尤物视频在线观看|国产尤物视频在线观看|99热在线获取最新地址,久久频这里精品99香蕉久,国产色婷婷精品综合在线,亚洲欧美日韩高清在线看

利用Sitemap提交漏洞劫持其它網站排名

作者:徐小樣 瀏覽:189 發(fā)布時間:2018-05-02
分享 評論 0

我個人雖然不建議做黑帽SEO,但了解一些黑帽技術是白帽SEO的必修課。SEO黑帽的常見技術和最新應用至少可以讓我們:


在不能失誤的正規(guī)網站上避免黑帽的坑

多渠道、深入理解搜索引擎的工作原理

幫助了解搜索排名算法的極限在哪里

從聰明的黑帽SEO技巧中發(fā)展白帽技巧

對國內黑帽SEO應用廣泛的賭博、色情等網站和排名也做過一些研究,與相關公司也有些接觸,對這個行業(yè)的利潤之大、團隊規(guī)模之大、探索及應用之深入等是很欽佩的。不過總體上說,國內黑帽SEO的做法偏向傳統,更多是對搜索算法的某些已知漏洞或參數的極端、大規(guī)模利用。國外一些黑帽對SEO的探索則更出人意料,腦洞更清奇。


前幾天看到一個可以用于黑帽SEO的例子,利用Google Search Console的XML Sitemap提交漏洞,劫持其它人網站原有排名??赐旰蟾杏X,還有這種操作?一些人真的思路非常活躍,貌似也有時間,在不停地探索著各種可能性。好在這個漏洞沒有真正用于黑帽SEO,而是在Google的漏洞舉報獎勵計劃中提交的,發(fā)現者Tom Anthony因此獲得1337美元獎金。


Tom Anthony不是一般的IT安全人員,顯然是干SEO的,而且是英國著名SEO公司Distilled產品研發(fā)部門的頭。Tom Anthony在他的博客帖子里詳細介紹了這個漏洞的用法。


簡單說,Tom Anthony通過自己的網站,用ping的機制向Google提交XML版Sitemap(里面包含索引指令,比如這個例子中利用的hreflang標簽),由于Google及其它網站的漏洞,Google誤以為這個Sitemap是另一個網站的Sitemap,從而使Tom Anthony的網站快速索引,并且劫持了那個網站的排名。


Google允許幾種方式提交sitemap.xml:


在robots.txt文件中指定sitemap.xml的位置

在 Google Search Console后臺提交

把sitemap.xml的位置ping給Google

第3種ping的方式就是向Google的這個URL發(fā)get請求:


http://google.com/ping?sitemap=http://www.example.com/sitemap.xml


其中,http://www.example.com/sitemap.xml就是要提交的sitemap.xml的文件。Tom Anthony發(fā)現,無論新舊網站,Google收到這個請求后10多秒鐘就會過來抓取sitemap.xml文件。


接下來還要利用某些網站的open redirect漏洞,也就是完全開放的可以指向其它網站的轉向。一些網站可以通過URL中的參數控制轉向,比如登錄后用戶被轉向到某個指定地址:


http://www.abc.com/login?continue=/page.html


也就是abc這個網站用戶登錄后被轉向到page.html頁面,繼續(xù)正常訪問。通常,page.html這個頁面應該是abc.com這個域名上的。但有些網站的程序不大安全,可以轉向到其它網站,如: