この記事のまとめ
自分のブログの検索結果に、書いた覚えのないページや、意味の通らない日本語・外国語のタイトルが出ているときは、ハッキングされている可能性があります。最初に見る場所はSearch Consoleの[セキュリティの問題]レポートです。ヘルプは、セキュリティの問題があるか、直ったかを確かめるときは、このレポートを信頼できる情報源として使うように書いています。問題があればレポートの上部に件数が、無ければ緑色のチェックマークが出ます。レポートに出るURLの例はサンプルで、例が出ないことがあっても影響を受けたページが無いとは限りません。次に、Google検索で「site:自分のドメイン」と検索し、書いた覚えのないURLが無いかを見ます。ただし、site:検索の結果は網羅的ではありません。Search Consoleの設定で、知らない人が所有者として追加されていないかも確かめます。怪しいページは、ブラウザで直接開かず、URL検査ツールでGoogleが見ているページを確かめます。ハッキングだった場合は、サーバーの契約先(ブログサービスならその窓口)に伝え、サイト全体で直してから、レポートの[審査をリクエスト]を押します。ヘルプによると、再審査はほとんどの場合、数日から数週間かかります。
検索結果に見覚えのないページが出たときは、まずSearch Consoleの[セキュリティの問題]レポートを開きます。そこに何も出ていなくても、site:検索と、Search Consoleの所有者の一覧まで確かめると、ハッキングかどうかの見当がつきます。
自分のブログ名で検索してみたら、書いた覚えのないページが並んでいた。タイトルが意味の通らない日本語だったり、外国語だったりする。ハッキングされたのか、ただの表示の不具合なのか、どこを見れば確かめられるのかが分からない。そんな方に向けて書いています。
読み終えたときには、最初に確かめたい場所3つと、怪しいページを開くときの注意、ハッキングだった場合に何をどの順に進めるかが分かるはずです。サーバーの中のファイルを直す具体的な作業は、この記事では扱いません。Googleの文書は、2026年10月10日に日本語版と英語版の原文で確かめました。Search Consoleのヘルプの日本語版には、AI技術で翻訳した内容を含む場合がある、という注記が付いていたので、言い回しが気になる箇所は英語版に合わせています。
Search ConsoleのZIPを読み込むと、候補の判定と1記事分の診断カードを無料で確認できます。登録は不要です。ZIPが無い場合は、診断カードの見本を確認できます。
結論:最初はセキュリティの問題レポート、次にsite:検索と所有者の一覧
先に、確かめる順番を短くまとめます。
- Search Consoleの[セキュリティの問題]レポートを開く。Googleがハッキングを見つけていれば、ここに出る
- Google検索で「site:自分のドメイン」と検索し、書いた覚えのないURLやタイトルが無いかを見る
- Search Consoleの設定で、所有者の一覧に知らない人がいないかを見る
- 怪しいページはブラウザで直接開かず、URL検査ツールでGoogleが見ているページを確かめる
- ハッキングだったら、契約先に伝え、サイト全体で直してから[審査をリクエスト]を押す
ハッキングされると、検索結果にどう出るか
Googleのスパムに関するポリシーには「ハッキングされたコンテンツ」という項目があり、サイトのセキュリティ上の弱点に付け込まれて、許可なく置かれたコンテンツのことだと説明されています。ポリシーの項目の一覧はスパムアップデートとは?自分が対象か絞り込む4つの手順に並べました。ここでは、ハッキングの例のうち、検索結果で気づきやすいものを見ていきます。
書いた覚えのないページが増える
ポリシーは、ハッキングの例の1つに「ページ インジェクション」を挙げ、こう書いています。
サイトの既存のページにはハッキングされた形跡が見られなくても、このように新たに作成されたページによって、サイトにアクセスしたユーザーや検索結果におけるサイトのパフォーマンスに悪影響が及ぶおそれがあります。
— Google 検索セントラル「Google ウェブ検索のスパムに関するポリシー」
英語版は "Your existing pages might not show signs of hacking, but these newly-created pages could harm your site's visitors or your site's performance in search results." です。自分の記事を開いても何も変わっていないのに、検索結果にだけ知らないページが出る、ということがありえます。
意味の通らない日本語や、外国語のタイトルが並ぶ
ハッキングの対処を説明しているweb.devのガイドには、この形のハッキングが2つ載っています。web.devのガイドは最終更新日が2015年1月1日と表示されている文書で、Search Consoleの画面名にはいまと違うところがあります。
- 日本語キーワードによるハッキング(Japanese keyword hack)… ランダムな文字列のディレクトリ名のURLで、自動生成された日本語の文章のページが作られる。偽ブランド品を売る店へのアフィリエイトリンクで稼ぐことが多い
- 意味不明な内容によるハッキング(gibberish hack)… キーワードを詰め込んだ意味の通らないページが大量に作られ、開いた人は無関係なページへ転送される。ランダムな文字列のフォルダに置かれたり、別の言語が使われたりすることもある
