全部文章

Chrome的"危险网站"警告:究竟是什么让分类信息目录被标记,又该如何解除

9 分钟阅读

毫无预警就出现的警告

第一个信号几乎从来不是一条通知。而是某位访客发来邮件,问网站是不是被黑了;或者是直接流量和自然流量突然下滑,统计数据里却看不出明显原因。当有人用Chrome(这是全球大多数用户使用的浏览器)打开网站,看到的不是首页,而是一整屏的红色警告:"检测到恶意软件,前方危险"或"内容具有欺骗性,前方危险"。这个界面就是Google Safe Browsing(安全浏览),而且它不会事先征得同意才出现。

大多数经营者在这一刻的第一反应是否认,这也可以理解:一个分类信息目录网站不会自己写恶意软件,不会托管病毒,也从未以任何方式动过自己的代码来造成这种情况。这种直觉在网站自身代码这件事上通常是对的。但在问题可能来自哪里这件事上,这种直觉是错的,因为Google的规则并不要求经营者本人直接编写或托管了恶意内容,警告才会出现。

真正可靠的信号,并不是你本人能否重现这个警告。Google官方关于Search Console安全问题报告的文档明确说明了这一点:Safe Browsing会根据浏览环境的不同来显示警告,因此站长在自己办公室的网络里检查时可能什么都看不到,而另一位访客在别处却会看到完整的警告页面。Google所说的"权威依据",是这份报告,而不是站长个人在浏览器里的测试。

在问题发生之前理解其运作机制,比事后反应得当更有价值,因为等到警告真正出现时,业务其实已经失去了原本用来从容解决问题所需要的那部分流量。

究竟是什么触发了警告,什么又不会

Search Console的安全问题报告把问题分成三大类:遭黑客入侵的内容、恶意软件和不受欢迎的软件,以及社会工程学攻击。如果某个插件被攻破,或者内容管理系统版本过旧,让攻击者能够植入垃圾内容或跳转链接,这属于"遭黑客入侵的内容"这一类,原因不同,解决方法也不同,这不是本文要讨论的内容。如果你的报告显示的是这一类问题,排查应该从自己的代码和服务器访问权限入手,而不是从广告合作伙伴入手。

真正会波及一个依靠广告维持运营、自身代码却毫无漏洞的分类信息网站的,是社会工程学攻击这一类,Google也称之为欺骗性内容。Google自己的文档明确说明,这一类涵盖"嵌入在页面中的内容,例如图片、其他第三方组件或广告",并直接指出:"嵌入式社会工程学内容属于承载该内容页面的政策违规行为。"承担违规责任的页面,以及收到警告的域名,都是你自己的。而提供该内容脚本的广告联盟,仍在自己的域名下照常运营,毫发无损。

Google公布了自己认定的欺骗性内容示例,没有一个是罕见的类型:弹窗声称访客的媒体播放器急需更新;伪装成页面原生控件的假按钮;声称设备已感染病毒、诱导下载的警告。这些都是常见的广告创意,只是伪装成系统消息,而且足够普遍,以至于Google专门为此建立了一整套规则执行分类,而不是逐案单独处理。

这一切都不要求经营者在通常意义上做错了什么。一个出于正当目的安装的脚本,来自一个经过挑选、按合同付费的合作伙伴,只要这个伙伴通过它投放的创意越过了界限,单凭这一点就足够触发问题。这个目录网站没有被黑,它是因为别人的广告而被标记的。

为什么这种风险对分类信息网站的分量,和对大多数其他生意不一样

安全研究人员多次记录过,通过服务于成人内容相关流量的广告和跳转网络,散播全屏假病毒警告和假浏览器更新提示的案例,这一模式甚至在2025年末还被从消费者安全博客到《福布斯》等各类媒体报道过。不过那些报道大多针对的是专门为诱骗受害者而搭建的仿冒和诱饵网站,并非签有正规广告合作合同的老牌分类信息目录网站,因此不能把它当作某个具体合法网站曾被针对的证据。它真正说明的是:正是这类欺骗性广告创意,活跃地流通在分类信息网站获取自身广告收入的同一个广告生态之中。

程序化广告交易平台让这种情况比直接销售的单一广告更难提前预判。你页面上的一段脚本,可能会调用某个交易平台,把这次展示机会拍卖给一串转售商中出价最高的那一方,而最终在访客浏览器里呈现的创意,往往从未被经营者有直接合作关系的那家广告联盟审核过。经营者选择的是一家联盟。经营者并没有选择,在很多情况下也根本无法提前预览,具体展示给某位访客的那条创意。

