Website-Gesundheit · Sicherheitsüberwachung
Website-Sicherheitscheck: Stehen auf Ihrer Website Seiten, die Sie nie veröffentlicht haben?
Wer eine Website übernimmt, richtet dort selten ein sichtbares Chaos an. Ihre Startseite sieht aus wie immer, Ihr Adminbereich öffnet sich, nichts wirkt verkehrt. Im Hintergrund gehen dabei Hunderte Seiten online, und Google hält sie für Ihre. Unser Crawler lief ohnehin schon durch Ihre gesamte Website. Wir haben den Crawl um ein paar Minuten verlängert, und jetzt sucht er auch nach diesen Seiten.
- 61
- Parameter
- 10.000
- Seiten pro Durchgang
- 4
- unabhängige Spuren
- 3
- mögliche Urteile
Sicherheitsüberwachung
example.com · Crawl-Version 12
Gecrawlte Seiten
2.940 / 10.000
- sauber/leistungen/beratung
- sauber/blog/kundenerlebnis
- markiert/wp-content/uploads/2019/x9k23 Spuren
- sauber/referenzen
- sauber/produkte/aktion
- sauber/kontakt
Urteil dieses Crawls
Auf einer Seite stecken mehrere Spuren, und dieselben Spuren tauchen in Ihren Suchdaten auf. Das Urteil lautet Alarm, die Belege liegen im Panel.
Es beginnt als Sicherheitsproblem, bezahlt wird es mit SEO
Eingeschleuste Seiten gehen unter Ihrer eigenen Domain online. Google crawlt sie, nimmt sie in den Index auf und führt sie als Ihre Seiten. Von diesem Tag an prägt nicht mehr Ihr eigener Inhalt Ihre Sichtbarkeit in der Suche, sondern das, was der Angreifer hinterlassen hat.
Ihre Rankings rutschen ab
Google liest aus Ihren Seiten heraus, worum es auf Ihrer Website geht. Kommen Hunderte themenfremde Seiten dazu, verschwimmt dieses Bild. Leistungsseiten, die Sie nie angefasst haben, verlieren Positionen.
Ihr Crawl-Budget verbrennt
Google räumt jeder Website nur ein begrenztes Crawl-Kontingent ein, und die gefälschten Seiten fressen davon. Ein frisch veröffentlichter Beitrag wartet tagelang, eine aktualisierte Seite zeigt tagelang ihren alten Stand.
Eine manuelle Maßnahme wird möglich
Findet Google den Spam zuerst, landet in der Search Console ein Sicherheitsproblem oder eine manuelle Maßnahme. Im schweren Fall fliegt die Website ganz aus den Ergebnissen. Zurück geht es nur über einen Antrag auf erneute Überprüfung, und der dauert Wochen.
Besucher kehren an der Tür um
Sobald der Browser seine Warnung „Diese Website kann Ihrem Computer schaden“ zeigt, öffnet niemand die Seite mehr. Werbeplattformen lesen dasselbe Signal, und Ihre Kampagnen können ausgesetzt werden.
Zeitpunkt
Wer früh merkt, behält seine Rankings
Die meisten Unternehmen erfahren erst Monate später, dass ihre Website übernommen wurde. Die Nachricht kommt auf zwei Wegen: Entweder schickt Google eine Warnung, oder ein Kunde ruft an und erzählt von einer merkwürdigen Seite. Beides kommt zu spät, denn zu diesem Zeitpunkt sind die Seiten längst im Index und die Rankings längst gefallen.
Der Unterschied bemisst sich in Tagen. Wer die eingeschleusten Seiten löscht, bevor Google sie ernst nimmt, macht einfach weiter. Bleiben dieselben Seiten monatelang stehen, reicht das Aufräumen allein nicht mehr: Dann warten Sie, bis die Einträge bei Google verschwinden, stellen Entfernungsanträge für die gelöschten Adressen und holen sich die verlorenen Positionen mühsam zurück.
So verläuft ein früh entdeckter Angriff
Spam-Impressionen pro Tag
Beispielkurve, die Zahlen dienen der Veranschaulichung. Im Panel entsteht dieselbe Kurve aus Ihren eigenen Search-Console-Daten und vergleicht die letzten beiden Wochen, um zu sagen, ob die Spur noch läuft.
Sie müssen keinen zweiten Scan starten
Der Sicherheitscheck läuft im Website-Crawler mit. Während unsere Erweiterung für Chrome und Edge Ihre Seiten einzeln durchgeht, schickt sie jede Seite zusätzlich durch den Signaturkern. Das verlängert den Crawl um ein paar Minuten, und dafür ist Ihre gesamte Website geprüft.
- 01
Der Crawl startet
Die Erweiterung beginnt auf der Startseite, folgt den internen Links und geht durch Ihre gesamte Website. Pro Durchgang schafft sie bis zu 10.000 Seiten.
