forumApri un argomento

È possibile controllare la sicurezza del nostro sito tramite Google senza fare scansioni a pagamento?

HHilal Ç***Nuovo membro
Ruolo
IT Manager
Settore
Edilizia
Tipo di organizzazione
laboratorio
Iscrizione
ago 2026
Messaggio
292

Doki · Design interfaccia · 2025

#1

Abbiamo un sito e-commerce B2B con sede a Chicago per la fornitura all'ingrosso di packaging e materiali per ristoranti. Abbiamo circa 45.000 visitatori unici al mese e un volume di ordini online attorno ai 20.000 dollari. Come base usiamo un noto CMS open source.

Ieri ci ha chiamato un'agenzia di cybersecurity sostenendo che il nostro sito sia vulnerabile e ha cercato di venderci un pacchetto di scansione periodica delle vulnerabilità da 150 dollari al mese. Il commerciale ci ha messo paura dicendo che 'Google potrebbe inserire il sito in blacklist da un momento all'altro, e se ai clienti compare la schermata rossa di avviso il traffico si azzera del tutto'.

La mia domanda è: non possiamo monitorare gratis la sicurezza del sito tramite i pannelli webmaster, Search Console e gli strumenti di trasparenza forniti direttamente da Google? Google ci avviserebbe tempestivamente in caso di malware o attacco hacker, o questi servizi di scansione a pagamento sono davvero indispensabili?

VVeli K***Partecipante
Ruolo
Responsabile magazzino
Settore
Logistica
Tipo di organizzazione
ditta individuale
Iscrizione
giu 2022
Messaggio
204
Più utile#2

Risposta breve: gli strumenti di Google sono un ottimo sistema di monitoraggio gratuito per capire se il sito è stato bucato o se sta distribuendo malware ai visitatori, ma non sono uno scanner proattivo di vulnerabilità. Google non scova le falle di sicurezza prima dell'attacco; vi avverte soltanto quando il sito è stato effettivamente compromesso o ha iniziato a spammare.

Per usare l'ecosistema Google come valido scudo di sicurezza dovreste seguire questi 3 passi: 1) Verificate la proprietà a livello di dominio su Google Search Console e controllate settimanalmente la scheda Sicurezza e azioni manuali nel menu a sinistra. Tenete attive le notifiche email così che il responsabile tecnico riceva subito gli avvisi in caso di problemi. 2) Inserite il vostro dominio nello strumento Navigazione sicura all'interno del Transparency Report di Google per verificare che non sia contrassegnato come distributore di contenuti ingannevoli o file dannosi. 3) A intervalli regolari, cercate il vostro dominio sulla barra di ricerca usando query specifiche per scovare manualmente eventuali pagine di spam o link in altre lingue inseriti a vostra insaputa nel database o sul server.

Per quanto riguarda l'offerta da 150 dollari al mese: se sul vostro sito transitano carte di credito o dati dei clienti, ci sono sempre rischi che Google non può vedere, come privilege escalation sul server, manomissione di form o SQL injection. Tuttavia, ciò che vende quell'agenzia spesso non è altro che un report automatico generato da tool basilari. Se tenete costantemente aggiornati CMS, plugin e software del server e impostate buone regole di cloud firewall, per il momento non c'è alcun bisogno di buttare soldi in quell'abbonamento da 150 dollari.

MMehmet Y***PartecipanteMembro della community
Iscrizione
ott 2023
Messaggio
6
#3

Google non è la polizia, è il pompiere: non ti avvisa se c'è rischio di incendio, ma ti chiama quando il tetto è già in fiamme e i vicini vedono il fumo. Per fare sicurezza preventiva, Google da solo non basta.

HHalilPartecipante
Ruolo
Catena di approvvigionamento
Iscrizione
dic 2023
Messaggio
114
#4

L'anno scorso non abbiamo abboccato a una tattica terroristica simile, ma abbiamo controllato la Google Search Console troppo tardi. Ci avevano iniettato un codice di reindirizzamento nascosto nel sito. Prima che Google se ne accorgesse e mettesse la schermata rossa sono passati 4 giorni, e quella settimana i nostri ordini sono crollati da 5.000 dollari a 800 dollari.

AAycan P***PartecipanteMembro della community
Iscrizione
gen 2024
Messaggio
260
#5

Il novanta percento di quelle agenzie che vi chiamano non fa altro che lanciare script di scansione open source gratuiti trovati online e generare un bel PDF con il loro logo. Piuttosto che regalare 1.800 dollari all'anno per report automatici del genere, fate fare un hardening della sicurezza una tantum a un esperto di gestione server, fidatevi.

RRamazan T***PartecipanteMembro della community
Iscrizione
mag 2024
Messaggio
4
#6

Per affiancare gli avvisi gratuiti di Google non saltate assolutamente questi tre passaggi: 1) Cambiate il percorso di accesso al pannello di amministrazione e collegate l'autenticazione a due fattori via SMS o app all'account admin. 2) Eliminate del tutto tutti i temi e i plugin che non utilizzate. 3) Bloccate il traffico dei bot impostando a livello DNS un firewall gratuito e un servizio di caching.

