सभी लेख

Chrome की "खतरनाक साइट" चेतावनी: क्लासिफाइड्स डायरेक्टरी को असल में किस वजह से फ्लैग किया जाता है, और इसे कैसे हटवाया जाए

11 मिनट का पाठ

बिना किसी पूर्व सूचना के आने वाली चेतावनी

पहला संकेत लगभग कभी भी कोई सूचना नहीं होता। यह कोई विज़िटर होता है जो लिखकर पूछता है कि क्या साइट हैक हो गई है, या डायरेक्ट और ऑर्गेनिक ट्रैफ़िक में अचानक गिरावट आती है जिसका कोई स्पष्ट कारण आपके एनालिटिक्स में नहीं दिखता। जब कोई Chrome में साइट खोलता है (यह वह ब्राउज़र है जिसे वेब का अधिकांश हिस्सा इस्तेमाल करता है), तो उसे होमपेज की जगह एक पूरी लाल स्क्रीन दिखाई देती है: "आगे की साइट में मैलवेयर है" या "आगे भ्रामक साइट है"। यह स्क्रीन Google Safe Browsing की है, और यह दिखने से पहले अनुमति नहीं मांगती।

उस पल में ज़्यादातर ऑपरेटरों की पहली प्रतिक्रिया इनकार करने की होती है, और यह समझ में भी आता है: एक क्लासिफाइड्स डायरेक्टरी न तो मैलवेयर लिखती है, न वायरस होस्ट करती है, और न ही उसने कभी साइट के अपने कोड को इस तरह छुआ है जो इसकी व्याख्या कर सके। साइट के अपने कोड के मामले में यह सहज बोध आमतौर पर सही होता है। लेकिन यह इस बारे में गलत है कि समस्या कहां से आ सकती है, क्योंकि Google के नियमों के तहत चेतावनी दिखने के लिए यह ज़रूरी नहीं कि ऑपरेटर ने खुद कुछ हानिकारक लिखा या होस्ट किया हो।

भरोसेमंद संकेत यह नहीं है कि आप व्यक्तिगत रूप से उस चेतावनी को दोबारा देख पाते हैं या नहीं। Search Console में सिक्योरिटी इश्यूज़ रिपोर्ट पर Google का अपना दस्तावेज़ यही कहता है: Safe Browsing ब्राउज़िंग संदर्भ के आधार पर चेतावनियां दिखाता है, इसलिए हो सकता है कि अपने ऑफिस के नेटवर्क से जांच करने वाले मालिक को कुछ न दिखे, जबकि कहीं और मौजूद किसी विज़िटर को पूरी इंटरस्टिशियल स्क्रीन मिले। Google जिसे "स्रोत की सच्चाई" कहता है, वह यह रिपोर्ट है, न कि ब्राउज़र में की गई व्यक्तिगत जांच।

घटना होने से पहले इस तंत्र को समझना, बाद में अच्छी प्रतिक्रिया देने से कहीं ज़्यादा मूल्यवान है, क्योंकि जब तक चेतावनी दिखाई देती है, तब तक व्यवसाय पहले ही वह ट्रैफ़िक खो चुका होता है जिसकी उसे शांति से चीज़ें ठीक करने के लिए ज़रूरत होती।

असल में चेतावनी को क्या ट्रिगर करता है, और क्या नहीं

Search Console की सिक्योरिटी इश्यूज़ रिपोर्ट समस्याओं को तीन श्रेणियों में बांटती है: हैक की गई सामग्री, मैलवेयर और अवांछित सॉफ़्टवेयर, और सोशल इंजीनियरिंग। कोई समझौता किया हुआ प्लगइन या पुराना कंटेंट मैनेजमेंट सिस्टम जो किसी हमलावर को स्पैम या रीडायरेक्ट डालने देता है, वह हैक की गई सामग्री श्रेणी में आता है, यह एक अलग कारण है जिसका समाधान भी अलग है, और यह लेख इस बारे में नहीं है। अगर आपकी रिपोर्ट में यह श्रेणी दिखती है, तो जांच आपके अपने कोड और सर्वर एक्सेस से शुरू होनी चाहिए, न कि आपके विज्ञापन साझेदारों से।

