Tutti gli articoli

L'avviso "sito pericoloso" di Chrome: cosa fa davvero scattare la segnalazione su una directory di annunci, e come farla togliere

9 min di lettura

L'avviso che compare senza alcun preavviso

Il primo segnale raramente è una notifica. È un visitatore che scrive per chiedere se il sito è stato violato, oppure un crollo improvviso del traffico diretto e organico senza una causa evidente nelle statistiche. Quando qualcuno apre il sito con Chrome, il browser che usa la maggioranza del web, al posto della homepage vede una schermata rossa a tutto schermo: "Il sito che stai per visitare contiene malware" oppure "Sito ingannevole". Quella schermata è Google Safe Browsing, e non chiede il permesso prima di comparire.

L'istinto della maggior parte degli operatori in quel momento è la negazione, ed è comprensibile: una directory di annunci non scrive malware, non ospita virus e non ha mai toccato il codice del sito in un modo che possa spiegare tutto questo. Quell'istinto è di solito corretto per quanto riguarda il codice del sito. È sbagliato su da dove può arrivare il problema, perché le regole di Google non richiedono che l'operatore abbia scritto o ospitato direttamente qualcosa di dannoso perché l'avviso compaia.

Il segnale attendibile non è se personalmente riuscite a riprodurre l'avviso. La documentazione ufficiale di Google sul rapporto Problemi di sicurezza in Search Console lo dice chiaramente: Safe Browsing mostra gli avvisi in base al contesto di navigazione, quindi un proprietario che controlla dalla rete del proprio ufficio potrebbe non vedere nulla mentre un visitatore altrove riceve la schermata intera. Il rapporto, non un test personale nel browser, è quella che Google chiama la fonte di verità.

Capire il meccanismo prima che accada vale più che reagire bene dopo, perché nel momento in cui l'avviso è visibile l'attività ha già perso il traffico che le sarebbe servito per sistemare le cose con calma.

Cosa fa scattare davvero l'avviso, e cosa no

Il rapporto Problemi di sicurezza di Search Console raggruppa i problemi in tre categorie: Contenuto compromesso, Malware e software indesiderato, e Ingegneria sociale. Un plugin compromesso o un sistema di gestione dei contenuti non aggiornato che permette a un attaccante di iniettare spam o reindirizzamenti rientra in Contenuto compromesso, una causa diversa con una soluzione diversa, e non è di questo che parla questo articolo. Se il vostro rapporto mostra quella categoria, l'indagine parte dal vostro codice e dall'accesso al server, non dai vostri partner pubblicitari.

La categoria che colpisce una directory di annunci sostenuta dalla pubblicità senza alcuna violazione nel proprio codice è Ingegneria sociale, quello che Google chiama anche contenuto ingannevole. La sua stessa documentazione è esplicita nel dire che questo copre materiale "incorporato nella pagina, come immagini, altri componenti di terze parti o annunci pubblicitari", e afferma direttamente: "Il contenuto di ingegneria sociale incorporato costituisce una violazione delle norme per la pagina che lo ospita". La pagina che riceve la violazione, e il dominio che riceve l'avviso, è il vostro. Il network pubblicitario il cui script ha servito il materiale continua a operare sotto il proprio dominio, indisturbato.

Google pubblica i propri esempi di cosa conta come ingannevole, e nessuno è esotico: un popup che dichiara che il lettore multimediale del visitatore ha bisogno di un aggiornamento urgente, un pulsante falso costruito per sembrare un controllo nativo della pagina, un avviso che dichiara il dispositivo infetto e spinge a scaricare qualcosa. Sono normali creatività pubblicitarie travestite da messaggio di sistema, e sono abbastanza comuni che Google ci ha costruito attorno un'intera categoria di applicazione delle norme invece di trattare ogni caso singolarmente.

