Turvallisuus

Google Search Console - Turvallisuus- ja manuaalinen toimenpidevaroitus: Näin pelastat sivustosi

  • 9 minuuttia lukemista
  • Hostragons-tiimi
Google Search Console - Turvallisuus- ja manuaalinen toimenpidevaroitus: Näin pelastat sivustosi

Google Search Console Turvallisuus ja Manuaaliset Toimenpiteet -varoitus tarkoittaa, että Google on havainnut sivustollasi roskapostia, haittaohjelmia, hakkeroitua sisältöä, huijaussivuja tai muuta hakukoneen laatuohjeiden vastaista toimintaa. Sivuston palauttamisessa tärkeintä on ensin tunnistaa varoituksen tyyppi, tutkia vaikuttavat URL-osoitteet ja palvelinlokit, sulkea haavoittuvuudet, poistaa haitalliset tai ohjeiden vastaiset sisällöt, tehdä tekniset SEO-tarkistukset ja lopuksi lähettää Google Search Consoleen selkeä uudelleenarviointipyyntö todisteiden kera.

Tämä opas on laadittu Hostragons-blogiin käytännön pelastussuunnitelmaksi. Tavoitteena ei ole pelkästään varoituksen poistaminen, vaan varmistaa että sama ongelma ei toistu: hosting, CMS, lisäosat, SSL, varmuuskopiot, käyttäjäoikeudet ja sisällönhallinta saadaan pysyvästi turvallisiksi. Ohjeet on sovellettavissa erityisesti WordPress-, räätälöityjen ohjelmistojen, verkkokauppojen ja yrityssivujen ylläpitäjille – ja ne on järjestetty niin, että SEO-vaikutukset jäävät mahdollisimman pieniksi.

Mitä Google Search Console Turvallisuus- ja Manuaalinen Toimenpidevaroitus tarkoittaa?

Search Consolen tämä osio kattaa kaksi pääalueetta: turvallisuusongelmat ja manuaaliset toimenpiteet. Turvallisuusongelmat tulevat näkyviin jos sivusto aiheuttaa riskejä käyttäjille – esimerkiksi haittaohjelman, epäilyttävän latauksen, phishing-sivun, hakkeroidun sisällön tai huijausohjelman vuoksi. Manuaaliset toimenpiteet taas ovat tilanteita, joissa Googlen laatu-tiimi on antanut sivustolle (tai sen osalle) rangaistuksen, mikä voi suoraan heikentää orgaanista näkyvyyttä.

Vaikka varoitukset muistuttavat toisiaan, niiden korjaustavat eroavat. Turvallisuusongelmissa prioriteetti on hyökkäyksen pysäyttäminen, tiedostojen puhdistus ja käyttäjien suojelu. Manuaalisissa toimenpiteissä taas pitää korjata laatuohjeiden rikkomukset, poistaa roskapostisignaalit ja toimittaa Googlelle avoin korjausraportti. Molemmissa tapauksissa pelkkä kiireinen uudelleenarviointipyyntö ilman syyn selvittämistä ei riitä – juurisyy on löydettävä ja pysyvä ratkaisu toteutettava.

Varoitustyypit ja SEO-vaikutukset

Heti varoituksen saatuasi lue Search Consolen ilmoituksen otsikko ja laajuus tarkasti. Osa toimenpiteistä koskee vain tiettyjä sivuja, osa koko sivustoa. Koko sivustolle annettu manuaalinen toimenpide voi kasvattaa liikennemäärän laskua 30–90 % jopa muutamassa päivässä. Turvallisuusvaroituksissa taas Chrome ja Googlen hakutulokset voivat näyttää käyttäjille punaisen varoitusnäytön – jolloin klikkausprosentti putoaa lähes nollaan.