जो श्रेणी विज्ञापनों पर निर्भर क्लासिफाइड्स डायरेक्टरी को बिना किसी हैक के भी प्रभावित करती है, वह है सोशल इंजीनियरिंग, जिसे Google भ्रामक सामग्री भी कहता है। Google का अपना दस्तावेज़ स्पष्ट रूप से कहता है कि इसमें "पेज में एम्बेड की गई सामग्री, जैसे इमेज, अन्य थर्ड-पार्टी कॉम्पोनेंट या विज्ञापन" शामिल हैं, और सीधे कहता है: "एम्बेड की गई सोशल इंजीनियरिंग सामग्री, उस पेज के लिए नीति उल्लंघन मानी जाती है जो उसे होस्ट करता है।" जिस पेज पर उल्लंघन दर्ज होता है, और जिस डोमेन को चेतावनी मिलती है, वह आपका अपना है। जिस विज्ञापन नेटवर्क की स्क्रिप्ट ने वह सामग्री परोसी, वह अपने ही डोमेन के तहत बिना किसी नुकसान के काम करता रहता है।

Google खुद अपनी ओर से उदाहरण प्रकाशित करता है कि क्या भ्रामक माना जाता है, और उनमें से कोई भी असामान्य नहीं है: एक पॉपअप जो दावा करता है कि विज़िटर के मीडिया प्लेयर को तुरंत अपडेट चाहिए, एक नकली बटन जिसे पेज के नेटिव कंट्रोल जैसा दिखने के लिए बनाया गया है, एक अलर्ट जो डिवाइस के संक्रमित होने का दावा करते हुए कुछ डाउनलोड करने के लिए उकसाता है। ये आम विज्ञापन क्रिएटिव हैं जिन्हें सिस्टम मैसेज जैसा दिखने के लिए सजाया गया है, और ये इतने आम हैं कि Google ने हर मामले को अलग-अलग निपटाने के बजाय इनके इर्द-गिर्द एक पूरी लागू करने वाली श्रेणी ही बना दी है।

इसमें से किसी भी चीज़ के लिए यह ज़रूरी नहीं कि ऑपरेटर ने सामान्य अर्थों में कुछ गलत किया हो। जानबूझकर लगाया गया एक स्क्रिप्ट टैग, सोच-समझकर चुने और भुगतान किए गए किसी साझेदार से, अकेले ही काफी है अगर वह साझेदार उसके ज़रिए जो क्रिएटिव परोसता है वह सीमा लांघ जाए। डायरेक्टरी हैक नहीं हुई। उसे किसी और के विज्ञापन की वजह से फ्लैग किया गया।

यह जोखिम क्लासिफाइड्स साइट पर बाकी ज़्यादातर व्यवसायों से अलग वज़न क्यों रखता है

सुरक्षा शोधकर्ताओं ने बार-बार पूरी स्क्रीन पर आने वाली नकली वायरस चेतावनियों और नकली ब्राउज़र-अपडेट प्रॉम्प्ट का दस्तावेज़ीकरण किया है, जो उन विज्ञापन और रीडायरेक्ट नेटवर्क के ज़रिए फैलाए जाते हैं जो वयस्क सामग्री से जुड़े ट्रैफ़िक को परोसते हैं। यह एक ऐसा पैटर्न है जिसे कंज़्यूमर सिक्योरिटी ब्लॉग्स से लेकर Forbes तक ने 2025 के अंत तक कवर किया है। यह कवरेज ज़्यादातर उन क्लोन और डिकॉय साइटों से जुड़ी है जो खासतौर पर शिकार फंसाने के लिए बनाई गई हैं, न कि उन स्थापित क्लासिफाइड्स डायरेक्टरीज़ से जो अनुबंधित विज्ञापन साझेदारों के साथ काम करती हैं, इसलिए इसे किसी खास वैध डायरेक्टरी को निशाना बनाए जाने के सबूत के रूप में नहीं पढ़ना चाहिए। यह जो स्थापित करता है वह यह है कि ठीक इसी तरह का भ्रामक क्रिएटिव उसी विज्ञापन इकोसिस्टम में सक्रिय रूप से घूमता है जहां से एक क्लासिफाइड्स डायरेक्टरी अपनी खुद की विज्ञापन आपूर्ति लेती है।