どちらも、作られたページがGoogleの検索結果に出ると説明されています。日本語のブログでも、意味の通らない日本語のタイトルが並ぶこともあれば、外国語のタイトルが並ぶこともある、ということです。
警告が出ることもある
ページやサイトがセキュリティの問題の影響を受けている場合、検索結果に警告ラベルが追加されたり、ユーザーがそのページにアクセスしようとすると、ブラウザでインタースティシャルな警告ページが表示されたりします。
— Search Console ヘルプ「セキュリティの問題レポート」
英語版は "Pages or sites affected by a security issue can appear with a warning label in search results or an interstitial warning page in the browser when a user tries to visit them." です。「インタースティシャルな警告ページ」は、ページを開く前に割り込んで出る警告の画面のことです。
確かめる場所1:セキュリティの問題レポート
Search Consoleの[セキュリティの問題]レポートです。セキュリティの問題レポートのヘルプによると、Googleがサイトのハッキングや、訪問者に害を及ぼすおそれのある動作を見つけると、このレポートに結果が出ます。分類は「ハッキングされたコンテンツ」「マルウェアや望ましくないソフトウェア」「ソーシャル エンジニアリング」の3つです。
問題があればレポートの上部にその件数が、問題が無ければ緑色のチェックマークとメッセージが出ます。
警告を自分で再現できなくても、このレポートを基準にする
警告は、見ている環境によって出たり出なかったりするので、自分では再現できないことがあります。ヘルプは、そのときもこのレポートを基準にするよう書いています。
ただし、信頼できる情報源として [セキュリティの問題] レポートを使用し、サイトにセキュリティの問題があるかどうか、またはセキュリティの問題が修正されているかどうかを確認する必要があります。
— Search Console ヘルプ「セキュリティの問題レポート」
英語版は "However, you should rely on the Security Issues report as the source of truth to verify whether any security issues exist for your site, or if they have been fixed." です。
URLの例は、全部ではない
問題の説明を開くと、影響を受けたURLの例が出ます。ヘルプは、この一覧は網羅的ではなくサンプルだと書いています。例が1つも出ないこともあり、その場合について次のように書いています。
これは影響を受けているページがないわけではなく、なんらかの理由でサンプルを生成できなかったためです。
— Search Console ヘルプ「セキュリティの問題レポート」
英語版は "this does not mean that no pages are affected, only that we could not generate samples for some reason." です。例に出たURLだけを消して終わりにせず、ほかにも同じページが無いかを探す必要があります。
なお、[手動による対策]は別のレポートです。自分のサイトのスパム行為に対する措置で、見方はサーチコンソールの「手動による対策」の見方、確認は30秒で終わりますにまとめました。ハッキングを疑うときは、両方を開いておくと安心です。
確かめる場所2:site:検索で、書いた覚えのないURLを探す
Google検索で「site:example.com」のように自分のドメインを入れて検索すると、Googleに登録されているページが並びます。ハッキングされているかどうかを確認する方法(web.dev)も、Search Consoleで見つけたURLにハッキングの中身が見当たらないときは、site:検索でハッカーが足したページを探すよう勧めています。日本語キーワードによるハッキングのガイドは、検索結果を何ページかめくって、見慣れないURLが無いかを見るよう書いています。
見るところは、URLの形とタイトルです。ランダムな文字列のディレクトリ、書いた覚えのない記事名、ブログのテーマと関係のない商品名や外国語が並んでいれば、ハッキングを疑う手がかりになります。
ただし、site:検索の結果は全部のページを出すものではありません。
返される URL のリストは網羅的ではありません。
— Google 検索セントラル「site: 検索演算子」
英語版は "The list of URLs returned is not always exhaustive." です。site: 検索演算子のドキュメントは、キーワードを足さない site: 検索は結果を順位付けしないとも書いています。site:検索で見当たらないからといって、ハッキングされていないとは言い切れません。件数が合わない理由はsite:検索で出てこないのはなぜ?件数が合わない理由と確かめる順番にまとめました。
