URL-kapning kan leda till att din webbplats raderas från sök­mo­to­rer­nas index och döljs för po­ten­ti­el­la besökare. Detta fenomen uppstår ofta när omdi­ri­ge­ring­ar används istället för länkar.

Vad är URL-kapning?

Begreppet URL-kapning beskriver ett fenomen där en webbplats för­svin­ner från sök­mo­tor­re­sul­ta­ten och ersätts av en annan. Denna andra webbplats länkar till den faktiska målsidan eller URL:en med hjälp av en omdi­ri­ge­ring. Till exempel länkar linked-site.com till your-site.com men använder en omdi­ri­ge­ring istället för den vanliga HTML-taggen <a>. Den omdi­ri­ge­ra­de URL:en ser ut ungefär som i följande exempel:

www.linked-site.com/redirect .php?target=www.your-site.com

När en sökmotor hittar en sådan länk ka­te­go­ri­se­rar den den länkade webb­plat­sen och målsidan som identiska, vilket innebär att den tar bort en av dem från indexet. Den ori­en­te­rar sig utifrån HTTP-sta­tus­ko­der som är kopplade till omdi­ri­ge­ring­en.

Medan kod 301 (flyttad permanent) anger en permanent omdi­ri­ge­ring från den angivna URL:en, anger kod 302 (hittad) en till­fäl­lig omdi­ri­ge­ring till den angivna URL:en. Den första typen är opro­ble­ma­tisk, men 302-omdi­ri­ge­ring­en är den främsta orsaken till URL-kapning. Dessa välgjorda omdi­ri­ge­ring­ar antyder för sök­mo­to­rer­nas crawler att målsidan endast är till­fäl­lig och att den länkade sidan faktiskt är ori­gi­na­let – och crawlern kon­trol­le­rar aldrig om sidorna faktiskt är re­la­te­ra­de eller inte. Om detta inte kon­trol­le­ras indexeras fel sida och får rank­ning­en för den länkade URL:en.

När används 301- och 302-omdi­ri­ge­ring­ar?

Det finns många olika skäl till att använda URL-omdi­ri­ge­ring. Som ett resultat av detta är permanent omdi­ri­ge­ring av fel­sta­va­de domäner till rätt domän en utbredd praxis. Om du till exempel av misstag skriver googel.com istället för google.com i adress­fäl­tet i din webb­lä­sa­re kommer du ändå att dirigeras till den populära sök­mo­to­rens startsida. Permanent omdi­ri­ge­ring till rätt adress för hu­vudsi­dan är inte heller ovanligt.

Om du till exempel besöker hu­vudsi­dan för den eng­elsk­språ­ki­ga versionen av Wikipedia och skriver in en.wikipedia.org, kommer du att omdi­ri­ge­ras till en.wikipedia.org/wiki/Main_Page via en 301-omdi­ri­ge­ring. Ut­veck­la­re använder också permanent omdi­ri­ge­ring för att leda besökare till den nya web­ba­dres­sen efter ett domänbyte eller för att iden­ti­fi­e­ra in­ne­hål­let i ett webb­pro­jekt som har fått en ny URL.

Till­fäl­li­ga 302-omdi­ri­ge­ring­ar används däremot främst för att till­fäl­ligt visa innehåll från en annan URL så att det förblir till­gäng­ligt, till exempel om den ur­sprung­li­ga sidan är under underhåll. Om en ut­veck­la­re manuellt skapar denna typ av omdi­ri­ge­ring är avsikten att in­ne­hål­let senare ska visas på den ur­sprung­li­ga URL:en igen. Det finns tre scenarier för till­fäl­li­ga omdi­ri­ge­ring­ar som kan leda till URL-kapning, varav ett används av­sikt­ligt för detta ändamål:

Oav­sikt­lig an­vänd­ning av 302-omdi­ri­ge­ring

Det är fullt möjligt för ut­veck­la­re att länka till ett annat webb­pro­jekt med en till­fäl­lig omdi­ri­ge­ring utan att ha onda avsikter. Det kan vara ett misstag där de avsåg att ställa in en permanent omdi­ri­ge­ring. URL-om­skriv­nings­mo­torn i Apache-webb­ser­vern, mod_rewrite, ställer in stan­dar­domdi­ri­ge­ring­ar med sta­tus­ko­den 302.

