去年有一个朋友的WordPress站被日本SEO的恶意代码注入,整个站点生成了上百个隐藏的假药页面。他发现的时候流量已经从日均三千多掉到了一百出头,site搜索已经被标记了"此网站可能遭到入侵"。从被黑到完全恢复索引花了将近三个月。这个过程给我留下了很深的印象,因为中间踩的每一个坑都很典型。
第一条教训:不要在病灶没有彻底清除之前就急着提交重新审核。如果攻击者的后门还在服务器上,你提交了重新审核之后搜索引擎的爬虫来抓,发现又有新的垃圾页面生成了——这时候就不是一次被黑事件了,而是一次"持续被黑且没有能力自愈"的信誉崩塌。正确的顺序是:先关闭写权限和文件上传功能、全量扫描所有文件找出后门脚本、更新所有系统组件和插件、修改所有的登录凭据包括数据库密码、再把黑客留下的所有隐藏页面全部删除。确认服务器干净了再去站长后台提交安全审核。
第二条教训:删除的垃圾URL不能只做404。黑客生成的URL经常被其他垃圾站用外链指向,如果你只是删除了这些URL并返回404,外部链接仍然在持续指向这些不存在页面,搜索引擎会记录大量爬虫抓取失败。正确做法是:这些URL返回410 Gone状态码,明确指示搜索引擎这个资源已经永久不存在且不再期待其返回。搜索引擎对410的处理比404快得多——404会有一个"等一等看会不会恢复"的等待期,410直接触发索引移除。
恢复之后还有一道长期的隐痛:信任值重建。被黑的站即使完全清理干净,搜索引擎在之后的几个月内仍然会对该站的新内容和链接保持高度敏感。这个阶段里任何一丝异常——比如一次异常的流量波动、一个新页面的跳出率偏高、或者一个低质量外链的突然出现——都会触发比正常站敏感得多的防御响应。VP导航(vpis.cn)如果保留了对该站的收录,反而能提供一种信用背书,告诉搜索引擎这个站点经过了人工复查。
