Практика
Сайт может угрожать безопасности: что делать
«Сайт может угрожать безопасности» — что делать: проверить пометку, убрать причину взлома, запросить проверку в Google Search Console и Яндекс.Вебмастере.
Коротко. Если при входе на ваш сайт браузер показывает красный экран «Сайт может угрожать безопасности», что делать — понятно по порядку: сначала убедиться, что пометка настоящая (через Google Search Console и страницу статуса Safe Browsing, а не по письму с угрозами); затем найти и удалить причину — вредоносный код, чужие редиректы, фишинговые страницы — и закрыть точку входа; и только после этого запросить проверку в Search Console (раздел «Проблемы безопасности») и в Яндекс.Вебмастере (раздел «Безопасность и нарушения»). Снятие пометки после успешной проверки обычно занимает несколько дней. Если запросить проверку, не убрав причину, придёт отказ, а следующий запрос будет рассматриваться дольше.
Статья — для владельца сайта или ИТ-специалиста компании, у которой упали переходы из поиска, а клиенты присылают скриншоты красного экрана. Если сайт взломан и вы ещё не начали разбираться, параллельно откройте план действий в первые 24 часа.
Откуда берётся предупреждение и что оно значит
Красный экран показывает не ваш сайт, а браузер. Chrome, Safari, Firefox и большинство других используют список Google Safe Browsing — базу адресов, на которых Google обнаружил вредоносное ПО, фишинг или взломанный контент. Яндекс Браузер и поиск Яндекса ведут собственную проверку. Как только домен или страница попадает в эти списки, пользователи видят предупреждение до загрузки сайта, а в выдаче рядом со ссылкой появляется пометка вроде «Этот сайт может быть взломан».
Разные экраны означают разные проблемы, и от этого зависит, что искать.
| Что видит посетитель | Категория в Search Console | Что обычно означает |
|---|---|---|
| «Сайт может угрожать безопасности вашего компьютера», «Сайт может содержать вредоносные программы» | Вредоносное или нежелательное ПО | На страницах код, который загружает вредоносные файлы, либо редирект на такие ресурсы |
| «Обманный сайт», «Впереди фишинговый сайт» | Социальная инженерия | На вашем домене поддельные страницы входа, формы «подтверждения данных», ложные уведомления |
| «Этот сайт может быть взломан» (пометка в выдаче) | Взломанный контент | Чужие страницы, скрытые ссылки, спам-контент, добавленные без вашего ведома |
| Пометка «опасный сайт» в Яндексе | «Безопасность и нарушения» в Яндекс.Вебмастере | Вредоносный код или редиректы по данным Яндекса |
Точные формулировки экранов и названия категорий меняются с обновлениями —.
Пометка — не «наказание» от Google или Яндекса, а защита пользователей. Она снимается, как только угрозы нет, но не сама по себе: нужно устранить причину и попросить перепроверку.
Шаг 1. Убедитесь, что пометка настоящая
Мошенники используют тему безопасности сайта как приманку: письмо «Ваш сайт заблокирован Google, срочно подтвердите права по ссылке» или звонок «из службы безопасности хостинга» — частый сценарий фишинга против владельцев сайтов. Поэтому статус проверяйте сами, не переходя по ссылкам из письма.
- Откройте Google Search Console для вашего ресурса. Если сайт не добавлен — добавьте и подтвердите права: без этого запросить проверку не получится.
- Перейдите в раздел «Проблемы безопасности». Если пометка настоящая, там будет категория проблемы и примеры затронутых адресов.
- Проверьте домен на странице статуса Google Safe Browsing — она открыта для всех.
- Откройте Яндекс.Вебмастер, раздел «Безопасность и нарушения».
- Откройте сайт с телефона в инкогнито через поисковую выдачу — так, как его видят посетители.
Если в Search Console и Вебмастере пусто, а «предупреждение» есть только в письме — это письмо и есть угроза.