- 02
Jede Seite läuft durch dasselbe Tor
Adresse, Titel, Text und Linktexte jeder Seite laufen durch den Signaturkern, der serverseitige Crawl liest zusätzlich das rohe HTML. Die Prüfung läuft auf unserem Server. Wird eine neue Angriffswelle beschrieben, müssen Sie die Erweiterung deshalb nicht aktualisieren.
- 03
Vier getrennte Spuren laufen zusammen
Ein einzelnes Signal gilt nie als ausreichend. Spuren auf den Seiten, Inhalte in einer Sprache, die es auf Ihrer Website gar nicht gibt, verdächtige ausgehende Links und Spam-Anfragen in Ihren Search-Console-Daten kommen zum Ende des Crawls zusammen.
- 04
Ein Urteil kommt heraus
Im Panel steht eines von drei Ergebnissen: Sauber, Beobachtung oder Alarm. Ist das Ergebnis nicht sauber, erscheint auf der Einstiegsseite ein Warnband und Sie bekommen eine E-Mail.
Drei Urteile, ein Satz als Maßstab
Das Urteil richtet sich danach, wie viele voneinander unabhängige Spurenarten in dieselbe Richtung zeigen. Ein einzelnes Signal löst keinen Alarm aus.
- Sauber
- Keine der gesuchten Spuren hat auf Ihrer Website angeschlagen. Das Prüfzeugnis wird trotzdem gezeichnet, damit Sie sehen, welche Gruppen gelaufen sind und was jede einzelne gefunden hat.
- Beobachtung
- Es gibt eine einzige Art von Spur, und ihr Volumen ist gering. Das kann ein Fehlalarm sein. Der Beleg bleibt im Panel stehen, und wächst die Spur beim nächsten Crawl, steigt das Urteil.
- Alarm
- Mindestens zwei unabhängige Spuren zeigen in dieselbe Richtung, oder eine einzelne Spur hat ein Volumen erreicht, das sich nicht mehr übergehen lässt. Belege und Schrittfolge stehen im Panel.
Eine Warnung, die falsch liegt, ist keine Warnung
Eine Sicherheitswarnung hat nur eine Aufgabe, nämlich recht zu haben. Wer sie einmal grundlos gehört hat, nimmt sie nicht mehr ernst und schaut auch an dem Tag nicht hin, an dem sie stimmt. Deshalb ist der Kern zurückhaltend gebaut.
- Ein schwaches Signal markiert eine Seite nie allein, es verlangt ein zweites. Ein Modellname in einem Autobeitrag oder eine Zeitangabe in einem Terminbeitrag gilt deshalb nicht als Fund.
- Überschneidet sich Ihre Branche mit dem Thema einer Spur, zählt diese Gruppe nicht als Beleg. Womit ein Kunde sein Geld verdient, das steht auch in seinen Seitentiteln. Was dort steht, ist die Website selbst und kein Angriff.
- Fremdsprachige Seiten, die Sie wirklich veröffentlicht haben, werden erkannt. Gibt eine Seite ihre Sprache an oder trägt sie ein Sprachkürzel in der Adresse, ist das eine echte Übersetzung und kein Beleg.
- Wir haben es gemessen: In der Kalibrierungsrunde im August 2026 wurden rund 20.000 Seiten gecrawlt, und es gab keinen einzigen Fehlalarm.
Der technische Teil
Worauf der Crawl schaut
Die Tabelle zeigt die Prüfungen, die im Crawl laufen, und wie viele Parameter jede davon ausführt. Die Zahlen stammen aus dem Signaturkern und werden nicht von Hand eingetragen. Kommt eine neue Angriffswelle dazu, wächst die Tabelle von selbst.
| Prüfung | Wie sie arbeitet | Parameter |
|---|---|---|
| Signaturprüfung im Seitentext | Adresse, Titel, Beschreibung, H1, Fließtext und Linktexte werden gegen Signaturmuster abgeglichen. | 27 |
| Analyse des Schriftsystems | Die Verteilung der Alphabete in Titel und Text wird gemessen, Schriftsysteme ohne Bezug zu Ihrer Website werden abgetrennt. | 3 |
| Prüfung auf verschleierten Code | Im rohen HTML wird nach base64-Aufrufen, gepackten Skripten, Zeichencode-Arrays und Meta-Weiterleitungen auf fremde Domains gesucht. | 4 |
| Prüfung ausgehender Links | Die verlinkten Domains werden zusammen mit ihrer Autorität und mit der verlinkenden Seite bewertet. | 3 |
| Prüfung der Suchanfragen | Die täglichen Anfrage-Aufnahmen aus Ihren Search-Console-Daten werden gelesen, fremde Anfragen werden abgetrennt. | 24 |
| Gesamt | 61 | |
- Jede Signatur hat ein Gewicht. Eine starke markiert die Seite allein, eine schwache verlangt einen zweiten Treffer auf derselben Seite. Ein schwacher Treffer für sich wird nicht einmal gespeichert.
- Das rohe HTML liest nur der serverseitige Crawl. Die Erweiterung schickt kein HTML, deshalb läuft die Prüfung auf verschleierten Code im Server-Crawl.