Dynamiskt ge­ne­re­ra­de URL:er

PHP är ett mycket använt skript­språk för web­b­ut­veck­ling. Ser­ver­skrip­ten i detta pro­gram­me­rings­språk är ett enkelt och praktiskt sätt att skapa dynamiskt innehåll för din webbplats. Men ofta är det också PHP-skript som dynamiskt in­te­gre­rar mål­a­dres­ser i en befintlig URL med hjälp av den till­fäl­li­ga vi­da­re­be­ford­rings­sta­tus­ko­den 302. Denna typ av skript används främst i web­ba­dress­ka­ta­lo­ger, men också i många in­ne­hålls­han­te­rings­sy­stem.

Avsiktlig URL-kapning

Brotts­ling­ar vet också hur man använder URL-kapning, och de utnyttjar det gärna. De använder medvetet 302-omdi­ri­ge­ring­ar för att främja sitt eget innehåll i indexet och för att “kidnappa” särskilt väl­ran­ka­de sidor. Taktiken är varken hållbar eller laglig och faller under begreppet black hat SEO.

URL-kapning jämfört med andra at­tack­me­to­der

URL-kapning förväxlas ofta med andra at­tack­me­to­der såsom do­mänkap­ning eller ty­posquat­ting. Det rör sig i själva verket om olika typer av attacker som kan användas för att skada dig eller din webbplats ranking.

URL-kapning kontra do­mänkap­ning

Även om både URL-kapning och do­mänkap­ning används i syfte att få kontroll över en webbplats, skiljer sig de två at­tack­me­to­der­na åt, särskilt när det gäller deras till­vä­ga­gångs­sätt:

Do­mänkap­ning innebär att angripare tar kontroll över en domän genom att få tillgång till do­män­han­te­rings­kon­to­na, till exempel genom att ändra DNS-in­ställ­ning­ar­na. I värsta fall kan angripare ta över offrets hela webb­när­va­ro.

URL-kapning kontra ty­posquat­ting

Som namnet antyder utnyttjar at­tack­tek­ni­ken ty­posquat­ting stavfel. Omdi­ri­ge­ring­ar används normalt för att hjälpa besökaren att komma till önskad webbplats trots mindre stavfel, men det är här ty­posquat­ting smyger sig in. Angripare re­gi­stre­rar medvetet domäner med vanliga stavfel för att dirigera besökare till sin webbplats, som ofta in­ne­hål­ler skadlig kod.

Hur du skyddar din webbplats från URL-kapning

Webb­platso­pe­ra­tö­rer som försöker förbättra rank­ning­en för sin webbplats vet hur utmanande och tidskrä­van­de processen är. Ju högre du klättrar i sök­mo­tor­rank­ning­en, desto större är risken att dina in­dex­e­ra­de sidor kapas. Till skillnad från en attack som sker på grund av sä­ker­hets­bris­ter i ett webb­pro­jekt är processen för URL-kapning nära kopplad till den grund­läg­gan­de SEO-di­sci­pli­nen länk­byg­gan­de, så den kan inte bara fö­re­byg­gas med hjälp av an­ti­vi­rus­pro­gram.

Därför är det oerhört viktigt att re­gel­bun­det analysera både nya och be­fint­li­ga bak­åt­län­kar för att filtrera bort pro­ble­ma­tis­ka URL:er. Det finns ett antal verktyg och tjänster som du kan använda för detta, bland annat:

Google till­han­da­hål­ler ett verktyg för att ta bort URL:er som gör att du kan radera oönskade omdi­ri­ge­ring­ar som länkar till din webbplats från sö­kin­dex­et. Innan du gör det bör du alltid kontakta webb­plat­sad­mi­nist­ra­tö­ren som ansvarar för webb­plat­sen och be om att få justera omdi­ri­ge­ring­en. På så sätt finns det en chans att behålla mot­sva­ran­de bak­åt­län­kar. Sta­tus­ko­den 307 (Temporary Redirect) har ett al­ter­na­tiv för till­fäl­lig vi­da­re­be­ford­ran som inte leder till URL-kapning, vilket har funnits sedan HTTP 1.1. Om den ur­sprung­li­ga webb­plat­sen redan saknas i indexet bör du kontakta sök­mo­tor­till­ver­ka­ren och be om att de ur­sprung­li­ga rank­ning­ar­na åter­ställs när du har omarbetat eller raderat den skadade bak­åt­län­ken.

Gå till huvudmeny