Varoitustyypit ja SEO-vaikutukset
Varoitustyyppi Mahdollinen syy SEO-vaikutus Ensimmäinen toimenpide
Haittaohjelma Injektoitu tiedosto, haitallinen skripti, viallinen lisäosa Hakutulosten turvallisuusvaroitus, liikenteen menetys Tiedostoskannaus ja vertailu puhtaaseen varmuuskopioon
Hakkeroitu sisältö Piiilotetut roskapostisivut, japanilainen avainsanahyökkäys, cloaking Indeksin saastuminen, rankingien lasku URL-tarkistus, sitemap ja palvelinlokien analyysi
Huijaussivut Phishing, väärennetty kirjautumissivu, harhaanjohtava lomake Selaimestä estetty, luottamuksen menetys Epäilyttävien sivujen ja lomakkeiden koodien poisto
Tekoäly- tai ostetut linkit Ostetut linkit, linkkiverkosto, liiallinen ankkuritekstien käyttö Manuaalinen rankingin menetys Backlink-tarkistus, poisto tai disavow
Roskapostisisältö Automaattisesti tuotetut sivut, doorway-sivut, kopioitu sisältö Sivukohtainen tai koko sivuston rangaistus Sisällön poisto, noindex tai uudelleenkirjoitus

1. Älä panikoi – kerää todisteet

Varoituksen nähtyäsi ei kannata ruveta summittaisesti poistamaan tiedostoja, kaikki lisäosat tai lähettämään uudelleenarviointipyyntöä. Ensin dokumentoi tilanne: ota Search Consolen näyttökuva, kirjaa varoituksen päivämäärä, listaa vaikuttavat URL-osoitteet ja selvitä viimeisen 30 päivän muutokset. Tähän listaan kuuluu uudet lisäosat, teemapäivitykset, hosting-siirrot, mainoskoodit, sisällönhallinnan käyttäjäoikeudet, backlink-työt sekä ulkopuoliset toimijat.

Hyvä pelastusprosessi alkaa aikajanasta. Jos esimerkiksi 12.3. päivitettiin lisäosa, 14.3. palvelimelle ilmestyi tuntemattomia PHP-tiedostoja ja 16.3. Google antoi turvallisuusvaroituksen, juurisyy löytyy todennäköisesti lisäosan haavoittuvuudesta tai FTP-pääsystä. Siksi ennen korjaustoimia kannattaa tallettaa lokit, tiedostojen päivämäärät ja käyttäjäoikeudet.

Pikainen tarkistuslista

  • Tallenna Search Consolen varoitusteksti ja esimerkkisivut.
  • Tarkista orgaanisen liikenteen muutos viimeisen 7, 14 ja 30 päivän aikana.
  • Katso hosting-paneelista tiedostojen muutospäivämäärät.
  • Listaa FTP, SSH, CMS-admin ja tietokantakäyttäjät.
  • Varmista varmuuskopioiden ajantasaisuus ja puhtaus.
  • Varmuuskopioi sitemap, robots.txt ja .htaccess.

2. Turvallisuusvaroituksessa: analysoi palvelin ja tiedostot

Jos varoitus liittyy turvallisuuteen, pelkkä CMS-paneelin tarkistus ei riitä. Hyökkääjät usein lisäävät wp-content/uploads-kansioon PHP-tiedostoja, kirjoittavat .htaccessiin salaisia ohjauksia, injektoivat index.php:hen obfuskoitua JavaScriptiä tai upottavat haitallisia iframeja tietokannan sisältöihin. WordPressissä vertaa ydintiedostoja alkuperäiseen pakettiin. Räätälöidyssä ohjelmistossa tee diff-analyysi Git-repon tai puhtaan varmuuskopion kanssa.

Palvelimella tarkista 200, 301, 302, 403 ja 500 tilakoodit. Jokin URL voi näyttää käyttäjälle normaalilta, mutta Googlebotille erilaista sisältöä – tätä kutsutaan cloakingiksi, mikä lisää sekä turvallisuus- että manuaalisen toimenpiteen riskiä. Lokeista tunnista tuntemattomilta IP:ltä tulevat POST-pyynnöt, admin-ajax.php:n ylikuormitus, wp-login.php brute force -yritykset ja satunnaisten PHP-tiedostojen käyttö – hyökkäys voi olla edelleen käynnissä.

