Zpět na blog
BEZPEČNOST WEBŮ

Google hlásí nebezpečný web: co to znamená a jak postupovat

Varování o nebezpečném webu dokáže během několika minut zastavit návštěvnost i objednávky. Červená stránka v Chrome odradí prakticky každého návštěvníka a upozornění ve vyhledávání sráží prokliky i na pozicích, které jinak fungují. Dobrá zpráva je, že se dá odstranit. Špatná je, že se vrátí, pokud se vyřeší jen to, co je vidět.

Tenhle text vysvětluje, co která hláška přesně znamená, jak zjistit skutečný rozsah problému a jak požádat o kontrolu tak, aby prošla napoprvé.

Které varování přesně vidíte

Google používá několik různých hlášek a každá ukazuje na jiný typ problému. Než začnete cokoli řešit, zjistěte, kterou z nich máte:

  • „Klamavá stránka před vámi“ (Deceptive site ahead) — Google vyhodnotil obsah jako phishing nebo sociální inženýrství. Typicky jde o podvržený přihlašovací formulář nebo stránku vloženou útočníkem.
  • „Stránka před vámi obsahuje malware“ (The site ahead contains malware) — na webu byl nalezen škodlivý kód, který se pokouší něco nainstalovat návštěvníkovi.
  • „Stránka před vámi obsahuje škodlivé programy“ (The site ahead contains harmful programs) — obvykle nechtěný software nebo klamavé stahování, často přes vložený reklamní skript.
  • „Nebezpečná stránka“ (Dangerous site) — červené označení v adresním řádku, které se objevuje i u již označených domén.
  • „Tento web může být napaden“ — poznámka přímo ve výsledcích vyhledávání. Web se pořád načte, ale Google už problém eviduje.

Pozor na jednu záměnu: varování „Vaše připojení není soukromé“ nebo NET::ERR_CERT_* není bezpečnostní incident, ale problém s HTTPS certifikátem. S malwarem nemá nic společného.

Jak zjistit, co přesně Google našel

Autoritativní zdroj je Google Search Console, sekce Zabezpečení a ruční akce → Bezpečnostní problémy. Uvidíte v ní typ nálezu a — což je nejcennější — příklady konkrétních URL. Google rozlišuje zejména tyto kategorie:

  • malware a nechtěný software (Malware and unwanted software),
  • sociální inženýrství, tedy phishing a klamavý obsah (Social engineering),
  • škodlivá nebo neobvyklá stahování (Harmful / Uncommon downloads),
  • napadený web s vloženým kódem, obsahem nebo adresami URL (Hacked: code / content / URL injection).

Ty ukázkové URL si uložte i s časem detekce. Je to první časové razítko incidentu a při hledání vstupního vektoru vám ušetří hodiny práce. Užitečné je také porovnat, co Google vidí, s tím, co vidíte vy — část útoků se zobrazuje jen návštěvníkům z vyhledávání nebo jen na mobilu, takže při běžné návštěvě webu vypadá všechno v pořádku.

Pokud Search Console pro doménu nemáte, je to první krok — bez ní se o výsledku kontroly nedozvíte a nemáte kam odeslat žádost o revizi.

První hodina: co udělat a čemu se vyhnout

  1. Uložte důkazy. Exportujte hlášení ze Search Console, pořiďte screenshoty a poznamenejte si čas, URL a přesné znění hlášky.
  2. Zachovejte kopii webu. Webroot, databázi a dostupné logy stáhněte dřív, než začnete mazat. I infikovaná kopie často jako jediná vysvětlí, kudy se útočník dostal dovnitř.
  3. Omezte přístupy. Zablokujte neznámé administrátory a změňte hesla k CMS, hostingu, FTP/SFTP, databázi i e-mailům — z čistého zařízení.
  4. Neodesílejte žádost o kontrolu hned. Zamítnutá žádost celý proces prodlouží. Odesílá se až po dokončení obnovy a hardeningu.
  5. Nemažte naslepo. Útočníci používají více vstupních bodů a legitimně vypadající soubory; rychlé mazání zničí důkazy, ale díru nezavře.

Kde problém obvykle je

U varování od Googlu bývá zdroj v jedné ze čtyř vrstev a je dobré je projít všechny, ne jen tu první:

  • Soubory webu — vložený JavaScript v šabloně, obfuskovaný PHP kód, webshell v adresáři, který má obsahovat jen obrázky.
  • Databáze — skripty a iframe vložené do obsahu příspěvků, podvržené URL, upravená nastavení.
  • Externí skripty — kompromitovaná reklamní síť, widget nebo knihovna načítaná z cizí domény. Váš web je v takovém případě „čistý“ a přesto označený.
  • Přesměrování — pravidla v .htaccess nebo v kódu, která posílají jen část návštěvníků jinam.