प्रोग्रामैटिक ऐड एक्सचेंज इसे सीधे बेचे गए किसी एक विज्ञापन की तुलना में पहले से भांपना कहीं ज़्यादा मुश्किल बना देते हैं। आपके पेज पर लगा एक टैग किसी ऐसे एक्सचेंज को कॉल कर सकता है जो उस इंप्रेशन की नीलामी रीसेलर्स की एक चेन में उस पल सबसे ऊंची बोली लगाने वाले को कर देता है, और विज़िटर के ब्राउज़र में आखिरकार दिखने वाला क्रिएटिव अक्सर उस नेटवर्क द्वारा कभी रिव्यू ही नहीं किया गया होता जिससे ऑपरेटर का सीधा संबंध होता है। ऑपरेटर ने एक नेटवर्क चुना था। ऑपरेटर ने वह विशिष्ट क्रिएटिव नहीं चुना था (और कई सेटअप में उसे पहले से देख भी नहीं सकता था) जो किसी दिए गए विज़िटर को दिखाया जाता है।

जिस नेटवर्क के साथ ऑपरेटर ने वास्तव में अनुबंध किया है, वह अक्सर उस चेन की केवल पहली कड़ी होता है, आखिरी नहीं। वह अपनी बिना बिकी इन्वेंटरी दूसरे एक्सचेंजों को दोबारा बेच सकता है, जो उसे आगे फिर बेच देते हैं, और आखिर में विज़िटर जो क्रिएटिव देखता है वह किसी ऐसे खरीदार से आ सकता है जो ऑपरेटर द्वारा कभी बात किए या जांचे गए किसी भी व्यक्ति से कई कदम दूर है। सीधे साझेदार से यह पूछना कि क्या उसने किसी खास विज्ञापन को मंज़ूरी दी थी, ईमानदार जवाब "नहीं" मिल सकता है, क्योंकि खुद सीधे साझेदार ने भी वह विज्ञापन कभी नहीं देखा होता।

यही अप्रत्याशितता एक ही जांच से समस्या को खारिज करना मुश्किल बना देती है। साइट मालिकों के लिए Google का अपना समाधान-मार्गदर्शन बताता है कि विज्ञापन नेटवर्क दिखाए जाने वाले क्रिएटिव को घुमाते रहते हैं, और सलाह देता है कि विज़िटर वास्तव में क्या देख रहे हैं इस बारे में कोई निष्कर्ष निकालने से पहले पेज को कई बार रीलोड करें, और इसे मोबाइल तथा डेस्कटॉप दोनों पर जांचें। एक अकेली साफ जांच बहुत कम साबित करती है; हो सकता है भ्रामक क्रिएटिव उस रोटेशन में अभी तक आया ही न हो।

व्यावसायिक परिणाम सीधे इससे निकलता है: एक ऐसा ऑपरेटर जिसका रिकॉर्ड साफ हो, कोई सेंध न हो, कोई इंजेक्ट किया कोड न हो, और जिसे कोई आंतरिक सुरक्षा समीक्षा पकड़ ही न पाए, फिर भी किसी दिन फ्लैग किया हुआ जाग सकता है, क्योंकि विफलता का बिंदु कभी साइट के अपने सिस्टम के भीतर था ही नहीं।

विज़िटर से पहले इसे पकड़ना

शुरुआती बिंदु बेहद साधारण है और छूट जाना आसान है: अगर पहले से नहीं किया गया है, तो Search Console में साइट का स्वामित्व सत्यापित करें, ताकि सिक्योरिटी इश्यूज़ रिपोर्ट वास्तव में जांचने के लिए उपलब्ध हो। इसके बिना, ऑपरेटर ट्रैफ़िक चार्ट से अंदाज़ा लगाने और यह उम्मीद करने तक सीमित रह जाता है कि कोई चिंतित विज़िटर ईमेल लिखेगा।