Tarkistettavat tiedostot ja kohteet

  • index.php, wp-config.php, functions.php sekä .htaccess.
  • Uploads-kansio: ajettavat PHP, phtml tai epäilyttävät js-tiedostot.
  • Tietokannasta base64, eval, script, iframe ja tuntemattomat ulkoiset domainit.
  • Teeman header-, footer- ja template-tiedostot.
  • Cron-tehtävät, tuntemattomat käyttäjät, API-avaimet.
  • Google Tag Manager, mainosskriptit, kolmannen osapuolen widgetit.

Hyvä hosting-alusta tekee tässä suuren eron: eristetyt tilit, ajantasainen PHP, WAF, haittaohjelmien skannaus ja säännölliset varmuuskopiot voivat lyhentää pelastusajan jopa tunteihin. Katso vaihtoehtoja Hostragons verkkohosting ja vaativille projekteille Hostragons VPS-palvelin.

3. Poista hakkeroitu sisältö ja indeksin saastuminen

Hakkeroitu sisältö ei aina näy etusivulla – sivustolle voi syntyä tuhansia roskapostisivuja. Yleisiä ovat japanilaiset, uhkapeli-, lääkitys-, feikki-tuki- ja kuponkisivut. Käytä Search Consolen sivujen indeksointiraporttia, site:domain.fi hakua, palvelinlokeja ja sitemap-tiedostoa rinnakkain: jos sitemapissa on URL-osoitteita joita et itse luonut, hyökkääjä on automatisoinut sisällön tuotannon.

Puhdistuksessa on kolme tavoitetta: poista haitallinen sisältö, estä uudelleen syntyminen ja anna Googlelle oikea signaali. Poistetut roskapostisivut tulee palauttaa 404- tai 410-vastauksella. Arvokkaisiin sivuihin tarttuneet roskapostikoodit pitää puhdistaa ja jättää 200-vastaukseen. Kaikkien roskapostisivujen ohjaaminen etusivulle 301:llä ei ole oikein – se heikentää laatua entisestään.

Indeksin puhdistuksen käytännön askeleet

  • Listaa roskaposti-URL:t ja luokittele ne.
  • Puhdista oikeat sivut, feikkisivut poista 410 Gone -koodilla.
  • Rakenna sitemap uudelleen vain puhtailla ja kanonisilla URL-osoitteilla.
  • Varmista robots.txt:llä ettet estä vahingossa tärkeitä puhdistusalueita.
  • Pyydä Search Consolen URL-tarkistustyökalulla uudelleentarkastus kriittisille sivuille.
  • Älä lopeta ennen kuin löydät roskapostia tuottavan tiedoston tai tietokantamerkinnän palvelimella.

4. Manuaalisessa toimenpiteessä: korjaa laatuohjeiden mukaan

Manuaaliset toimenpiteet liittyvät useimmiten sisällön tai linkkien laatuun. Googlen tavoite on suojata käyttäjää manipuloiduilta tuloksilta – siksi korjauksessa pitää muuttaa myös prosessia, ei vain näkyviä oireita. Jos saat tekoäly- tai ostettujen linkkien rangaistuksen, pelkkä muutaman linkin disavow ei riitä; pysäytä linkkien ostokampanja, merkitse sponsoroidut linkit rel sponsoredilla ja poista epäluonnolliset ankkurit.

Ohut tai automaattisesti tuotetun sisällön varoituksessa sivumäärä on tärkeä: jos 10 000 sivusta 7 000 ei anna käyttäjälle arvoa, Google voi pitää koko sivustoa heikkolaatuisena. Tee jokaiselle URL:lle päätös: kehitä, yhdistä, noindex tai poista. Tuotevariantit, tagiarkistot, hakutulossivut ja suodatus-URL:t aiheuttavat usein ongelmia.

Manuaalisen toimenpiteen korjausesimerkkejä

  • Luonnottomat sisääntulevat linkit: Kerää linkkilähteet Ahrefsistä, Semrushista, Search Consolesta ja palvelinlokeista. Poista mitkä voit, loput lisää disavow-tiedostoon.
  • Luonnottomat ulosmenolinkit: Poista myydyt tai vastavuoroiset linkit. Mainoslinkit merkitse sponsorediksi tai nofollowiksi.
  • Roskapostisisältö: Poista automaattisesti tuotetut, kopioidut tai käyttäjälle arvottomat sivut – tai kirjoita uudelleen asiantuntevasti.
  • Piiilotettu teksti ja avainsanatulva: Poista CSS:llä piilotetut tekstit, tarpeettomat avainsanablokit ja manipuloivat footer-linkit.
  • Käyttäjärospostit: Ota käyttöön moderointi, captcha ja nofollow-kommentteihin, foorumeihin ja profiileihin.