私の読みですが、見覚えのないURLでも、自分のブログのタグ一覧やページ送りのURLであることもあります。URLを見て自分のブログの仕組みで作られたものか分からないときは、次の「開いて確かめるときの注意」の方法で中身を見てください。
Search ConsoleのZIPを読み込むと、候補の判定と1記事分の診断カードを無料で確認できます。登録は不要です。ZIPが無い場合は、診断カードの見本を確認できます。
確かめる場所3:知らない人が所有者になっていないか
日本語キーワードによるハッキングのガイドは、この形のハッキングでは、ハッカーが自分をSearch Consoleのプロパティ所有者として追加することが多いと書いています。サイトマップなどの設定を操作するためです。知らない人がSearch Consoleでサイトの所有権を確認したという通知が届いた場合は、ハッキングされている可能性が高い、とも書いています。
Search Consoleの[設定]の[ユーザーと権限]で、所有者の一覧に知らない人がいないかを見てください。所有者の外し方には、サイトに置いた確認用のトークンも消す必要があるなど、ふつうのユーザーとは違う手順があります。権限の種類と外し方はサーチコンソールの権限、見せるだけならフルユーザーで足りますにまとめました。
怪しいページを開いて確かめるときの注意
ブラウザで直接開かない
ブラウザを使って、サイトの感染したページを直接表示することはおやめください。
— Search Console ヘルプ「セキュリティの問題レポート」
英語版は "Avoid using a browser to directly view infected pages on your site." です。ヘルプは理由として、マルウェアはブラウザの弱点を使って広がることが多く、感染したページを開くと自分のパソコンに被害が及ぶおそれがあることを挙げています。
URL検査ツールで、Googleが見ているページを確かめる
代わりにヘルプが挙げている方法の1つが、Search ConsoleのURL検査ツールで、Googleが認識しているページを見ることです。ハッカーはGoogleにだけ見える変更をすることが多いので役に立つ、と書かれています。URL検査ツールで何ができて何ができないかはインデックス登録をリクエストしても反映されないのはなぜ?押して動くのはクロールの順番だけにまとめました。
「ページが見つかりません」と出ても、安心しない
日本語キーワードによるハッキングのガイドによると、ハッキングされたページを開いても、別のサイトへ転送されたり、404のような「ページが無い」という表示が出たりすることがあります。ハッカーが、ページが消えた・直ったと思わせようとしているためで、見る人によって中身を変える「クローキング」という手口だと説明されています。自分で開いて何も無かったときも、URL検査ツールで確かめてください。
ハッキングだったら:復旧の流れ
ここからは、ヘルプとweb.devのガイドに書かれている流れを、順番だけまとめます。ファイルを直す具体的な作業はサイトの作り方によって違うので、この記事では扱いません。どの順で進めても、それだけで必ず元に戻るという約束はありません。
1. 契約先に伝え、自分で直せるかを見極める
web.devのBuild a support teamは、まずホスティング業者(サーバーの契約先)にサイトが侵害されたことを伝えるよう書いています。ほかの利用者に影響が出ていないかを確かめてもらえ、復旧を手伝ってもらえる可能性もあるからです。自分で直すには、コードを読む力や、サーバーのコマンドを使う力が要るとも書いていて、難しいと感じたら専門家に頼むことを勧めています。
私の考えですが、無料のブログサービスを使っていて、サーバーのファイルを自分で触れない場合は、そのサービスの問い合わせ窓口に伝えるのが先です。
2. サイト全体で直す
ヘルプの「問題を修正する」の手順には、次の一文があります。
一部のページでのみ問題を解決しても、検索結果は変わりません。
— Search Console ヘルプ「セキュリティの問題レポート」
英語版は "Fixing the issue on just some pages will not earn you a partial return to search results." で、一部を直しても、その分だけ検索結果に戻るわけではない、という書き方です。レポートに問題が複数出ていれば、すべて直すようにとも書かれています。直したら、その修正を確かめます。
3. [審査をリクエスト]を押す
レポートに出ている問題をすべてのページで直したら、[セキュリティの問題]レポートで[審査をリクエスト]を選びます。ヘルプは、リクエストに次の3つを書くよう勧めています。
- サイトの問題を正確に説明する
- 問題を直すために行った手順を書く
- 取り組みの結果を書く
かかる期間は、次のとおりです。
ほとんどの再審査は、数日から数週間かかりますが、リンク関連の再審査リクエストなどの一部のケースでは、リクエストの審査に通常よりも時間がかかる場合もあります。
— Search Console ヘルプ「セキュリティの問題レポート」
英語版は "Most reconsideration reviews can take several days or weeks, although in some cases, such as link-related reconsideration requests, it may take longer than usual to review your request." です。リクエストが届いたときと、審査が終わったときにメールが届きます。