Шаг 2. Найдите и уберите причину
Самая частая ошибка — сразу нажать «Запросить проверку». Google перепроверит, найдёт то же самое и откажет. Сначала — лечение.
Что искать. Отчёт показывает примеры адресов, но заражение почти всегда шире примеров. Типичные места:
- вставки <script> и <iframe> с посторонними адресами в шаблонах и в базе данных CMS;
- редиректы в .htaccess, конфигурации веб-сервера, JavaScript — часто с условием «только для мобильных» или «только с поисковика»;
- новые файлы .php в папках загрузок, кэша, временных файлов;
- страницы и разделы, которых вы не создавали (проверьте site:вашдомен.by);
- поддельные страницы входа в банки и почту на поддоменах, включая тестовые и забытые.
Что сделать. Порядок подробно описан в статье про первые 24 часа после взлома, коротко:
- Закрыть сайт заглушкой на уровне хостинга.
- Сменить пароли и ключи (хостинг, FTP/SSH, база данных, админка, DNS) с чистого устройства, включить двухфакторную аутентификацию.
- Сохранить копию файлов и логов «как есть» — не удалять улики.
- Восстановить сайт из копии, сделанной до взлома, или вычистить вручную, сравнивая с чистым дистрибутивом.
- Обновить CMS и расширения, удалить неиспользуемые и лишних пользователей, закрыть точку входа — иначе через неделю всё вернётся вместе с пометкой.
Как понять, что вычистили всё, — по 12 признакам взлома: пройдите чек-лист из той статьи до запроса проверки.
Шаг 3. Запросите проверку в Google Search Console
Когда сайт чист и снова открыт для посетителей:
- Зайдите в Search Console → «Проблемы безопасности».
- Убедитесь, что все адреса-примеры из отчёта исправлены либо удалены и отдают код 404 или 410.
- Нажмите «Запросить проверку».
- В форме опишите конкретно, что сделано: какую проблему нашли, как устранили, как закрыли точку входа. «Удалён вредоносный скрипт из шаблона, обновлены CMS и плагины, сменены пароли, удалены три чужие учётные записи» — а не «сайт проверен, всё в порядке». Конкретика ускоряет решение.
- Дождитесь результата — обычно несколько дней. Уведомление приходит на почту владельца ресурса и отображается в том же разделе.
Если проверка не пройдена, в отчёте останутся или появятся новые адреса — заражение удалено не полностью. Не отправляйте повторный запрос «на всякий случай»: сначала найдите остаток. Повторные отказы удлиняют рассмотрение.
После снятия пометки красный экран у пользователей исчезает не мгновенно: списки Safe Browsing обновляются в браузерах с задержкой. Это нормально и действий не требует.
Шаг 4. Яндекс.Вебмастер: «Безопасность и нарушения»
Яндекс проверяет сайты независимо от Google, поэтому снятие пометки в одном не снимает её в другом.
- Откройте Яндекс.Вебмастер → «Диагностика» → «Безопасность и нарушения».
- Посмотрите описание угрозы и примеры страниц.
- После устранения причины отправьте запрос на перепроверку в этом разделе.
- Дождитесь результата — обычно несколько дней. Пока пометка не снята, сайт может показываться в выдаче с предупреждением или понижаться.
Если у сайта есть зеркала (с www и без, http и https), убедитесь, что все они добавлены в Вебмастер и Search Console: пометка может стоять на одном из них.
Чек-лист перед запросом проверки
- Все адреса-примеры из отчёта проверены: код удалён или страницы отдают 404/410.
- Сайт открыт с телефона, в инкогнито, переходом из поиска — редиректов нет.
- Поиск site:вашдомен.by не показывает чужих страниц.
- Проверены все поддомены и зеркала, включая тестовые и старые.
- .htaccess и конфигурация сервера просмотрены на редиректы.
- CMS и расширения обновлены, неиспользуемые удалены.