BBarış Y***Esperto
Ruolo
Backend developer
Tipo di organizzazione
boutique agency
Iscrizione
giu 2023
Messaggio
296
#7

Il bot di Google renderizza il vostro sito dall'esterno come un normale visitatore. Di conseguenza non può scansionare le porte aperte dietro i vostri file PHP, le backdoor o gli errori di autorizzazione nel database. Può intercettare solo gli script malevoli visibili nel codice sorgente, gli iframe nascosti o i form di phishing.

İİbrahim Y***PartecipanteMembro della community
Iscrizione
feb 2026
Messaggio
3
#8

state sempre alla larga dalle agenzie che fanno leva sulla paura per vendere poi collegate le notifiche email della Search Console al telefono del vostro amministratore e fate backup regolari di database e file ogni giorno. anche se dovesse succedere il peggio ripristinare il backup vi richiederà mezz'ora.

KKaan G***PartecipanteMembro della community
Iscrizione
dic 2022
Messaggio
1
#9

Domattina presto andate sul motore di ricerca, cercate il nome del vostro sito e controllate i titoli delle pagine nei risultati. Se non spuntano pagine di giochi d'azzardo, farmaci senza ricetta o caratteri strani a caso e la vostra Search Console è pulita non fatevi prendere dal panico e non regalate soldi all'agenzia.

BBurak G***Partecipante
Ruolo
Impiegato contabile
Settore
Contabilità e consulenza fiscale
Tipo di organizzazione
attività con due sedi
Iscrizione
ott 2024
Messaggio
184

Doki · Penetration test · 2026

#10

Sono emerse tre opinioni diverse, si completano a vicenda. Gran parte del tempo perso si accumula nelle pratiche in attesa di approvazione.

Io seguirei questa strada.

SSinan B***PartecipanteMembro della community
Iscrizione
apr 2024
Messaggio
140
#11

la mia domanda sarà un po' da principiante scusate. insomma un report di scansione automatica e un penetration test non sono la stessa cosa.

l'errore commesso da controllo sicurezza sito google è generalmente reversibiile ma costoso poi se scrivete qui il risultato sarà utile anche ad altri.

HHavva Y***Partecipante
Ruolo
Titolare azienda
Settore
Catering
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
lug 2023
Messaggio
6

Doki · App mobile · 2024

#12

Racconto la mia esperienza. Ogni punto non scritto è un punto che in futuro le due parti ricorderanno diversamente.

DDilekNuovo membro
Ruolo
Pasticceria
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
nov 2024
Messaggio
19
#13

ho vissuto la stessa cosa ma boh nessun processo migliora senza tracciamento perché non sai cosa correggere.

se avete domande, scrivete, rispondo per quanto possibile.

GGizem Y***Partecipante
Ruolo
Membro del consiglio di amministrazione
Settore
Allevamento
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
gen 2024
Messaggio
209

Doki · Contratto di manutenzione server · 2025

#14

Concordo pienamente. Avere il backup accessibile sulla stessa rete e con le stesse credenziali lo rende parte del bersaglio.

BBurcu A***Partecipante
Ruolo
Direttore operativo
Settore
Cosmetica
Tipo di organizzazione
distributore di zona
Iscrizione
gen 2022
Messaggio
5

Doki · App mobile · 2026

#15

Ho lavorato a lungo su questo. comunque se il percorso di notifica è lungo la notifica non arriva; una notifica mancante significa un evento scoperto tardi.

Buon lavoro.

RRecep Y***Partecipante
Ruolo
System administrator
Settore
Sport e fitness
Tipo di organizzazione
boutique agency
Iscrizione
giu 2022
Messaggio
9
#16

Non ho alcuna esperienza in materia di controllo sicurezza sito google, quindi chiedo. La sicurezza non è assoluta; significa rendere l'attacco non conveniente.

Buon lavoro.

BBeren V***Partecipante
Ruolo
Tecnico di assistenza
Settore
Pubblicità e promozione
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
mar 2024
Messaggio
123
#17

Sono emerse tre opinioni diverse, si completano a vicenda. Un report di scansione automatica e un penetration test non sono la stessa cosa.

Buon lavoro.

ZZerrin T***Partecipante
Ruolo
Addetto al controllo qualità
Settore
Servizi sanitari
Tipo di organizzazione
cooperativa
Iscrizione
ott 2023
Messaggio
389

Doki · Design interfaccia · 2024

#18

Sosterrò l'opposto, non prendetela male. Chiunque abbia fretta su controllo sicurezza sito google si blocca nello stesso punto.

Se avete domande, scrivete, rispondo per quanto possibile.

İİlker K***Esperto
Ruolo
Sviluppatore software
Settore
Trasporti
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
nov 2022
Messaggio
42
#19

Sono d'accordo in parte, in parte no. Se rimproverate i falsi allarmi, nessuno segnalerà più nulla.

Lascio una nota, potrebbe servire.

LLevent E***Partecipante
Ruolo
Responsabile magazzino
Settore
Servizi sanitari
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
lug 2024
Messaggio
108
#20

C'è una cosa a cui prestare attenzione. boh la risposta varia molto in base al settore, non esiste una regola generale.

Confermato dall'esperienza.

Rispondi