結論が出る前にリクエストを送り直さないように、ともヘルプは書いています。直っていないうちに送ると、次の結果が出るまでの時間が長くなったり、違反を繰り返すサイトとして扱われたりする可能性がある、という注意です。
落ち着いたあとに見ること
審査が通っても、それはレポートの問題が消えたという結果です。私は、ハッキングの前後で検索からの見られ方が戻ったかを、Search Consoleの検索パフォーマンスで確かめるようにしています。被害に気づく前と、審査が通ったあとで同じ長さの期間を並べ、記事ごとの表示回数が戻っているかを見ます。期間の並べ方はサーチコンソールの期間比較で間違えやすいこと、同じ長さで比べるにまとめました。
表示回数が戻り、平均掲載順位が4.0〜20.5位にいる記事は、検索結果では見られているのにクリックまで届いていない記事です。ハッキングの後始末とは別に、タイトルや本文を見直す候補になる、と私は考えています。これは私のやり方で、Googleが勧めている手順ではありません。
よくある質問
セキュリティの問題レポートに何も出ていなければ、ハッキングされていないと言えますか
ヘルプは、このレポートを、問題があるかどうかを確かめる信頼できる情報源として使うよう書いています。私の読みですが、Googleがまだ見つけていない場合もありえるので、site:検索と所有者の一覧も一緒に見ておくと安心です。site:検索で見覚えのないURLが見つかったら、URL検査ツールで中身を確かめてください。
見覚えのないページを自分のブラウザで開いてもいいですか
ヘルプは、感染したページをブラウザで直接開かないよう書いています。マルウェアがブラウザの弱点を使って広がることがあるためです。中身を見たいときは、Search ConsoleのURL検査ツールを使います。
審査をリクエストすれば、検索結果は元に戻りますか
ヘルプは、サイト全体で問題を直してからリクエストするよう書いていて、一部だけ直しても検索結果は変わらないとしています。審査にはほとんどの場合、数日から数週間かかります。審査が通ったあとの表示回数や順位がどうなるかは、ヘルプには書かれていません。検索パフォーマンスで確かめてください。
審査の結果が出る前に、もう一度リクエストしてもいいですか
ヘルプは、結論が出るまでリクエストを送り直さないよう書いています。直っていないうちに送ると、次の結果が出るまでの時間が長くなることがある、とも書かれています。
まとめ
- 検索結果に書いた覚えのないページや、意味の通らない日本語・外国語のタイトルが出たら、ハッキングを疑って確かめる
- 最初に見るのはSearch Consoleの[セキュリティの問題]レポート。URLの例はサンプルで、全部ではない
- 次にsite:検索で見慣れないURLを探し、Search Consoleの所有者の一覧に知らない人がいないかを見る。site:検索の結果も網羅的ではない
- 怪しいページはブラウザで直接開かず、URL検査ツールで確かめる。「ページが見つかりません」と出ても安心しない
- ハッキングだったら、契約先に伝え、サイト全体で直してから[審査をリクエスト]。再審査はほとんどの場合、数日から数週間。結論が出るまで送り直さない
後始末が終わって表示回数が戻ってきたら、次に気になるのは、戻ってきた記事のうちどれがクリックされずにいるかです。その切り分けのために私が作ったツールがあるので、ここから宣伝として書きます。
サーチコンソールの検索パフォーマンスのエクスポートをZIPのまま置くと、掲載順位が4.0〜20.5位のページを拾い、表示回数100回以上は通常判定、30〜99回は参考判定、30回未満は本文中心の監査に分けて、その区分の順に並べます。通常判定と参考判定の中はCTR機会差(回相当)の大きい順、本文中心の監査の中は表示回数の多い順です。 判定と、そのうち1記事分の診断カードまでは無料です。有料は2,980円(税込)の買い切りで、無料の1件を除いた3記事分の診断カードが対象です。3記事分が揃うとき(判定に出た候補が4件以上のとき)だけご案内します。生成の利用期限は購入から7日間で、月額課金や自動更新はありません。ログインも不要です。 CSVファイルそのものはブラウザの外に出ませんが、診断カードを出すときは選んだ1ページぶんの数値(URL・キーワード・順位・表示回数・CTR)を、タイトル取得を押したときは最大10件のURLを送ります。
⚠️ 判定に使うのは、Google検索のページごとの平均掲載順位・表示回数・CTRです(診断カードでは選んだ1ページの本文を読みます)。セキュリティの問題や手動による対策のレポート、所有者の一覧は読まないので、ハッキングされているかどうかは調べられません。それは上の手順のとおり、ご自分のSearch Consoleで確かめてください。表示回数が0の行は読み込み時に除くので、まだ検索結果に戻っていない記事は候補に出てきません。診断カードに選んだページが削除などで開けないときは本文を読めないので、数値に基づく参考情報の表示になります。並べ替えるだけで、順位やクリック数が上がることを約束するものではなく、掲載順位4.0〜20.5位に入るページが無いブログでは、候補が0件になることがあります。
Search ConsoleのZIPを読み込むと、候補の判定と1記事分の診断カードを無料で確認できます。登録は不要です。ZIPが無い場合は、診断カードの見本を確認できます。
