Hvad er URL-kapring, og hvordan kan man forhindre det?
URL-kapring kan medføre, at din hjemmeside fjernes fra en søgemaskines indeks og dermed skjules for potentielle besøgende. Dette sker ofte, når der anvendes omdirigeringer i stedet for links.
Hvad er URL-kapring?
Begrebet URL-kapring beskriver et fænomen, hvor en hjemmeside forsvinder fra søgemaskinens resultater og erstattes af en anden. Denne anden side linker til den egentlige målsiden eller URL’en ved hjælp af en omdirigering. For eksempel linker linked-site.com til your-site.com, men bruger en omdirigering i stedet for den sædvanlige HTML-tag <a>. Den omdirigerede URL ligner følgende eksempel:
www.linked-site.com/redirect .php?target=www.your-site.comNår en søgemaskine finder et link som dette, betragter den det linkede websted og målsiden som identiske, hvilket betyder, at den fjerner det ene af de to fra indekset. Den baserer sin vurdering på HTTP-statuskoder, der er knyttet til omdirigeringen.
Mens kode 301 (Flyttet permanent) angiver en permanent omdirigering fra den angivne URL, angiver kode 302 (Fundet) en midlertidig omdirigering til den angivne URL. Den første type er uproblematisk, men 302-omdirigeringen er hovedårsagen til URL-kapring. Disse veludførte omdirigeringer antyder over for søgemaskinens crawler, at målsiden kun er midlertidig, og at den linkede side faktisk er den oprindelige – og crawleren kontrollerer aldrig, om siderne rent faktisk er relaterede eller ej. Hvis dette ikke kontrolleres, indekseres den forkerte side og overtager placeringen for den linkede URL.
Hvornår bruges 301- og 302-omdirigeringer?
Der er mange forskellige grunde til at anvende URL-omdirigering. Derfor er det almindelig praksis at omdirigere domæner med stavefejl permanent til det korrekte domæne. Hvis du for eksempel ved en fejl skriver googel.com i stedet for google.com i adresselinjen i din browser, vil du stadig blive ført videre til den populære søgemaskines startside. Det er heller ikke usædvanligt at omdirigere permanent til den korrekte adresse på hovedsiden.
Hvis du f.eks. besøger forsiden på den engelsksprogede version af Wikipedia ved at indtaste en.wikipedia.org, bliver du omdirigeret til en.wikipedia.org/wiki/Main_Page via en 301-omdirigering. Udviklere bruger også permanente omdirigeringer til at lede besøgende til den nye webadresse efter et domæneskift eller til at henvise til indholdet i et webprojekt, der har fået en ny URL.
Midlertidige 302-omdirigeringer bruges derimod primært til midlertidigt at vise indhold fra en anden URL, så det forbliver tilgængeligt, f.eks. hvis den oprindelige side er under vedligeholdelse. Hvis en udvikler manuelt opretter denne type omdirigering, er hensigten, at indholdet senere igen skal vises på den oprindelige URL. Der findes tre scenarier for midlertidige omdirigeringer, der kan føre til URL-kapring, hvoraf det ene bevidst anvendes til dette formål:
Utilsigtet brug af 302-omdirigeringen
Det er meget vel muligt, at udviklere linker til et andet webprojekt med en midlertidig omdirigering uden at have onde hensigter. Det kan være en fejl, hvor de egentlig havde til hensigt at indstille en permanent omdirigering. URL-omskrivningsmodulet i Apache-webserveren, mod_rewrite, indstiller standardomdirigeringer med statuskoden 302.
Dynamisk genererede URL-adresser
PHP er et meget udbredt scriptsprog til webudvikling. Serverskripter skrevet i dette programmeringssprog er en enkel og praktisk måde at skabe dynamisk indhold til din hjemmeside på. Men ofte er der også tale om PHP-skripter, der dynamisk integrerer måladresser i en eksisterende URL ved hjælp af den midlertidige omdirigeringsstatuskode 302. Denne type skripter bruges hovedsageligt i webadressekataloger, men også i mange indholdsstyringssystemer.
Bevidst kapring af webadresser
Kriminelle ved også, hvordan man udnytter URL-kapring, og de gør gerne brug af det. De anvender bevidst 302-omdirigeringer for at fremme deres eget indhold i søgeresultaterne og for at »kapre« sider, der er særligt højt placeret. Denne taktik er hverken bæredygtig eller lovlig og falder ind under betegnelsen black hat SEO.
URL-kapring kontra andre angrebsmetoder
URL-kapring forveksles ofte med andre angrebsmetoder, såsom domænekapring eller typosquatting. Det drejer sig faktisk om forskellige typer angreb, der kan bruges til at skade dig eller din hjemmesides placering i søgeresultaterne.
URL-kapring kontra domænekapring
Selvom både URL-kapring og domænekapring bruges med det formål at få kontrol over et websted, adskiller de to angrebsmetoder sig fra hinanden, især hvad angår deres fremgangsmåde:
Domænekapring er, når angribere får kontrol over et domæne ved at få adgang til domæneadministrationskontiene, f.eks. ved at ændre DNS-indstillingerne. I værste fald kan angribere overtage hele ofrets tilstedeværelse på internettet.
URL-kapring kontra typosquatting
Som navnet antyder, udnytter angrebsmetoden »typosquatting« stavefejl. Mens omdirigeringer normalt bruges til at hjælpe den besøgende med at finde frem til den ønskede hjemmeside trods mindre stavefejl, er det netop her, typosquatting kommer ind i billedet. Angribere registrerer bevidst domæner med almindelige stavefejl for at omdirigere besøgende til deres hjemmeside, som ofte indeholder ondsindet kode.
Sådan beskytter du din hjemmeside mod URL-kapring
Webstedsoperatører, der forsøger at forbedre deres websteds placering i søgeresultaterne, ved, hvor udfordrende og tidskrævende denne proces er. Jo højere man kommer op i søgemaskinernes rangering, desto større er risikoen for, at ens indekserede sider bliver kapret. I modsætning til et angreb, der skyldes sikkerhedshuller i et webprojekt, er URL-kapring tæt forbundet med den grundlæggende SEO-praksis, der kaldes linkbuilding, og kan derfor ikke blot forhindres ved hjælp af antivirussoftware.
Derfor er det utroligt vigtigt regelmæssigt at analysere både nye og eksisterende backlinks for at frasortere problematiske URL’er. Der findes en række værktøjer og tjenester, du kan bruge til dette, herunder:
Google stiller et værktøj til fjernelse af URL’er til rådighed, som giver dig mulighed for at slette uønskede omdirigeringer, der linker til din hjemmeside, fra søgeindekset. Inden du gør dette, bør du altid kontakte den webadministrator, der er ansvarlig for siden, og bede om at få omdirigeringen ændret. På den måde er der en chance for at bevare de tilhørende backlinks. Statuskode 307 (Temporary Redirect) har en mulighed for midlertidig videresendelse, der ikke fører til URL-kapring, hvilket har været tilgængeligt siden HTTP 1.1. Hvis det oprindelige websted allerede mangler i indekset, bør du kontakte søgemaskineudbyderen og bede om en genoprettelse af de oprindelige placeringer, når du har omarbejdet eller slettet det beskadigede backlink.