- Aus einem Fund wird erst mit Kontext ein Beleg. Eine schwache Domain zählt für sich genommen nicht, sie zählt erst, sobald eine markierte Seite auf sie verlinkt. Die Spur auf der Suchseite kann noch zeigen, dass es den Angriff gab, lange nachdem die Seiten bereinigt wurden.
- Signaturversion v1. Weil die Prüfung auf dem Server läuft, müssen Sie die Erweiterung bei einer neuen Version nicht aktualisieren. Der nächste Crawl läuft einfach mit den neuen Signaturen.
Wird etwas gefunden, müssen Sie nicht danach suchen
Das Urteil steht im Panel, sobald der Crawl endet. Ist es nicht sauber, erscheint auf der Einstiegsseite ein Warnband, und am selben Tag geht eine E-Mail an Sie heraus. Darin steht, was gefunden wurde und welche Seiten Sie sich ansehen sollten. Im Panel gilt dann diese Reihenfolge:
- 01Geben Sie die Belegliste an Ihren Hoster oder Ihre Entwicklung weiter. Bereinigt wird auf Dateiebene. Nur die Spam-Seiten zu löschen reicht meistens nicht, denn die Hintertür bleibt bestehen.
- 02Ändern Sie alle Administratorpasswörter: Website-Panel, Hosting, FTP und Datenbank.
- 03Öffnen Sie in der Search Console den Bereich Sicherheitsprobleme. Stellen Sie nach der Bereinigung Entfernungsanträge für die gelöschten Adressen.
- 04Starten Sie nach der Bereinigung einen neuen Crawl. Beobachten Sie weiter, bis das Urteil wieder Sauber lautet.
Sagen wir es gleich: Das hier ist kein Virenscanner
Die Dateien auf Ihrem Server sehen wir nicht. Wir sehen, was der Angriff nach außen zeigt: Seiten, die online gegangen sind, Code, der in diesen Seiten steckt, und Einträge, die sich bei Google ansammeln. Ein sauberes Urteil heißt deshalb nicht „Ihre Website ist sicher“, sondern „in diesem Crawl ist keine der gesuchten Spuren aufgetaucht“. Schutz auf Serverebene liefern die Werkzeuge Ihres Hosters und eine aktuell gehaltene Website-Software. Unsere Aufgabe ist die frühe Nachricht, und genau die rettet meistens den Traffic.
Häufige Fragen
Kostet der Sicherheitscheck extra?
Nein. Er gehört zum Website-Crawler und ist mit Ihrer Türk-SEM-Mitgliedschaft kostenlos dabei. Sie müssen kein zusätzliches Paket buchen.
Muss ich einen zweiten Scan starten?
Nein. Der Sicherheitscheck läuft bei jedem Crawl Ihrer Website mit. Es gibt keinen eigenen Knopf und keine eigene Warteschlange.
Wie viel länger dauert der Crawl?
Ein paar Minuten. Die Prüfung läuft auf Text und HTML einer Seite, die ohnehin schon geladen wurde. Es geht keine zweite Anfrage raus, und Ihr Server bekommt keine zusätzliche Last.
Findet der Check eine Schaddatei auf meinem Server?
Nein, das hier ist kein Virenscanner. Die Dateien auf Ihrem Server sehen wir nicht. Wir sehen, was der Angriff nach außen zeigt: die Seiten, die online gegangen sind, den Code darin und die Einträge, die sich bei Google ansammeln. Auf Dateiebene bereinigt Ihr Hoster oder Ihre Entwicklung.
Das Urteil lautet Sauber. Kann ich sicher sein, dass nichts passiert ist?
Ein sauberes Urteil sagt genau eines: In den gecrawlten Seiten und in Ihren Suchdaten ist keine der gesuchten Spuren aufgetaucht. Eine Garantie ist das nicht, denn nicht jeder Angriff zeigt sich nach außen. Genau darum schauen wir bei jedem Crawl erneut hin.
Meine Branche überschneidet sich mit den Themen, nach denen der Crawl sucht. Schlägt er dauernd Alarm?
Nein. Überschneidet sich Ihre Branche mit dem Thema einer Spur, zählt diese Gruppe nicht als Beleg, und das Panel schreibt offen hin, dass sie nicht gezählt wurde. Die übrigen Prüfungen laufen weiter.
Wenn etwas gefunden wird, räumen Sie das für mich auf?
Bereinigt wird auf Dateiebene, und das setzt Serverzugang voraus. Diesen Teil übernimmt Ihr Hoster oder Ihre Entwicklung. Von uns bekommen Sie die Belege, die Liste der betroffenen Seiten und die Reihenfolge der Schritte. Nach der Bereinigung starten Sie einen neuen Crawl und sehen, dass das Urteil wieder Sauber lautet.
Crawlen Sie Ihre Website noch heute
Kostenlos · Im Website-Crawler enthalten · E-Mail, wenn etwas gefunden wird