O aviso "site perigoso" do Chrome: o que realmente sinaliza um diretório de classificados, e como fazer removê-lo

O aviso que aparece sem qualquer notificação prévia
O primeiro sinal quase nunca é uma notificação. É um visitante que escreve perguntando se o site foi invadido, ou uma queda repentina no tráfego direto e orgânico sem causa aparente nas estatísticas. Quando alguém abre o site no Chrome, o navegador usado pela maioria da web, em vez da página inicial vê uma tela vermelha em tela cheia: "O site à frente contém malware" ou "Site enganoso à frente". Essa tela é o Google Safe Browsing, e ele não pede permissão antes de aparecer.
O instinto da maioria dos operadores nesse momento é negar, e é compreensível: um diretório de classificados não escreve malware, não hospeda vírus e nunca tocou no código do site de uma forma que explicasse isso. Esse instinto costuma estar certo quanto ao código do próprio site. Está errado quanto a de onde o problema pode vir, porque as regras do Google não exigem que o operador tenha escrito ou hospedado algo malicioso diretamente para que o aviso apareça.
O sinal confiável não é se você consegue pessoalmente reproduzir o aviso. A própria documentação do Google sobre o relatório de Problemas de segurança no Search Console afirma isso: o Safe Browsing exibe avisos com base no contexto de navegação, de modo que um proprietário verificando pela rede do próprio escritório pode não ver nada enquanto um visitante em outro lugar recebe a tela inteira. O relatório, não um teste pessoal no navegador, é o que o Google chama de fonte da verdade.
Entender o mecanismo antes que aconteça vale mais do que reagir bem depois, porque quando o aviso já está visível, o negócio já perdeu o tráfego que precisaria para resolver as coisas com calma.
O que realmente dispara o aviso, e o que não dispara
O relatório de Problemas de segurança do Search Console agrupa os problemas em três categorias: Conteúdo invadido, Malware e software indesejado, e Engenharia social. Um plugin comprometido ou um sistema de gestão de conteúdo desatualizado que permite a um invasor injetar spam ou redirecionamentos entra em Conteúdo invadido, uma causa diferente com uma solução diferente, e não é disso que este artigo trata. Se o seu relatório mostrar essa categoria, a investigação começa pelo seu próprio código e acesso ao servidor, não pelos seus parceiros de publicidade.
A categoria que atinge um diretório de classificados sustentado por publicidade sem nenhuma invasão em seu próprio código é Engenharia social, o que o Google também chama de conteúdo enganoso. A própria documentação é explícita ao dizer que isso cobre material "incorporado na página, como imagens, outros componentes de terceiros ou anúncios", e afirma diretamente: "Conteúdo de engenharia social incorporado constitui uma violação das políticas para a página que o hospeda". A página que recebe a violação, e o domínio que recebe o aviso, é o seu. A rede de anúncios cujo script serviu o material continua operando sob seu próprio domínio, intocada.
O Google publica seus próprios exemplos do que conta como enganoso, e nenhum deles é exótico: um pop-up alegando que o reprodutor de mídia do visitante precisa de uma atualização urgente, um botão falso feito para parecer um controle nativo da página, um alerta afirmando que o dispositivo está infectado e induzindo a um download. São criativos publicitários comuns disfarçados de mensagem do sistema, e são comuns o suficiente para que o Google tenha construído uma categoria inteira de aplicação de regras em torno deles, em vez de tratar cada caso isoladamente.
Nada disso exige que o operador tenha feito algo errado no sentido comum do termo. Um script instalado de propósito, de um parceiro escolhido e pago deliberadamente, basta por si só se o criativo que esse parceiro veicula através dele ultrapassar o limite. O diretório não foi invadido. Foi sinalizado por causa do anúncio de outra pessoa.
Por que esse risco pesa diferente num diretório de classificados do que na maioria dos outros negócios
Pesquisadores de segurança documentaram repetidamente falsos alertas de vírus em tela cheia e falsos avisos de atualização de navegador distribuídos por redes de anúncios e redirecionamento que servem tráfego adjacente a conteúdo adulto, um padrão coberto por veículos que vão de blogs de segurança para consumidores até a Forbes, ainda no fim de 2025. Essa cobertura trata principalmente de sites clones e iscas criados especificamente para atrair vítimas, não de diretórios de classificados estabelecidos que operam com parceiros de publicidade contratados, e por isso não deve ser lida como prova de que um diretório legítimo específico foi alvo. O que ela estabelece é que exatamente esse tipo de criativo enganoso circula ativamente no mesmo ecossistema de publicidade do qual um diretório de classificados tira a própria publicidade.
As trocas de anúncios programáticas tornam isso mais difícil de prever do que um único anúncio vendido diretamente. Um script na sua página pode chamar uma troca que leiloa a impressão para quem, numa cadeia de revendedores, der o maior lance naquele instante, e o criativo final exibido no navegador de um visitante muitas vezes nunca foi revisado pela rede com a qual o operador tem relação direta. O operador escolheu uma rede. O operador não escolheu, e em muitas configurações não poderia ter visto antecipadamente, o criativo específico exibido a um determinado visitante.
A rede com a qual o operador de fato assinou contrato é, muitas vezes, apenas o primeiro elo dessa cadeia, não o último. Ela pode revender o inventário não vendido para outras trocas, que o revendem de novo, e o criativo que um visitante finalmente vê pode vir de um comprador vários passos distante de qualquer pessoa com quem o operador já tenha falado ou que já tenha verificado. Perguntar ao parceiro direto se ele aprovou um anúncio específico pode receber um honesto não como resposta, porque o próprio parceiro direto também nunca viu aquele anúncio.
