forumСоздать тему

Есть ли способ проверить безопасность нашего сайта через Google, не заказывая платное сканирование?

HHilal Ç***Новый участник
Должность
ИТ-директор
Отрасль
Строительство
Тип организации
производство
Дата регистрации
авг. 2026 г.
Сообщение
292

Doki · Интерфейсный дизайн · 2025

#1

У нас есть B2B сайт электронной коммерции, который занимается оптовой поставкой упаковки и материалов для ресторанов в Чикаго. У нас около 45 000 уникальных посетителей в месяц и объём онлайн-заказов порядка 20 000 долларов. В качестве инфраструктуры мы используем популярную опенсорсную систему управления контентом.

Вчера позвонило одно агентство по кибербезопасности и, заявив, что наш сайт уязвим, попыталось продать нам пакет регулярного сканирования уязвимостей за 150 долларов в месяц. Торговый представитель напугал нас словами «Google может в любой момент занести ваш сайт в чёрный список, если вашим клиентам покажут красный экран предупреждения, весь ваш трафик обнулится».

Мне интересно вот что: разве мы не можем бесплатно отслеживать безопасность сайта через собственные панели веб-мастера, Search Console и инструменты прозрачности, которые предлагает Google? Предупредит ли нас Google вовремя в случае вредоносного ПО или взлома, или такие платные сервисы сканирования действительно необходимы?

VVeli K***Участник
Должность
Заведующий складом
Отрасль
Логистика
Тип организации
индивидуальный предприниматель
Дата регистрации
июнь 2022 г.
Сообщение
204
Самый полезный#2

Короткий ответ: инструменты Google — отличный бесплатный механизм мониторинга, чтобы понять, подвергся ли ваш сайт атаке или заражает ли он посетителей вредоносным ПО, но это не проактивный сканер уязвимостей. Google не выявляет уязвимости безопасности на вашем сайте до взлома; он уведомляет вас только тогда, когда ваш сайт фактически захвачен или начал распространять спам.

Чтобы использовать экосистему Google как правильный щит безопасности, вам нужно внедрить эти 3 шага: 1) Подтвердите владение доменом на уровне свойства в Google Search Console и еженедельно проверяйте вкладку «Безопасность и ручные действия» в левом меню. Держите настройки уведомлений включёнными, чтобы в случае возможного нарушения письма-уведомления мгновенно доходили до вашего технического ответственного. 2) Введите ваш домен в инструмент «Безопасный просмотр» в разделе отчёта о прозрачности Google и проверьте, не помечен ли ваш сайт как распространитель вводящего в заблуждение контента или вредоносных файлов. 3) Периодически вводите ваш домен в поисковую строку со специальными параметрами поиска и вручную проверяйте, не появились ли в вашей базе данных или на сервере спам-страницы или ссылки на иностранных языках, добавленные без вашего ведома.

Что касается предложения за 150 долларов в месяц; если на вашем сайте обрабатываются кредитные карты или данные клиентов, то риски вроде повышения привилегий внутри сервера, манипуляции формами и инъекций в базу данных, которых Google не видит, существуют всегда. Но сканирование, которое продаёт агентство, обычно сводится к автоматическому отчёту базовых инструментов. Если вы будете держать вашу систему управления контентом, плагины и серверное ПО в актуальном состоянии и настроите надёжное правило облачного межсетевого экрана, то на первом этапе вам вообще не нужно тратиться на эту подписку за 150 долларов.

MMehmet Y***УчастникУчастник сообщества
Дата регистрации
окт. 2023 г.
Сообщение
6
#3

Google — не полиция, а пожарная; он не предупредит, пока в вашем доме есть опасность возгорания, но даст знать, когда пламя охватит крышу и соседи увидят дым. Для превентивной безопасности одного Google недостаточно.

HHalilУчастник
Должность
Цепочка поставок
Дата регистрации
дек. 2023 г.
Сообщение
114
#4

В прошлом году мы не повелись на похожую тактику запугивания, но и в Google Search Console заглянули поздно. На наш сайт был внедрён скрытый редирект. Прошло 4 дня, прежде чем Google обнаружил это и поставил сайту красный экран, и за ту неделю наши заказы упали с 5000 долларов до 800.

AAycan P***УчастникУчастник сообщества
Дата регистрации
янв. 2024 г.
Сообщение
260
#5

Девяносто процентов тех агентств, что вам звонят, просто гоняют в фоне бесплатные опенсорсные сканеры из интернета и лепят красивый PDF с логотипом. Вместо того чтобы отдавать 1800 долларов в год за такие автоматические отчёты, лучше разово закажите усиление безопасности у спеца, который шарит в администрировании серверов.

RRamazan T***УчастникУчастник сообщества
Дата регистрации
май 2024 г.
Сообщение
4
#6

Чтобы поддержать бесплатные предупреждения Google, обязательно сделайте эти три шага: 1) Смените адрес входа в админку и подключите к админскому аккаунту двухэтапную проверку по SMS или через приложение. 2) Полностью удалите все темы и плагины, которыми не пользуетесь. 3) Поставьте бесплатный файрвол и кэширующий сервис на уровне DNS, чтобы блокировать трафик ботов.

