevrimiçi olarak tehlikeli bir şey yapmaya kandırılmasıdır.
Kimlik avı: Site, kullanıcıları kişisel bilgilerini (örneğin şifreler, telefon numaraları veya sosyal güvenlik numaraları) ifşa etmeye kandırır. Bu durumda içerik, güvenilir bir varlık gibi davranır veya görünür ve hissettirir; örneğin bir tarayıcı, işletim sistemi, banka veya devlet kurumu.
Aldatıcı içerik: İçerik, sizi yalnızca güvenilir bir varlık için yapacağınız bir şeyi yapmaya kandırmaya çalışır; örneğin bir şifre paylaşmak, teknik desteği aramak, yazılım indirmek veya içerik, cihaz yazılımının güncel olmadığını iddia eden ve kullanıcıları istenmeyen yazılımlar yüklemeye teşvik eden bir reklam içerir.
Yetersiz etiketlenmiş üçüncü taraf hizmetleri: Üçüncü taraf hizmeti, başka bir varlık adına bir site veya hizmet işleten kişidir. Siz (üçüncü taraf), ilişkiyi netleştirmeden başka bir (birinci) taraf adına bir site işletiyorsanız, bu sosyal mühendislik olarak işaretlenebilir. Örneğin, siz (birinci taraf) siteniz için bağışları yönetmek üzere bir bağış yönetimi web sitesi (üçüncü taraf) kullanan bir yardım kuruluşu web sitesi işletiyorsanız, bağış sitesi o yardım kuruluşu sitesi adına hareket eden bir üçüncü taraf platformu olduğunu açıkça belirtmelidir, aksi takdirde sosyal mühendislik olarak kabul edilebilir.
Google Güvenli Tarama, kullanıcıları sürekli olarak sosyal mühendislik yapan sayfaları ziyaret etmeden önce uyararak web kullanıcılarını korur.
Güvenilir bir varlık gibi davranmak veya görünmek, kendi cihazınız veya tarayıcınız ya da web sitesinin kendisi gibi, veya
Sizi yalnızca güvenilir bir varlık için yapacağınız bir şeyi yapmaya kandırmaya çalışmak, şifre paylaşmak veya bir teknik destek numarasını aramak veya yazılım indirmek gibi.
Gömülü içerikte sosyal mühendislik
Sosyal mühendislik, genellikle reklamlarda olmak üzere, aksi takdirde iyi huylu web sitelerine gömülü içeriklerde de görünebilir. Gömülü sosyal mühendislik içeriği, ana sayfa için bir politika ihlalidir.
Bazen gömülü sosyal mühendislik içeriği, örneklerde gösterildiği gibi ana sayfadaki kullanıcılar tarafından görülebilir. Diğer durumlarda, ana site görünür reklamlar içermez ancak kullanıcıları pop-up’lar, pop-under’lar veya diğer yönlendirme türleri aracılığıyla sosyal mühendislik sayfalarına yönlendirir. Her iki durumda da, bu tür gömülü sosyal mühendislik içeriği, ana sayfa için bir politika ihlali ile sonuçlanacaktır.
Ama ben sosyal mühendislik yapmıyorum!
Aldatıcı sosyal mühendislik içeriği, resimler, diğer üçüncü taraf bileşenleri veya reklamlar gibi sayfaya gömülü kaynaklar aracılığıyla dahil edilebilir. Bu tür aldatıcı içerikler, site ziyaretçilerini istenmeyen yazılımlar indirmeye kandırabilir.
Ek olarak, hackerlar masum sitelerin kontrolünü ele geçirebilir ve bunları sosyal mühendislik içeriğini barındırmak veya dağıtmak için kullanabilirler. Hacker, sitenin içeriğini değiştirebilir veya genellikle ziyaretçileri kredi kartı numaraları gibi kişisel bilgileri vermeye kandırmak amacıyla siteye ek sayfalar ekleyebilir. Sitenizin sosyal mühendislik içeriği barındıran veya dağıtan bir site olarak tanımlanıp tanımlanmadığını Search Console’daki Güvenlik Sorunları raporunu kontrol ederek öğrenebilirsiniz.
Sosyal mühendislik ihlali örnekleri
Aldatıcı içerik örnekleri
Aldatıcı URL’ye dikkat edin. Bunun gibi diğer kimlik avı siteleri, sizi kredi kartı bilgileri gibi diğer kişisel bilgileri vermeye kandırabilir. Kimlik avı siteleri tam olarak gerçek site gibi görünebilir; bu nedenle URL’nin doğru olduğundan emin olmak için adres çubuğuna bakın ve ayrıca web sitesinin https:// ile başladığını kontrol edin.
Aldatıcı reklam örnekleri
İşte gömülü reklamlardaki aldatıcı içeriklere dair bazı örnekler. Bu reklamlar, reklamdan ziyade sayfa arayüzünün bir parçası gibi görünür.
Sorunu çözme
Siteniz sosyal mühendislik (aldatıcı içerik) içerdiği için işaretlenmişse, sayfanızın hiçbir uygulamayı gerçekleştirmediğinden emin olun ve ardından şu adımları izleyin:
Search Console’u kontrol edin. Sitenizin sahibi olduğunuzu ve yeni, şüpheli sahiplerin eklenmediğini doğrulayın.