Essa mesma imprevisibilidade torna difícil descartar o problema com uma única verificação. As próprias orientações do Google para proprietários de sites sobre como resolver isso observam que redes de anúncios alternam o criativo exibido, e recomendam recarregar uma página várias vezes, e verificá-la tanto em dispositivos móveis quanto no desktop, antes de tirar qualquer conclusão sobre o que os visitantes estão realmente vendo. Uma única verificação limpa prova muito pouco; o criativo enganoso pode simplesmente ainda não ter aparecido naquela rotação.
A consequência para o negócio decorre diretamente disso: um operador com histórico limpo, sem invasão, sem código injetado, nada que uma revisão de segurança interna detectaria, ainda assim pode acordar sinalizado, porque o ponto de falha nunca esteve dentro dos próprios sistemas do site.
Percebendo antes de um visitante
O ponto de partida é banal e fácil de pular: verificar a propriedade do site no Search Console, se ainda não foi feito, para que o relatório de Problemas de segurança fique realmente disponível para consulta. Sem isso, o operador fica limitado a adivinhar a partir de gráficos de tráfego e torcer para que um visitante preocupado envie um e-mail.
Além do Search Console, o Safe Browsing mantém um verificador público de status de site que qualquer pessoa pode consultar sem ser proprietária do site, listado nas próprias páginas de relatório de transparência do Google. Um concorrente fazendo uma checagem de rotina, um jornalista, ou um comprador avaliando uma aquisição podem executar a mesma verificação que o operador consegue fazer. Quem faz due diligence a caminho de um negócio já olha além dos números de fachada, e um aviso ativo do Safe Browsing é exatamente o tipo de achado que essa verificação traria à tona antes de qualquer conversa sobre preço.
A solução prática não é tentar identificar o criativo culpado específico antes de agir, já que a rotação e as cadeias de revenda podem tornar essa identificação lenta, às vezes mais lenta do que a perda de tráfego pode suportar. A preparação mais útil é ter uma forma de desativar o script de uma rede de anúncios em todo o site imediatamente, como primeira resposta, com a investigação sobre qual criativo específico causou o problema rodando depois, não antes.
Uma verificação manual periódica do relatório de Problemas de segurança vale a pena virar rotina, em vez de presumir que o silêncio significa que está tudo bem. O sistema do Google avalia sites continuamente e não envia e-mail proativamente para a maioria dos proprietários antes de o Chrome começar a avisar visitantes; o relatório só mostra o que já foi encontrado; nada alerta um operador no momento exato em que um novo problema surge.
O que realmente é preciso para o aviso ser retirado
Uma vez confirmado um problema de Engenharia social, a orientação do Google é específica quanto ao alcance: o problema precisa ser corrigido em todo o site, e corrigi-lo em apenas algumas páginas não restaura a visibilidade no restante. Na prática, para um aviso causado por uma rede de anúncios, isso costuma significar remover o script dessa rede em todo o site, em vez de tentar isolar a única página ou modelo em que o criativo ruim foi flagrado.
Só depois que a correção estiver confirmada faz sentido solicitar uma revisão, feita de dentro do próprio relatório de Problemas de segurança. O Google afirma que uma revisão pode levar de alguns dias a algumas semanas, e adverte separadamente contra enviar uma nova solicitação antes de receber uma decisão sobre uma já em andamento, já que isso só acrescenta atraso. Sites que oscilam repetidamente entre conformidade e não conformidade em um curto período podem atrair um escrutínio mais rígido e mais lento além disso, um risco relacionado mas distinto da própria revisão, então a correção precisa se manter firme antes de a solicitação de revisão ser enviada, não apenas parecer resolvida no momento do envio.
A conduta de um parceiro afiliado ou de indicação é tratada da mesma forma pelas regras que regem a responsabilidade de diretórios de classificados: o operador responde pelo que o tráfego ou conteúdo do parceiro faz no site, não apenas pelo que o próprio operador publica. Uma rede de anúncios é um tipo diferente de parceiro, mas na prática o mesmo princípio operacional se aplica a ela, e vale a pena estendê-lo a qualquer contrato com uma fonte de demanda, uma rede ou uma troca que alimente criativos no site: o direito de exigir a remoção rápida de um criativo sinalizado, e uma cláusula que torne a falha do parceiro em verificar o próprio inventário um problema que o parceiro deve resolver, não apenas um problema que o operador deve descobrir.
Antes de assinar com qualquer rede, as perguntas que valem a pena fazer são específicas: se a rede revisa o criativo antes de ele entrar no ar ou só depois de uma reclamação, se ela divulga quantas camadas de revendedores existem entre o contrato dela e a impressão final, e com que rapidez consegue remover um criativo sinalizado após ser notificada. Uma rede incapaz de responder claramente a isso está dizendo ao operador, na prática, que vai descobrir um anúncio ruim da mesma forma que o operador: depois que o Chrome já tiver descoberto.
Nada disso precisa esperar um primeiro incidente. Esta semana já é tempo suficiente para confirmar que a propriedade no Search Console está configurada, verificar uma vez o relatório de Problemas de segurança mesmo com histórico limpo, e checar se cada script de anúncio de terceiros no site pode ser desligado em minutos, não em dias, caso um dia seja necessário.