Čistá obnova, ne kosmetika

Po schválení postupu vytvoříme pracovní kopii, odstraníme škodlivé změny a obnovíme poškozené komponenty z ověřených zdrojů. Následuje aktualizace CMS a rozšíření, rotace přístupů, kontrola oprávnění a regresní testy — formuláře, přihlášení, objednávky, přesměrování. Cílem není odstranit nalezený soubor, ale dostat web do stavu, kdy je celý webroot znovu důvěryhodný a vstupní bod uzavřený.

Výstupem je klasifikace nálezů podle závažnosti a jistoty, popis pravděpodobného vstupního vektoru a doporučení pro další provoz. Pokud rozsah nelze spolehlivě určit, řekneme to otevřeně.

Žádost o kontrolu v Search Console

Teprve po dokončení obnovy jděte v Search Console do Zabezpečení a ruční akce → Bezpečnostní problémy a použijte Požádat o kontrolu. Do popisu patří konkrétní věci, ne obecné ujištění:

  • co bylo nalezeno a jak to bylo odstraněno,
  • jaký byl vstupní vektor a čím je uzavřený,
  • že proběhla rotace všech přístupů,
  • jaká opatření brání opakování.

Google žádost zpracovává řádově v jednotkách dnů a výsledek posílá do Search Console. U phishingu bývá kontrola rychlejší než u malwaru. Ověřte si zároveň, že jsou opravené URL znovu procházitelné — pokud jste je mezitím zablokovali v robots.txt, kontrola neproběhne, protože se k nim Google nedostane.

Zamítnutá žádost znamená, že Google při kontrole ještě něco našel. Nemá smysl ji odesílat opakovaně beze změny — vraťte se k rozsahu a hledejte, co zůstalo.

Jak dlouho trvá, než varování zmizí

Samotná práce na webu může být hotová dřív, než varování zmizí z prohlížeče. Google musí web znovu projít a vyhodnotit, takže mezi schválením žádosti a zmizením červené stránky obvykle uplyne ještě nějaký čas. Prohlížeč navíc drží stav v lokální cache. Pokud web zároveň blokoval hosting nebo je uvedený na jiných blacklistech, řeší se každý z nich zvlášť — Google jeden druhého neinformuje. Blokaci hostingu rozebíráme v článku Hosting zablokoval web kvůli malwaru.

Joomla, WordPress a WooCommerce

U starších Joomla webů bývá klíčová kombinace neaktualizovaných rozšíření a kompromitovaných administrátorů; nálezy se často schovávají v adresářích šablony a médií. WordPress vyžaduje kontrolu pluginů, šablony, adresáře uploads a také mu-plugins a wp-cron, na které se běžně zapomíná. U WooCommerce navíc ověřujeme platební a e-mailové procesy — zásah do objednávek nebo checkoutu může způsobit obchodní škodu i po odstranění malwaru.

Nejčastější otázky

Proč Chrome varuje, i když na webu nic nevidím?

Řada útoků se cílí — zobrazí se jen návštěvníkům přicházejícím z vyhledávání, jen na mobilu nebo jen mimo vaši IP adresu. Proto jsou ukázkové URL ze Search Console spolehlivější než vlastní prohlídka webu.

Stačí obnovit poslední zálohu?

Ne vždy. Pokud záloha vznikla po napadení, obnovíte i infekci; pokud dávno před ním, přijdete o data. Zálohu je nutné nejdřív prověřit.

Můžu požádat o kontrolu vícekrát?

Ano, ale opakovaná žádost bez skutečné změny proces jen prodlužuje. Po zamítnutí je správný krok vrátit se k rozsahu, ne odeslat totéž znovu.

Ovlivní to pozice ve vyhledávání?

Označený web ztrácí prokliky okamžitě a při delším trvání i pozice. Po odstranění varování se návštěvnost obvykle vrací, rychlost ale závisí na tom, jak dlouho stav trval.

Co když varování přišlo kvůli reklamnímu skriptu?

Odpovědnost za obsah, který se na vašem webu načte, nese web. Řešením je vypnout nebo vyměnit problematický skript a teprve potom žádat o kontrolu.

Co když web zablokoval i hosting?

Jde o dvě nezávislé vrstvy a každou je potřeba vyřešit zvlášť. Nejdřív si od hostingu vyžádejte důvod blokace a výpis nálezů — a pak proveďte diagnostiku s forenzní kopií, ne chaotické mazání.

Objednat bezpečnostní diagnostiku · Zjistit více o odvirování webu · Pravidelná správa webu

Tomáš Mahrík
Tomáš Mahrík
Zakladatel DIGITAL WOLF — vývojář se zaměřením na weby, AI aplikace a automatizaci.