网站被入侵之后,外链受损的方式比大多数人预想的更隐蔽:真正会伤到外链的不是首页被挂马,而是有人往你站点里塞了新的页面,或者在你原有页面里塞了别人看不见的链接。先分清是哪一类,再决定清理顺序,顺序错了就会一边清一边被重新写回来。
入侵影响的其实是三层东西
把损失拆成三层,处理动作才不会混在一起。
| 受损的层 | 典型表现 | 和外链的关系 |
|---|---|---|
| 安全层 | 服务器日志出现陌生 UA 与异常请求路径 | 不直接改变外链,但决定了后面能不能清干净 |
| 页面层 | 站点里多出与主题无关的目录和页面 | 这些新页面会吸引外链,也可能被判为垃圾 |
| 链接层 | 原有页面里出现隐藏链接或指向外部域的链接 | 等于替别人往你页面上放了一条外链 |

Google 的垃圾政策文档在"被入侵内容"一节里把这种损害拆成了四种形式:代码注入、页面注入、内容注入和跳转。其中内容注入的说明特别值得注意——攻击者会改动你已有的页面,加入搜索引擎能看到、但用户不容易发现的内容,方式包括用 CSS 或 HTML 加上隐藏链接或隐藏文字。同一节还提醒,你现有的页面可能完全看不出被入侵的迹象,但那些新生成的页面足以影响站点在搜索结果里的表现。这句话直接解释了为什么"我看着首页没事"不能作为判断依据。
最后两个位置被入侵时通常同时成立,而第二层是外链受损最容易被忽略的一处:攻击者选择新增页面而不是改老页面,正是因为老页面有既有权重,改动它更容易被察觉;新页面则可以作为落点,慢慢等外部链接长进来。你在报表里看到"新增了一批指向我站点的外链、来源是陌生站点",先怀疑这一层,再去核实。
被塞进来的链接属于哪一类
清点时按位置分,不要按数量分。
- 多出来的新页面或新目录。路径常见于赌博、药品、仿牌这类与主业无关的主题,通常整批同时出现。
- 原有页面正文里多出的链接。可能藏在页脚、模板层或折叠区域,肉眼扫一遍容易漏。
- 指向外部域的隐藏链接。Google 关于链接的说明提到,能被抓取的链接必须是带
href的a元素,其他形式 Google 通常不会解析提取。这意味着两种后果:藏在非标准标签里的链接你不必逐个去废,但藏在标准a标签里的会被正常抓走,必须清。
处置顺序:先止血,再清链接
- 改密码与收权限。后台账号、主机面板、数据库口令、部署密钥逐个换掉,第三方插件的授权全部撤销重授。这一步不做,后面清理会被覆盖。
- 在 Google 侧确认安全状态。Google 关于防止与监控站点滥用的说明把这件事拆成几个主题:防止用户生成的垃圾、恶意软件与不需要的软件、防止恶意软件感染、社会工程欺骗,以及 Safe Browsing 惯犯政策。Google 排查搜索流量下跌的指南也单独讲了安全问题的后果:如果站点受到恶意软件或钓鱼这类威胁,Google 可能在用户到达之前就弹出警告或插页,从而减少搜索流量;对应的检查位置是 Search Console 里的安全问题报告。这份报告要先看,它比你自己翻页面更快。
- 恢复干净副本并清掉注入内容。不要在可疑副本上打补丁,替换成已知干净的文件与数据库快照。
- 处理已经发出的链接。被入侵期间替你发出的、指向第三方的链接要逐条确认是不是你授意的,来源不明的联系对应站点撤掉。
- 把这次影响记进追踪表。区分"被别人塞进来的"和"自己正常获得的",前者不能计入外链成绩。
这套流程不适用的两种情况
- 虚惊一场,站点其实没被入侵。如果报告里没有明确的安全提示,就不要按入侵流程走一遍,直接去查外链波动,避免把正常的内容波动误判成安全问题。
- 主机已被完全接管且无法信任备份。这时"恢复干净副本"不成立,要先换主机环境或让服务商重装,顺序不能颠倒。
怎么确认清理真的干净了
用三个动作交叉验证,不要只看一个。
- 全站扫一遍异常路径与异常外链。按前面三类分别出清单:新增目录、正文里多出的链接、指向陌生域的链接。清单要落到纸上,清单为空才算完。
- 抽 20 个旧页面逐个核对。挑改动量最大、被入侵时间覆盖最长的那批,用垃圾外链识别信号那份清单对照一遍,重点看有没有藏起来的链接和模板层变化。
- 两周后再扫一次。判定"清干净"的依据是同一份清单连续两次为空,而不是第一次为空就收工。同时把这次事件的时间线补进外链追踪表,让下一次复查有对照基准;后续如果还要和外部团队交接,账号与权限的收口可以参照换 SEO 服务商前的交接清单做同一套盘点。