Search Console के अलावा, Safe Browsing एक सार्वजनिक साइट स्टेटस चेकर चलाता है जिसे कोई भी बिना साइट का मालिक हुए पूछ सकता है, जो Google की अपनी ट्रांसपेरेंसी रिपोर्ट पेजों पर सूचीबद्ध है। रूटीन जांच करने वाला कोई प्रतिस्पर्धी, कोई पत्रकार, या किसी अधिग्रहण का आकलन करने वाला खरीदार, वही जांच कर सकता है जो ऑपरेटर कर सकता है। किसी डील की ओर बढ़ते हुए ड्यू डिलिजेंस करने वाले खरीदार पहले से ही ऊपरी आंकड़ों से आगे देखते हैं, और एक सक्रिय Safe Browsing चेतावनी ठीक वैसी ही खोज है जिसे वह जांच कीमत पर किसी भी बातचीत से पहले सामने ला देगी।

व्यावहारिक समाधान यह नहीं है कि कार्रवाई करने से पहले ही उस एक दोषी क्रिएटिव की पहचान करने की कोशिश की जाए, क्योंकि रोटेशन और रीसेलर चेन उस पहचान को धीमा बना सकते हैं, कभी-कभी इतना धीमा कि ट्रैफ़िक का नुकसान उसे बर्दाश्त ही न कर सके। ज़्यादा उपयोगी तैयारी यह है कि पूरी साइट पर किसी विज्ञापन नेटवर्क की स्क्रिप्ट को तुरंत निष्क्रिय करने का कोई तरीका मौजूद हो, पहली प्रतिक्रिया के रूप में, जबकि यह जांच कि कौन सा खास क्रिएटिव इसका कारण बना, उसके बाद चले, पहले नहीं।

सिक्योरिटी इश्यूज़ रिपोर्ट की समय-समय पर मैन्युअल जांच को रूटीन में शामिल करना उचित है, बजाय इसके कि यह मान लिया जाए कि खामोशी का मतलब है कि सब ठीक है। Google का सिस्टम साइटों का लगातार मूल्यांकन करता रहता है और Chrome के विज़िटरों को चेतावनी देना शुरू करने से पहले ज़्यादातर मालिकों को सक्रिय रूप से ईमेल नहीं भेजता; रिपोर्ट केवल वही दिखाती है जो पहले ही मिल चुका है; जिस क्षण कोई नई समस्या सामने आती है, उसी क्षण किसी ऑपरेटर को कुछ भी सचेत नहीं करता।

चेतावनी हटवाने के लिए वास्तव में क्या चाहिए

एक बार सोशल इंजीनियरिंग समस्या की पुष्टि हो जाने पर, Google का मार्गदर्शन दायरे को लेकर स्पष्ट होता है: समस्या को पूरी साइट पर ठीक करना होगा, और केवल कुछ पेजों पर ठीक करने से बाकी पर विज़िबिलिटी बहाल नहीं होती। व्यवहार में, किसी विज्ञापन नेटवर्क की वजह से हुई चेतावनी के लिए, इसका आमतौर पर मतलब है उस नेटवर्क की स्क्रिप्ट को पूरी साइट से हटाना, न कि उस एक पेज या टेम्पलेट को अलग करने की कोशिश करना जहां खराब क्रिएटिव पकड़ा गया था।

समाधान की पुष्टि होने के बाद ही रिव्यू का अनुरोध करना समझदारी है, जो सिक्योरिटी इश्यूज़ रिपोर्ट के भीतर से ही किया जाता है। Google बताता है कि रिव्यू में कुछ दिनों से लेकर कुछ हफ्तों तक का समय लग सकता है, और अलग से यह चेतावनी देता है कि पहले से चल रहे किसी अनुरोध पर फैसला आने से पहले नया अनुरोध न भेजें, क्योंकि इससे सिर्फ देरी बढ़ती है। जो साइटें कम समय में बार-बार अनुपालन और गैर-अनुपालन के बीच झूलती हैं, वे इसके अलावा और सख्त, और धीमी जांच को आकर्षित कर सकती हैं, यह रिव्यू से जुड़ा लेकिन उससे अलग जोखिम है, इसलिए रिव्यू अनुरोध भेजने से पहले समाधान का टिकाऊ होना ज़रूरी है, न कि केवल भेजते समय ठीक दिखना।