5. Nollaa käyttöoikeudet ja vahvista infrastruktuuri

5. Nollaa käyttöoikeudet ja vahvista infrastruktuuri

Puhdistuksen jälkeen kriittisin vaihe on estää uusi tartunta. Jos hyökkääjän pääsy jää auki, Search Consolen varoitus voi palata muutamassa päivässä. Vaihda kaikkien admin-käyttäjien salasanat, poista tarpeettomat tilit, ota kaksivaiheinen tunnistus käyttöön ja käytä FTP:n sijaan SFTP:tä. Tarkista että tietokantakäyttäjällä on vain tarpeelliset oikeudet.

CMS-, teema- ja lisäosapäivitykset tulee tehdä viivyttelemättä – mutta ota ensin täydellinen varmuuskopio. Vanhat PHP-versiot ovat merkittävä riski: vuonna 2026 ilman aktiivista tietoturvatukea toimivat PHP-versiot antavat heikkoja signaaleja sekä suorituskyvyn että turvallisuuden kannalta. SSL-sertifikaatti tulee olla käytössä – HTTPS on sekä ranking-signaali että käyttäjän luottamuksen ja datan eheyden perusta. SSL-vaihtoehdoista Hostragons SSL-sertifika sivu on hyvä alkupiste.

Pysyvät tietoturvatoimet

  • Ota viikoittainen tiedosto- ja tietokantavarmuuskopio, kriittisillä sivuilla päivittäin.
  • Käytä WAFia ja haittaohjelmien skannausta.
  • Rajoita admin-paneelin kirjautumisyrityksiä.
  • Pidä tiedostojen kirjoitusoikeudet minimissä – vältä 777-oikeuksia.
  • Päivitä PHP-versio ja sulje turhat moduulit.
  • Tarkista domainin DNS-tiedot säännöllisesti – domainhallintaan Hostragons verkkotunnuksen tarkistus sivu auttaa.

6. Viimeistele tekniset SEO-tarkistukset

Kun tietoturvapuhdistus on valmis, varmista että sivusto indeksoituu oikein. Jos robots.txt vahingossa estää koko sivuston, noindex-tagit jäävät tai canonical-tagit ovat väärin, varoitus voi poistua mutta liikenne ei palaudu. Pelastusprosessiin kuuluu teknisen SEO:n tarkistus.

Testaa ensin etusivu, kategoriat, eniten liikennettä tuovat sisällöt ja konversiota tuottavat sivut URL-tarkistustyökalulla. Tarkista näkyykö Googlen HTML sama kuin käyttäjälle. Lähetä sitemap uudelleen. Estä tarpeettomien parametrien indeksointi. Rakenna järkevä kartta 404, 410, 301 ja 302 tilakoodeille. Seuraa indeksointi- ja hakutulostilastoja sekä suorituskykyä päivittäin kahden viikon ajan pelastuksen jälkeen.

Pelastuksen jälkeiset seurattavat mittarit

  • Turvallisuus- ja manuaalinen toimenpidevaroituksen tila Search Consolessa.
  • Puhdasta indeksoitujen sivujen määrä ja poistetut roskapostisivut.
  • Orgaaniset klikkaukset, näyttökerrat, keskimääräinen sijoitus ja CTR-muutos.
  • Palvelimen vasteaika ja 5xx-virheiden osuus.
  • Googlebotin indeksointitiheys ja indeksoinnin tarkoitus.
  • Näkyykö brändihakujen yhteydessä edelleen turvallisuusvaroitus.