BBarış Y***Эксперт
Должность
Бэкенд-разработчик
Тип организации
бутиковое агентство
Дата регистрации
июнь 2023 г.
Сообщение
296
#7

Гуглбот рендерит ваш сайт снаружи как обычный посетитель. Поэтому он не может просканировать открытые порты за вашими PHP-файлами, бэкдоры или ошибки авторизации в базе данных. Он ловит только вредоносные скрипты, видимые в исходном коде, скрытые iframe или фишинговые формы.

İİbrahim Y***УчастникУчастник сообщества
Дата регистрации
февр. 2026 г.
Сообщение
3
#8

всегда держитесь подальше от агентств которые продают через страх. привяжите email-уведомления Search Console к телефону вашего админа делайте регулярные ежедневные бэкапы базы и файлов но кстати даже если что-то случится восстановление из бэкапа займёт у вас полчаса.

KKaan G***УчастникУчастник сообщества
Дата регистрации
дек. 2022 г.
Сообщение
1
#9

Прямо завтра утром зайдите в поисковик, вбейте название своего сайта и посмотрите на заголовки страниц в выдаче. Если там нет страниц с казино, рецептурными лекарствами или нерелевантными символами и ваш Search Console чист, не отдавайте деньги за панику агентства.

BBurak G***Участник
Должность
Бухгалтер
Отрасль
Бухгалтерия и консалтинг
Тип организации
компания с двумя филиалами
Дата регистрации
окт. 2024 г.
Сообщение
184

Doki · Тест на проникновение · 2026

#10

Появились три разных мнения, они дополняют друг друга. Большая часть потерь времени копится на задачах, ожидающих согласования.

Я бы пошел этим путем.

SSinan B***УчастникУчастник сообщества
Дата регистрации
апр. 2024 г.
Сообщение
140
#11

вопрос будет немного наивным, извините заранее но кстати автоматический отчет о сканировании и пентест — это не одно и то же.

ошибка, сделанная на стороне проверка безопасности сайта google, обычно исправима, но дорого но если напишете результат здесь это поможет и другим.

HHavva Y***Участник
Должность
Владелец компании
Отрасль
Кейтеринг
Тип организации
Производственная компания из 40 человек
Дата регистрации
июль 2023 г.
Сообщение
6

Doki · Мобильное приложение · 2024

#12

Поделюсь своим опытом. Любой пункт, не зафиксированный письменно, в будущем обе стороны будут помнить по-разному.

DDilekНовый участник
Должность
Кондитерская
Тип организации
компания в составе холдинга
Дата регистрации
нояб. 2024 г.
Сообщение
19
#13

я сталкивался с тем же. процесс по которому не ведется учет не улучшается, потому что вы не знаете, что именно улучшать.

пишите, если есть вопросы отвечу по мере возможности.

GGizem Y***Участник
Должность
Член совета директоров
Отрасль
Животноводство
Тип организации
компания в составе холдинга
Дата регистрации
янв. 2024 г.
Сообщение
209

Doki · Договор на обслуживание серверов · 2025

#14

Полностью согласен. Доступность резервной копии в той же сети и под той же учетной записью делает ее частью цели атаки.

BBurcu A***Участник
Должность
Операционный директор
Отрасль
Косметика
Тип организации
региональный дилер
Дата регистрации
янв. 2022 г.
Сообщение
5

Doki · Мобильное приложение · 2026

#15

Я долго занимался этим вопросом... Если путь уведомления длинный, уведомление не приходит; а не пришедшее уведомление — это поздно обнаруженный инцидент.

Удачи.

RRecep Y***Участник
Должность
Системный администратор
Отрасль
Спорт и фитнес
Тип организации
бутиковое агентство
Дата регистрации
июнь 2022 г.
Сообщение
9
#16

У меня нет опыта в проверка безопасности сайта google, поэтому и спрашиваю. Безопасность не бывает абсолютной; цель — сделать атаку нецелесообразной.

Удачи.

BBeren V***Участник
Должность
Специалист технического сервиса
Отрасль
Реклама и продвижение
Тип организации
Компания на 120 человек
Дата регистрации
март 2024 г.
Сообщение
123
#17

Появились три разных мнения, они дополняют друг друга. Автоматический отчет о сканировании и пентест — это не одно и то же.

Удачи.

ZZerrin T***Участник
Должность
Специалист по контролю качества
Отрасль
Медицинские услуги
Тип организации
кооператив
Дата регистрации
окт. 2023 г.
Сообщение
389

Doki · Интерфейсный дизайн · 2024

#18

Буду отстаивать обратное, не обижайтесь. Все, кто торопится с проверка безопасности сайта google, спотыкаются на одном и том же.

Пишите, если есть вопросы, отвечу по мере возможности.

İİlker K***Эксперт
Должность
Разработчик ПО
Отрасль
Грузоперевозки
Тип организации
Компания на 300 человек
Дата регистрации
нояб. 2022 г.
Сообщение
42
#19

Частично согласен, частично нет. Если ругать за ложные тревоги, никто больше не будет присылать уведомления.

Оставлю как заметку, пригодится.

LLevent E***Участник
Должность
Заведующий складом
Отрасль
Медицинские услуги
Тип организации
Компания на 120 человек
Дата регистрации
июль 2024 г.
Сообщение
108
#20

На это стоит обратить внимание. Ответ сильно зависит от отрасли универсального правила нет.

Проверено опытом.

Написать ответ