Chromeの「危険なサイト」警告:クラシファイド広告サイトが実際にフラグを立てられる理由と、その解除方法

何の前触れもなく現れる警告
最初の兆候が通知であることはほとんどありません。訪問者から「このサイトはハッキングされているのか」と問い合わせが来る、あるいはアクセス解析上は原因不明のまま直接流入や自然検索の流入が急落する、というかたちで気づくのが普通です。世界の大多数が使うブラウザであるChromeでサイトを開くと、トップページの代わりに画面いっぱいの赤い警告が表示されます。「このサイトへのアクセスは安全ではありません」あるいは「偽のサイトの可能性があります」。この画面はGoogleセーフブラウジングによるもので、表示される前に許可を求めてくることはありません。
この瞬間、ほとんどの運営者が最初に抱く反応は否認です。それも無理はありません。クラシファイド広告のディレクトリサイトはマルウェアを書いたりウイルスをホストしたりしませんし、こうした事態を説明できるような形でサイト自身のコードに手を加えたこともないからです。この直感は、サイト自身のコードに関しては大抵正しいのですが、問題がどこから来るのかという点については誤りです。Googleのルールは、運営者自身が悪意あるものを直接書いたりホストしたりしたことを、警告表示の条件としていません。
信頼すべきシグナルは、自分自身でその警告を再現できるかどうかではありません。Search Consoleのセキュリティの問題レポートに関するGoogle自身のドキュメントがまさにそう述べています。セーフブラウジングは閲覧している状況に応じて警告を表示するため、自社オフィスのネットワークから確認するオーナーには何も表示されない一方で、別の場所にいる訪問者にはフルスクリーンの警告が表示されることがあります。Googleが「信頼できる情報源」と呼んでいるのは、個人的なブラウザでのテストではなく、このレポートそのものです。
事が起きる前にこの仕組みを理解しておくことは、起きた後にうまく対処することよりも価値があります。なぜなら、警告が実際に表示された時点で、事業はすでに、落ち着いて対処するために必要だったはずのトラフィックを失ってしまっているからです。
実際に何が警告の引き金になり、何がならないのか
Search Consoleのセキュリティの問題レポートは、問題を三つの見出しに分類しています。「ハッキングされたコンテンツ」「マルウェアと迷惑なソフトウェア」、そして「ソーシャルエンジニアリング」です。改ざんされたプラグインや、攻撃者がスパムやリダイレクトを注入できてしまう古いコンテンツ管理システムは「ハッキングされたコンテンツ」に該当します。これは原因も対処法もまったく異なるもので、本稿が扱うテーマではありません。レポートにこのカテゴリーが表示された場合、調査は広告パートナーではなく、自社のコードとサーバーへのアクセス状況から始めるべきです。
自社のコードにはいかなる侵害もないのに、広告収入で成り立つクラシファイド広告サイトを直撃するカテゴリーが「ソーシャルエンジニアリング」、Googleが「欺瞞的なコンテンツ」とも呼ぶものです。Google自身のドキュメントには、これが「画像や他のサードパーティ製コンポーネント、広告など、ページに埋め込まれた」素材を対象とすることが明記されており、こう直接述べています。「埋め込まれたソーシャルエンジニアリングのコンテンツは、それをホストしているページに対するポリシー違反となります」。違反の対象となるページ、そして警告の対象となるドメインは、あなた自身のものです。その素材を配信したスクリプトを持つ広告ネットワークの側は、自社ドメインの下で何事もなく稼働を続けます。
Googleは何が欺瞞的と見なされるかについて独自の例を公開していますが、どれも特殊なものではありません。訪問者のメディアプレーヤーに緊急のアップデートが必要だと主張するポップアップ、ページ本来の操作ボタンに見せかけた偽のボタン、端末が感染していると主張しダウンロードを促す警告などです。これらはシステムメッセージに偽装したありふれた広告クリエイティブであり、あまりにも一般的であるため、Googleは個々のケースごとに対処するのではなく、これらを対象とする丸ごと一つの取り締まりカテゴリーを設けているのです。