एफिलिएट या रेफरल साझेदार का आचरण भी उन्हीं नियमों के तहत उसी तरह देखा जाता है जो क्लासिफाइड्स डायरेक्टरीज़ की देनदारी तय करते हैं: ऑपरेटर उस चीज़ के लिए जवाबदेह होता है जो साझेदार का ट्रैफ़िक या सामग्री साइट पर करती है, न कि सिर्फ उसके लिए जो ऑपरेटर खुद प्रकाशित करता है। विज्ञापन नेटवर्क एक अलग तरह का साझेदार है, लेकिन व्यवहार में यही सिद्धांत उस पर भी लागू होता है, और इसे साइट पर क्रिएटिव भेजने वाले किसी भी डिमांड सोर्स, नेटवर्क या एक्सचेंज के साथ हुए अनुबंध तक बढ़ाना उचित है: फ्लैग किए गए क्रिएटिव को तेज़ी से हटवाने का अधिकार, और ऐसी भाषा जो साझेदार की अपनी इन्वेंटरी जांचने में नाकामी को साझेदार की खुद की समस्या बना दे, न कि केवल ऑपरेटर की खोज करने वाली समस्या।

किसी भी नेटवर्क के साथ साइन करने से पहले, पूछने लायक सवाल विशिष्ट होते हैं: क्या नेटवर्क क्रिएटिव को लाइव होने से पहले रिव्यू करता है या केवल किसी शिकायत के बाद; क्या वह यह बताता है कि उसके अनुबंध और अंतिम इंप्रेशन के बीच रीसेलर्स की कितनी परतें हैं; और सूचना मिलने के बाद वह कितनी जल्दी फ्लैग किए गए क्रिएटिव को हटा सकता है। जो नेटवर्क इनका स्पष्ट जवाब नहीं दे पाता, वह असल में ऑपरेटर को बता रहा होता है कि उसे किसी खराब विज्ञापन के बारे में वैसे ही पता चलेगा जैसे ऑपरेटर को, यानी Chrome के पहले ही पता लगा लेने के बाद।

इनमें से किसी के लिए भी पहली घटना का इंतज़ार करने की ज़रूरत नहीं है। यह सुनिश्चित करने के लिए कि Search Console में स्वामित्व सेट हो, साफ रिकॉर्ड होने पर भी एक बार सिक्योरिटी इश्यूज़ रिपोर्ट जांचने के लिए, और यह पक्का करने के लिए कि साइट पर हर थर्ड-पार्टी विज्ञापन स्क्रिप्ट को ज़रूरत पड़ने पर दिनों में नहीं बल्कि मिनटों में बंद किया जा सकता है, यह हफ्ता काफी है।

यह भी पढ़िए

9 मिनट का पाठ

नेगेटिव SEO: स्पैम लिंक अटैक एक क्लासिफाइड्स डायरेक्टरी की रैंकिंग के साथ असल में क्या कर सकता है

स्पैम बैकलिंक्स में उछाल किसी हमले जैसा लगता है, लेकिन Google के अपने दिशा-निर्देश कहते हैं कि लगभग किसी भी साइट को इस पर प्रतिक्रिया देने की ज़रूरत नहीं। यहाँ बताया गया है कि दुर्लभ असली मामले को शोर से कैसे अलग करें।

लेख पढ़िए

13 मिनट का पाठ

डोरवे पेज और शहर-वार लिस्टिंग: क्लासिफाइड डायरेक्टरी के पेज गूगल से असल में क्यों हटते हैं

शहर और श्रेणी के पेजों पर बनी डायरेक्टरी बिल्कुल उसी पैटर्न जैसी दिखती है जिसे गूगल की स्पैम नीतियाँ 'डोरवे एब्यूज़' कहती हैं। यह तय करता है कि यह ढांचा असल में टिकेगा या नहीं।

लेख पढ़िए

9 मिनट का पाठ

न Google Ads, न Meta Ads: विज्ञापन डायरेक्टरी में असल में लोग कहाँ से आते हैं

Google और Meta, दोनों वयस्क विज्ञापनों की पब्लिसिटी पर पूरी रोक लगाते हैं, न अपील चलती है न कोई रास्ता। तो मार्केटिंग का बजट कहाँ जाना चाहिए, यह रहा।

लेख पढ़िए

DEMO आज़माएँ

एस्कॉर्ट डायरेक्टरी सॉफ़्टवेयर, चलने को तैयार