Niente di tutto questo richiede che l'operatore abbia fatto qualcosa di sbagliato nel senso comune del termine. Uno script installato di proposito, da un partner scelto e pagato deliberatamente, basta da solo se la creatività che quel partner serve attraverso di esso supera il limite. La directory non è stata violata. È stata segnalata per l'annuncio di qualcun altro.

Perché il rischio è diverso per una directory di annunci rispetto alla maggior parte delle altre attività

I ricercatori di sicurezza hanno documentato più volte falsi avvisi antivirus a schermo intero e falsi prompt di aggiornamento del browser distribuiti attraverso i network pubblicitari e di reindirizzamento che servono traffico adiacente ai contenuti per adulti, un fenomeno coperto da testate che vanno dai blog di sicurezza per consumatori a Forbes ancora a fine 2025. Quella copertura riguarda per lo più siti clone e esca costruiti apposta per attirare vittime, non directory di annunci consolidate che gestiscono partner pubblicitari sotto contratto, quindi non va letta come prova che una particolare directory legittima sia stata presa di mira. Quello che stabilisce è che esattamente questo tipo di creatività ingannevole circola attivamente nello stesso ecosistema pubblicitario da cui una directory di annunci attinge la propria pubblicità.

Gli scambi pubblicitari programmatici rendono tutto questo più difficile da prevedere rispetto a un singolo annuncio venduto direttamente. Uno script sulla vostra pagina può chiamare uno scambio che mette all'asta l'impression per chiunque, in una catena di rivenditori, offra di più in quell'istante, e la creatività finale mostrata nel browser di un visitatore spesso non è mai stata rivista dal network con cui l'operatore ha un rapporto diretto. L'operatore ha scelto un network. L'operatore non ha scelto, e in molte configurazioni non avrebbe potuto vedere in anteprima, la creatività specifica mostrata a un dato visitatore.

Il network con cui l'operatore ha effettivamente firmato un contratto è spesso solo il primo anello di quella catena, non l'ultimo. Può rivendere l'inventario invenduto ad altri scambi, che lo rivendono a loro volta, e la creatività che un visitatore vede alla fine può provenire da un acquirente distante diversi passaggi da chiunque l'operatore abbia mai contattato o verificato. Chiedere al partner diretto se abbia approvato un annuncio specifico può ricevere un onesto no come risposta, perché anche il partner diretto non ha mai visto quell'annuncio.

Questa stessa imprevedibilità rende difficile escludere il problema con un controllo unico. Le stesse indicazioni di Google per i proprietari di siti su come risolvere il problema notano che i network pubblicitari ruotano la creatività mostrata, e raccomandano di ricaricare una pagina più volte, e di controllarla sia su mobile che su desktop, prima di trarre qualsiasi conclusione su cosa stiano effettivamente vedendo i visitatori. Un singolo controllo pulito prova molto poco; la creatività ingannevole potrebbe semplicemente non essere ancora comparsa in quella rotazione.

La conseguenza per l'attività segue direttamente da questo: un operatore con una fedina immacolata, nessuna violazione, nessun codice iniettato, niente che una revisione di sicurezza interna coglierebbe, può comunque svegliarsi segnalato, perché il punto di rottura non è mai stato dentro i sistemi del sito.

Accorgersene prima di un visitatore

Il punto di partenza è banale e facile da saltare: verificare la proprietà del sito in Search Console, se non è già stato fatto, in modo che il rapporto Problemi di sicurezza sia effettivamente disponibile da controllare. Senza quello, l'operatore è limitato a intuire dai grafici del traffico e sperare che un visitatore preoccupato scriva un'email.

Oltre a Search Console, Safe Browsing gestisce uno strumento pubblico di controllo dello stato del sito che chiunque può interrogare senza possedere il sito, elencato sulle stesse pagine del rapporto sulla trasparenza di Google. Un concorrente che fa una verifica di routine, un giornalista, o un acquirente che valuta un'acquisizione possono eseguire lo stesso controllo che può fare l'operatore. Chi fa una due diligence in vista di un acquisto guarda già oltre i numeri di facciata, e un avviso Safe Browsing attivo è esattamente il tipo di scoperta che quel controllo farebbe emergere prima di qualsiasi discussione sul prezzo.