- Пароли сменены, лишние учётные записи удалены, включена двухфакторная аутентификация.
- Точка входа установлена по логам и закрыта — не «наверное».
- Почта владельца ресурса в Search Console и Вебмастере актуальна.
Если хотя бы один пункт под сомнением — проверка, скорее всего, вернётся с отказом.
Чтобы предупреждение не вернулось
Повторная пометка — обычное следствие того, что удалили видимый код, но не закрыли точку входа. После снятия предупреждения:
- Следить первые недели. Ежедневно: разделы безопасности в Search Console и Вебмастере, проверка с телефона, даты изменения файлов.
- Включить уведомления. Обе панели присылают письма о новых проблемах — проверьте, что они доходят.
- Обновлять регулярно. Устаревшая CMS или плагин — самая частая точка входа при массовых взломах.
- Найти уязвимости до атакующего. У Viviar сканирование уязвимостей с приоритетами входит в «Цифровой Минимум» от 1 700 BYN, постоянное наблюдение — в «ИБ-Сопровождение» от 5 200 BYN в месяц; полный набор услуг — на странице кибербезопасности.
- Учесть персональные данные. Если через взломанный сайт могли утечь данные клиентов, у оператора есть обязанности по Закону № 99-З, включая уведомление НЦЗПД.
Частые вопросы
Сколько времени снимается предупреждение Google?
После успешного запроса проверки — обычно несколько дней. Точных сроков Google не гарантирует, они зависят от категории проблемы и загрузки. Дольше всего — когда проверка возвращается с отказом из-за остатков заражения: каждый повторный круг добавляет дни. Выгоднее один раз вычистить полностью, чем трижды запрашивать.
Можно ли запросить проверку, не устранив причину?
Технически — да, но это вредно. Google перепроверит, найдёт ту же проблему и откажет, а повторные запросы рассматриваются дольше. Кроме того, каждый день работы заражённого сайта — новые пострадавшие посетители и новые жалобы. Сначала лечение, потом запрос — и только после того, как чек-лист выше пройден полностью.
Сайт чистый, а браузер всё ещё показывает красный экран. Что делать?
Проверьте статус в Search Console: если пометка снята, красный экран — задержка обновления списков у пользователей, она проходит сама. Если пометка не снята — проверка не пройдена или ещё идёт. Если Search Console чист, а Яндекс Браузер предупреждает — смотрите Яндекс.Вебмастер, это отдельная проверка.
Предупреждение стоит на одной странице — нужно закрывать весь сайт?
Пометка на одной странице означает, что система нашла проблему там, а не что заражена только она. Заражение почти всегда шире примеров из отчёта, проверять надо весь сайт с поддоменами. Закрывать ли всё заглушкой — зависит от того, принимает ли сайт данные или платежи: если да, лучше закрыть.
Могут ли конкуренты специально «пометить» мой сайт?
Через Safe Browsing напрямую — нет: пометка ставится по результатам автоматической проверки содержимого, а не по жалобам. Но злоумышленник может взломать сайт и разместить фишинговые страницы, после чего пометка появится по реальным причинам. Ответ тот же — искать и устранять заражение.
Вывод
Красный экран «Сайт может угрожать безопасности» — что делать, укладывается в четыре шага: убедиться, что пометка настоящая, вычистить сайт и закрыть точку входа, запросить проверку в Google Search Console в разделе «Проблемы безопасности», сделать то же в Яндекс.Вебмастере в разделе «Безопасность и нарушения». Пометка снимается обычно за несколько дней, если причина действительно устранена. Если сайт приносит деньги, а искать бэкдоры и точку входа некому — напишите нам: реагирование начинается в тот же день.
Источники: справка Google Search Console — отчёт «Проблемы безопасности» и запрос проверки (support.google.com); Google Safe Browsing (safebrowsing.google.com); справка Яндекс.Вебмастера — раздел «Безопасность и нарушения» (yandex.ru/support); Закон Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» (pravo.by).