これらのいずれも、運営者が通常の意味で何か過ちを犯したことを前提としていません。意図的に選び、報酬を支払って導入したパートナーの、意図的に設置したスクリプトタグさえあれば、そのパートナーがそこから配信するクリエイティブが一線を越えた時点で、それだけで十分なのです。ディレクトリサイトがハッキングされたのではありません。他人の広告によってフラグを立てられたのです。
クラシファイド広告サイトにとって、この種のリスクが他の多くの業種と重みの違うわけ
セキュリティ研究者は、アダルトコンテンツに隣接するトラフィックを扱う広告網やリダイレクト網を通じて、全画面表示の偽ウイルス警告や偽ブラウザアップデートの案内が配信される事例を繰り返し記録してきました。消費者向けセキュリティブログから2025年末のForbesに至るまで、幅広いメディアがこのパターンを取り上げています。ただしその報道の多くは、被害者を釣るために特別に作られたクローンサイトやおとりサイトに関するものであり、契約に基づく広告パートナーを抱える確立されたクラシファイド広告サイトについてのものではありません。したがって、特定の正規ディレクトリサイトが標的にされたことの証拠として読むべきではありません。この報道が裏付けているのは、まさにこの種の欺瞞的なクリエイティブが、クラシファイド広告サイト自身が広告を調達しているのと同じ広告エコシステムの中で、実際に活発に流通しているという事実です。
プログラマティック広告取引は、直接販売される単一の広告よりも、この事態を予測しにくくしています。あなたのページ上のタグが取引所を呼び出し、その取引所が、その瞬間に最も高い値を付けた再販業者の連鎖の中のいずれかに、そのインプレッションをオークションで販売することがあります。そして訪問者のブラウザに最終的に表示されるクリエイティブは、運営者が直接の取引関係を持つネットワークによって審査されたことがない場合がほとんどです。運営者が選んだのはネットワークであって、特定の訪問者に表示される具体的なクリエイティブそのものではありません。多くの構成において、運営者はそれを事前に確認することすらできないのです。
運営者が実際に契約を結んでいるネットワークは、しばしばこの連鎖の最初の環に過ぎず、最後の環ではありません。そのネットワークは売れ残った在庫を別の取引所に転売し、その取引所がさらに転売することもあります。そして訪問者が最終的に目にするクリエイティブは、運営者がこれまで話したことも確認したこともない買い手から、何段階も離れたところから来ているかもしれません。直接のパートナーに特定の広告を承認したかどうか尋ねても、正直な「いいえ」という答えが返ってくることがあります。なぜなら、その直接のパートナー自身も、その広告を一度も見たことがないからです。
この予測不能性こそが、一度の確認だけでは問題を除外しにくくしている原因です。Google自身が示すサイトオーナー向けの修正ガイダンスは、広告ネットワークが表示するクリエイティブをローテーションさせていると指摘し、訪問者が実際に何を見ているのかについて結論を出す前に、ページを何度か再読み込みし、モバイルとデスクトップの両方で確認するよう推奨しています。一度の確認で問題が見つからなかったとしても、それが証明することはごくわずかです。欺瞞的なクリエイティブが、そのローテーションの中でたまたずまだ出てきていないだけかもしれないからです。
事業への影響はここから直接生じます。侵害もなく、注入されたコードもなく、社内のセキュリティレビューでは何も検出されないような、経歴に何の傷もない運営者であっても、ある日突然フラグを立てられて目を覚ますことがあります。なぜなら、障害の発生点は決してサイト自身のシステムの内側にはなかったからです。
訪問者より先に気づくために
出発点は地味で見落とされがちです。それは、Search Consoleでのサイトの所有権確認がまだであれば済ませておくことです。それによってはじめて、セキュリティの問題レポートを実際に確認できるようになります。これがなければ、運営者はトラフィックのグラフから推測し、心配した訪問者がメールを送ってくれることを期待するしかありません。
Search Consoleに加えて、セーフブラウジングにはサイトを所有していなくても誰でも照会できる公開のサイトステータス確認ツールがあり、Google自身の透明性レポートのページに掲載されています。定期的なチェックを行う競合他社、ジャーナリスト、あるいは買収を検討している買い手も、運営者と同じ確認を行うことができます。取引に向けてデューデリジェンスを行う買い手は、そもそも表面的な数字の先まで見ています。稼働中のセーフブラウジング警告は、まさにこうした確認によって、価格交渉が始まる前に表面化するような発見事項です。