经营者真正签约的那家联盟,往往只是这条链条上的第一环,而不是最后一环。它可以把未售出的广告位转售给其他交易平台,这些平台又再次转售,最终访客看到的创意,可能来自一个和经营者从未接触、从未核实过的买家,中间隔着好几层转售。就算去问直接合作的联盟是否批准过某条具体广告,得到的诚实回答很可能是"没有",因为这家直接合作方自己也从未看过那条广告。

正是这种不可预测性,使得仅凭一次检查很难排除问题。Google自己给站长的排查指引就指出,广告联盟会轮换展示的创意,并建议在得出访客究竟看到了什么这一结论之前,多次刷新页面,并分别在手机端和桌面端各检查一遍。单次"干净"的检查结果说明不了太多问题,欺骗性创意很可能只是还没轮到而已。

由此直接带来的业务后果是:一个记录清白、从未被入侵、没有被植入任何代码、内部安全审查也不会发现任何异常的经营者,依然可能有一天一觉醒来发现网站被标记了,因为故障点从来都不在网站自身的系统里面。

抢在访客之前发现问题

起点其实平淡无奇,也很容易被忽略:如果还没做过,先在Search Console中验证网站所有权,这样安全问题报告才真正可供查看。没有这一步,经营者就只能靠猜测流量图表,寄希望于某位担心的访客发来邮件。

除了Search Console之外,Safe Browsing还提供一个公开的网站状态查询工具,任何人都可以查询,无需拥有该网站,该工具就列在Google自己的透明度报告页面上。竞争对手做例行检查、记者,或者正在评估收购的买家,都能做和经营者一样的查询。在交易前进行尽职调查的买家,本来就会看得比表面数字更深,一个正在生效的Safe Browsing警告,正是这种检查会在任何价格谈判之前就揭露出来的发现。

实际可行的做法,不是在采取行动之前非要先找出那条具体的"罪魁祸首"创意,因为轮换机制和转售链条会让这种排查变得缓慢,有时甚至比流量损失能承受的速度还要慢。更有用的准备,是拥有一种能够立即在全站范围内关闭某个广告联盟脚本的方式,把它作为第一反应,至于究竟是哪条具体创意导致的问题,调查可以放在之后进行,而不是之前。

定期人工检查安全问题报告,值得纳入日常流程,而不是想当然地认为没有消息就是好消息。Google的系统是持续评估网站的,并不会在Chrome开始向访客发出警告之前,主动给大多数站长发邮件提醒;报告只会显示已经发现的问题,没有任何机制会在新问题刚出现的那一刻就提醒经营者。

真正想解除警告需要做什么

一旦确认存在社会工程学问题,Google的指引在范围上说得很明确:必须在全站范围内修复该问题,只在部分页面上修复并不能恢复其余页面的可见性。实际操作中,对于由广告联盟导致的警告,这通常意味着要在全站范围内下线该联盟的脚本,而不是试图只隔离出那一个被发现问题的页面或模板。

只有在确认修复完成之后,申请复核才有意义,而申请入口就在安全问题报告内部。Google说明,复核可能需要几天到几周不等的时间,并另外提醒不要在已提交的请求得到结果之前再提交新的请求,因为那样只会增加延误。在短时间内反复在合规与不合规之间摇摆的网站,还可能因此招来更严格、更缓慢的审查,这是与复核本身相关但又不同的一种风险,所以修复必须先站得住脚,再提交复核申请,而不能只是提交那一刻看起来像是修好了。

联属或推荐合作伙伴的行为,在适用于分类信息网站责任的规则下,处理方式是相同的:经营者要为合作伙伴的流量或内容在网站上造成的后果负责,而不仅仅是为经营者自己发布的内容负责。广告联盟是另一种类型的合作伙伴,但在实践中同样的运作原则也适用于它,而且值得把这一原则延伸到任何一份与需求方、联盟或向网站输送创意的交易平台签订的合同中:要求快速下线被标记创意的权利,以及一条条款,把合作方未能审核自身广告库存这件事,变成合作方必须解决的问题,而不只是经营者需要自己发现的问题。

在与任何联盟签约之前,值得问的问题是具体的:该联盟是在广告上线前审核创意,还是只在收到投诉后才审核;它是否披露从其合同到最终展示之间到底有多少层转售商;一旦接到通知,它能多快下线被标记的创意。一个无法清楚回答这些问题的联盟,实际上是在告诉经营者:它得知一条坏广告的方式,和经营者是一样的:都是在Chrome已经先一步发现之后。

这一切都不必等到第一次事故发生才去做。这一周的时间,足够确认Search Console里的所有权已经设置好,即便记录一直清白,也去检查一次安全问题报告,并确认网站上的每一个第三方广告脚本,真的能在几分钟内关闭,而不是要拖上几天,以备万一真的需要用到。

试用 DEMO

伴游目录网站系统,开箱即用