Sitenizin aldatıcı içerik (sosyal mühendislik için raporlama terimi) içerdiğinin listelenip listelenmediğini görmek için Güvenlik Sorunları raporunu kontrol edin. Raporda listelenen bazı örnek işaretli URL’leri ziyaret edin, ancak web sitenize hizmet veren ağın dışındaki bir bilgisayarı kullanın (zeki hackerlar, ziyaretçinin bir web sitesi sahibi olduğunu düşünürlerse saldırılarını devre dışı bırakabilirler).
Aldatıcı içeriği kaldırın. Sitenizin sayfalarının hiçbirinin aldatıcı içerik içermediğinden emin olun. Güvenli Tarama’nın bir web sayfasını yanlışlıkla sınıflandırdığını düşünüyorsanız, bildirin.
Sitenize dahil edilen üçüncü taraf kaynakları kontrol edin. Sitenizin sayfalarındaki reklamların, resimlerin veya diğer gömülü üçüncü taraf kaynakların aldatıcı olmadığından emin olun. Reklam ağlarının sitenizin sayfalarında gösterilen reklamları döndürebileceğini unutmayın. Bu nedenle, sosyal mühendislik reklamlarının göründüğünü görebilmeniz için bir sayfayı birkaç kez yenilemeniz gerekebilir.
Bazı reklamlar mobil cihazlarda ve masaüstü bilgisayarlarda farklı görünebilir. Sitenizi hem mobil hem de masaüstü görünümlerinde görüntülemek için URL Denetleme aracını kullanabilirsiniz.
Sitenizde kullandığınız ödeme hizmetleri gibi tüm üçüncü taraf hizmetleri için üçüncü taraf hizmet yönergelerini izleyin.
İnceleme isteyin. Sitenizdeki tüm sosyal mühendislik içeriğini kaldırdıktan sonra, Güvenlik Sorunları raporunda bir güvenlik incelemesi isteyebilirsiniz. Bir incelemenin tamamlanması birkaç gün sürebilir.
Üçüncü taraf hizmet yönergeleri
Sitenize bir üçüncü taraf hizmeti dahil ederseniz, sosyal mühendislik olarak etiketlenmekten kaçınmak için aşağıdaki koşulları karşılamanızı öneririz:
Her sayfada, üçüncü taraf sitesi, kullanıcıların siteyi kimin işlettiğini anlamasını sağlayacak şekilde üçüncü taraf markasını açıkça içerir. Örneğin, sayfanın üst kısmına üçüncü taraf markasını ekleyerek.
Birinci taraf markalaması içeren her sayfada, birinci ve üçüncü taraf arasındaki ilişkiyi açıkça belirtin ve daha fazla bilgi için bir bağlantı sağlayın. Örneğin, şöyle bir ifade: Bu hizmet, Example.charities.com adına Example.com tarafından barındırılmaktadır. Daha fazla bilgi.
İyi bir kullanılabilirlik yönergesi, sayfayı tek başına görüntüleyen bir kullanıcının her zaman hangi sitede olduğunu ve birinci ile üçüncü taraf arasındaki ilişkiyi anlayıp anlamadığıdır. En iyi uygulama: Siteniz için temel bir destek hizmeti gerçekleştirmek üzere bir üçüncü tarafa ihtiyacınız varsa, en iyi uygulama bu hizmet için endüstri standardı bir üçüncü taraf kullanmaktır. Örneğin, sitenizdeki kullanıcı kimlik doğrulamasını yönetmek için kimlik doğrulamayı kendiniz yönetmek yerine OAuth kullanın.
Bir Search Console kullanıcısıysanız ve sitenizde kalıcı veya düzeltilemez güvenlik sorunları yaşıyorsanız, bize bildirebilirsiniz.
Google Güvenli Tarama Tekrarlayan İhlaller Politikası
Google Güvenli Tarama, tehlikeli sitelerde veya tehlikeli indirme dosyalarında uyarılar göstererek kullanıcıları korumaya yardımcı olur. Güvenli Tarama ayrıca web sitesi sahiplerini web siteleri kötü niyetli aktörler tarafından ele geçirildiğinde bilgilendirir ve ziyaretçilerinin daha güvende kalması için sorunu teşhis etmelerine ve çözmelerine yardımcı olur.
Kısa bir süre içinde uyumlu ve uyumsuz davranışlar arasında sürekli geçiş yapan siteler, Tekrarlayan İhlalciler olarak sınıflandırılacaktır.
Bir site Tekrarlayan İhlalci olarak belirlendiğinde, web sitesi sahibi kayıtlı Search Console e-posta adreslerine gönderilen bir e-posta ile bilgilendirilecektir. Güvenli Tarama bir siteyi Tekrarlayan İhlalci olarak belirlediğinde, web sitesi sahibi Search Console aracılığıyla ek inceleme talebinde bulunamayacaktır. Tekrarlayan İhlalci durumu 30 gün boyunca devam eder, bu sürenin sonunda web sitesi sahibi bir inceleme talebinde bulunabilecektir.