7. Miten uudelleenarviointipyyntö kirjoitetaan?

Uudelleenarviointipyyntö on lyhyt mutta perusteltu korjausraportti Googlelle. Älä käytä puolustavaa, epämääräistä tai markkinointikieltä – Google haluaa tietää mitä tapahtui, miksi, mitkä URL:t korjattiin ja miten uusi tartunta estetään. Liian aikaisin lähetetty pyyntö johtaa usein hylkäykseen. Voit lähettää pyynnön uudelleen, mutta jokainen hylkäys pidentää prosessia.

Hyvä pyyntö koostuu neljästä osasta: 1) tunnusta ongelma, 2) selitä juurisyy, 3) erittele tehdyt korjaukset, 4) kerro pysyvistä toimenpiteistä. Linkkirangaistuksessa kuvaa poistoyritykset, yhteydenotot ja disavow-tiedosto. Turvallisuusongelmassa listaa puhdistetut tiedostotyypit, poistetut käyttäjät, päivitetyt lisäosat ja toteutetut tietoturvatoimet.

Uudelleenarviointipyynnön runkoesimerkki

Sivustollamme havaittiin Google-laatuohjeiden vastainen turvallisuusongelma. Tutkimuksissa selvisi, että vanhan lisäosan kautta oli ladattu luvattomia tiedostoja ja joillekin sivuille syntyi roskapostisisältöä. Kyseinen lisäosa poistettiin, ydintiedostot verrattiin puhtaaseen varmuuskopioon, roskaposti-URL:t poistettiin 410-koodilla, sitemap rakennettiin uudelleen, kaikki admin-salasanat vaihdettiin ja kaksivaiheinen tunnistus otettiin käyttöön. Palvelinlokeja tutkittiin, epäilyttävät IP:t estettiin ja haittaohjelmien skannaus aktivoitiin. Toistuvien ongelmien estämiseksi luotiin päivitys-, varmuuskopio- ja käyttöoikeuspolitiikka. Pyydämme sivuston uudelleentarkastusta.

Muokkaa tekstiä omien olosuhteiden mukaan – lisää mieluummin konkreettisia tietoja kuin yleisiä selityksiä: tiedostopolut, päivämäärät, URL-määrät ja korjausten lukumäärät lisäävät luottamusta. Esimerkiksi “326 roskaposti-URL:ää poistettiin 410:lla, 4 luvaton käyttäjä poistettiin, 17 lisäosaa päivitettiin, 2 turhat teemat poistettiin” – nämä tiedot vahvistavat E-E-A-T-arvoa.

8. Milloin liikenne palautuu?

Varoituksen poistuminen ei tarkoita automaattista liikenteen palautumista. Turvallisuusongelmissa varoitus voi poistua muutamassa päivässä–viikossa, manuaalisissa toimenpiteissä arviointi kestää yleensä kauemmin. Varoituksen jälkeen Google indeksoi sivut uudelleen, laatusignaalit lasketaan uudestaan ja käyttäjäkäyttäytyminen tasoittuu – tämä voi kestää 2 viikosta 3 kuukauteen riippuen kilpailusta, sivuston koosta ja vahingon laajuudesta.

Välttä aggressiiviset SEO-toimet palautumisvaiheessa: älä julkaise kerralla satoja uusia sivuja, älä hanki nopeasti paljon linkkejä tai muuta URL-rakennetta kokonaan. Priorisoi luotettavuus, nopeus, tekninen puhtaus ja käyttäjäarvo. Päivitä eniten tuloja tai liidejä tuottavat sivut, lisää asiantuntijasisältöä, vahvista sisäisiä linkkejä luonnollisesti ja varmista, että brändin luottamusta tukevat tiedot (yhteystiedot, yritysesittely, tietosuojapolitiikka, tuki) ovat kunnossa.

9. Yleisimmät virheet

Virheet tässä prosessissa viivästyttävät varoituksen poistoa ja heikentävät orgaanista suorituskykyä. Yleisin virhe on poistaa vain näkyvä haitallinen koodi ilman juurisyyn selvitystä. Toinen virhe on ohjata kaikki roskapostisivut etusivulle. Kolmas virhe on kirjoittaa manuaalisen toimenpiteen pyyntö pintapuolisesti – Google hylkää epämääräiset ja todisteettomat pyynnöt.