実務上の対処法は、行動を起こす前に問題のクリエイティブを一つひとつ特定しようとすることではありません。ローテーションと再販業者の連鎖によって、その特定作業は時間がかかることがあり、トラフィック損失が耐えられる速度よりも遅くなることさえあるからです。より役立つ備えは、広告ネットワークのスクリプトをサイト全体で即座に無効化できる手段を、最初の対応として持っておくことです。どのクリエイティブが具体的な原因だったのかという調査は、その後に行えばよいのであって、その前ではありません。
セキュリティの問題レポートを定期的に手動で確認することは、日常業務に組み込む価値があります。沈黙は問題がないことを意味すると思い込むのではありません。Googleのシステムはサイトを継続的に評価しており、Chromeが訪問者への警告を始める前に、大多数のオーナーに積極的にメールで知らせてくれるわけではありません。レポートはすでに見つかったものだけを表示するのであって、新しい問題が発生したまさにその瞬間に運営者に警告してくれる仕組みは何もないのです。
警告解除のために実際に必要なこと
ソーシャルエンジニアリングの問題が確認された場合、Googleのガイダンスはその範囲について具体的です。問題はサイト全体で修正する必要があり、一部のページだけを修正しても、残りのページの可視性は回復しません。実務上、広告ネットワークが原因の警告の場合、これは通常、問題のクリエイティブが検出された特定のページやテンプレートだけを切り離そうとするのではなく、そのネットワークのタグをサイト全体から削除することを意味します。
修正が確認されて初めて、審査をリクエストすることに意味が出てきます。これはセキュリティの問題レポート自体の中から行います。Googleによれば、審査には数日から数週間かかることがあり、また、すでに進行中のリクエストに対する判断が出る前に新しいリクエストを送信しないよう別途注意を促しています。それは単に遅延を増やすだけだからです。短期間のうちに準拠と非準拠を繰り返し行き来するサイトは、審査そのものとは関連しつつも別のリスクとして、さらに厳しく、時間のかかる精査の対象になることもあります。したがって修正は、審査リクエストを提出する時点で単に修正されたように見えるだけでなく、その前提として実際に定着している必要があります。
アフィリエイトや紹介パートナーの行為も、クラシファイド広告サイトの責任を定める規則のもとでは同じように扱われます。運営者は、運営者自身が公開したものだけでなく、パートナーのトラフィックやコンテンツがサイト上で引き起こすことについても責任を負います。広告ネットワークは異なる種類のパートナーですが、実務上は同じ運用原則が当てはまります。これは、サイトにクリエイティブを供給する需要元、ネットワーク、あるいは取引所とのあらゆる契約に広げる価値がある考え方です。フラグが立てられたクリエイティブの迅速な削除を求める権利、そしてパートナーが自社の在庫を審査できていないことを、運営者が発見すべき問題としてではなく、パートナー自身が解決すべき問題とする条項です。
どのネットワークと契約する前にも、具体的に尋ねるべき質問があります。そのネットワークはクリエイティブを配信前に審査するのか、それとも苦情が来てから初めて審査するのか。その契約から最終的なインプレッションまでの間に、何層の再販業者が介在しているかを開示しているか。通知を受けてから、フラグの立ったクリエイティブをどれくらい速く削除できるか。これらに明確に答えられないネットワークは、実質的に、悪質な広告の存在を運営者と同じタイミングで、つまりChromeがすでに検知した後になって知ることになると、運営者に伝えているようなものです。
これらはいずれも、最初のインシデントが起きるまで待つ必要はありません。今週中にできることとして、Search Consoleでの所有権設定を確認し、経歴が清潔であってもセキュリティの問題レポートを一度確認し、サイト上のあらゆるサードパーティ製広告スクリプトが、いざという時に数日ではなく数分で停止できる状態になっているかを確かめておくことで十分です。