La soluzione pratica non è cercare di identificare la singola creatività colpevole prima di agire, dato che la rotazione e le catene di rivenditori possono rendere quell'identificazione lenta, a volte più lenta di quanto la perdita di traffico possa permettersi. La preparazione più utile è avere un modo per disattivare lo script di un network pubblicitario su tutto il sito immediatamente, come prima risposta, con l'indagine su quale creatività specifica abbia causato il problema che procede dopo, non prima.

Un controllo manuale periodico del rapporto Problemi di sicurezza vale la pena inserirlo in una routine, invece di assumere che il silenzio significhi che va tutto bene. Il sistema di Google valuta i siti in modo continuo e non invia proattivamente un'email alla maggior parte dei proprietari prima che Chrome inizi ad avvisare i visitatori; il rapporto mostra solo ciò che è già stato trovato; niente avvisa un operatore nel momento esatto in cui compare un nuovo problema.

Cosa serve davvero per far rimuovere l'avviso

Una volta confermato un problema di Ingegneria sociale, le indicazioni di Google sono specifiche sulla portata: il problema deve essere risolto su tutto il sito, e risolverlo solo su alcune pagine non ripristina la visibilità sul resto. In pratica, per un avviso causato da un network pubblicitario, questo di solito significa rimuovere lo script di quel network su tutto il sito, invece di provare a isolare la singola pagina o il template dove la creatività cattiva è stata sorpresa.

Solo dopo che la correzione è confermata ha senso richiedere una revisione, operazione da fare dall'interno del rapporto Problemi di sicurezza stesso. Google dichiara che una revisione può richiedere da pochi giorni a qualche settimana, e avverte separatamente di non inviare una nuova richiesta prima che arrivi una decisione su una già in corso, perché questo aggiunge solo ritardo. I siti che oscillano ripetutamente tra conformità e non conformità in una finestra di tempo breve possono attirare un controllo più stretto e più lento oltre a questo, un rischio collegato ma distinto dalla revisione stessa, quindi la correzione deve reggere prima che la richiesta di revisione venga inviata, non solo sembrare risolta al momento dell'invio.

La condotta di un partner affiliato o di riferimento è trattata allo stesso modo secondo le regole che governano la responsabilità delle directory di annunci: l'operatore risponde di ciò che fanno sul sito il traffico o i contenuti del partner, non solo di ciò che l'operatore stesso pubblica. Un network pubblicitario è un tipo diverso di partner, ma lo stesso principio operativo si applica ad esso in pratica, e vale la pena estenderlo a ogni contratto con una fonte di domanda, un network o uno scambio che alimenta creatività sul sito: un diritto a esigere la rimozione rapida di una creatività segnalata, e una clausola che renda il mancato controllo del proprio inventario un problema del partner da risolvere, non solo un problema dell'operatore da scoprire.

Prima di firmare con qualsiasi network, le domande da fare sono specifiche: se il network rivede la creatività prima che vada online o solo dopo un reclamo, se rende noto quanti livelli di rivenditori si trovano tra il suo contratto e l'impression finale, e quanto velocemente può rimuovere una creatività segnalata una volta avvisato. Un network che non sa rispondere chiaramente a queste domande sta dicendo, di fatto, che scoprirà un annuncio cattivo nello stesso modo in cui lo scoprirà l'operatore: dopo che Chrome lo ha già fatto.

Niente di tutto questo deve aspettare un primo incidente. Questa settimana è tempo sufficiente per verificare che la proprietà in Search Console sia configurata, controllare una volta il rapporto Problemi di sicurezza anche con una fedina pulita, e verificare che ogni script pubblicitario di terze parti sul sito possa essere disattivato in minuti, non giorni, se mai ce ne fosse bisogno.

Prova la DEMO

Software per directory di escort, pronto all'uso