  • Palautetaan epäpuhdas varmuuskopio ja käynnistetään ongelma uudelleen.
  • Estetään robots.txt:llä Googlen pääsy roskapostisivuille, jolloin puhdistusta ei voi vahvistaa.
  • Lisätään kaikki backlinkit disavow-tiedostoon ja menetetään luonnollinen auktoriteetti.
  • Tarkistetaan vain etusivu ja unohdetaan alihakemistojen roskapostisisältö.
  • Jätetään vanhat teemat ja lisäosat passiivisiksi – passiivisetkin tiedostot voivat olla hyökkäyspinta-alaa.
  • Nähdään SSL, DNS ja hosting-turvallisuus erillään SEO:sta.

Hostragons: Turvallisempi pelastusprosessi

Google Search Console -varoitukset ovat usein enemmän infrastruktuuri- ja toimintaprosessin ongelmia kuin pelkkä SEO-haaste. Turvallinen hosting, säännölliset varmuuskopiot, ajantasainen PHP, SSL, domain-tarkistus ja käyttöoikeuspolitiikka nopeuttavat pelastusta ja vähentävät uusiutumisen riskiä. Voit rakentaa sisäisen linkkikokonaisuuden aiheisiin Turvallisen Web Hostingin valinta, WordPress turvallisuustoimenpiteet, Mitä on SSL-sertifika? ja Verkkosivuston varmuuskopiointiopas.

Tiivistettynä: luokittele varoitus oikein, kerää todisteet, puhdista tiedostot ja sisällöt, nollaa käyttöoikeudet, varmista tekninen SEO ja lähetä uudelleenarviointipyyntö vasta kun kaikki on aidosti korjattu. Vahva hosting-alusta ja säännöllinen tietoturvarutiini ovat tämän prosessin paras vakuutus. Voit tutustua Hostragonsin hosting-, domain- ja SSL-vaihtoehtoihin ja aloittaa turvallisemman sivuston.

Usein kysytyt kysymykset

Johtaako Google Search Console Turvallisuus- ja Manuaalinen Toimenpidevaroitus välittömään rankingin laskuun?

Kyllä, erityisesti jos kyseessä on koko sivuston manuaalinen toimenpide tai haittaohjelmavaroitus – sijoitukset ja klikkausprosentti voivat pudota nopeasti. Sivukohtaisissa varoituksissa vaikutus voi olla rajatumpi, mutta nopea reagointi on aina tarpeen.

Pitäisikö varoituksen tultua sulkea koko sivusto?

Ei välttämättä. Jos käyttäjäkokemus on vaarassa, huoltomoodi voi olla järkevä. Google kuitenkin tarvitsee pääsyn korjattuihin sivuihin puhdistuksen varmistamiseksi – arvioi päätös varoituksen tyypin mukaan.

Kuinka kauan uudelleenarviointipyyntöön saa vastauksen?

Ei tarkkaa aikataulua – turvallisuusongelmissa vastaus voi tulla muutamassa päivässä, manuaalisten toimenpiteiden arviointiin voi mennä useita viikkoja. Puutteellinen puhdistus tai epämääräinen selitys johtaa hylkäykseen ja lisäodotukseen.

Tuleeko disavow-tiedosto käyttää jokaisessa manuaalisessa toimenpiteessä?

Ei. Disavow on tarpeen vain jos kyseessä on luonnottomat sisääntulevat linkit eikä niitä voi poistaa. Väärin käytettynä se voi heikentää sivuston luonnollista linkkivoimaa.

Voiko varoitus toistua, vaikka se poistetaan?

Kyllä, jos juurisyy jää korjaamatta. Vanha lisäosa, heikko salasana, avoin FTP, epävarma teema tai huono hosting-eristys voivat tuoda Google-varoituksen uudestaan.

Jaa tämä artikkeli:

Hostragons-tiimi

Asiantuntijatiimimme ajantasaiset oppaat webhotellista, palvelimista ja verkkotunnuksista. Löydätään yhdessä projektiisi sopiva ratkaisu.

Ota meihin yhteyttä