QuantumCode
Tehnički audit web stranice

goldstonemanagement.co.uk

Goldstone Management — Residential Real Estate Advisory in Croatia · Audit proveden 20. srpnja 2026. · WordPress + Elementor · Hosting: GoDaddy (secureserver.net), Apache, PHP 8.2.31, HTTP/2, gzip

Sažetak

Stranica je tehnički solidno postavljena na osnovnoj razini (ispravan HTTPS, HTTP/2, gzip kompresija, ispravna 404 stranica, canonical tag), ali audit je otkrio tri ozbiljna problema: potpuno pogrešno konfiguriran robots.txt koji pokazuje na drugu domenu, duplicirani sadržaj na dvije domene (.co.uk i .hr) koje se međusobno kanibaliziraju u Googleu, te potpuni izostanak sigurnosnih HTTP headera (ocjena F). Uz to, ključni SEO elementi nedostaju (meta description, Open Graph, strukturirani podaci), a na stranici je vidljiv nedovršen placeholder sadržaj.

F
Sigurnosni headeri
(securityheaders.com)
A-
SSL / TLS
(SSL Labs)
Loše
Tehnički SEO
(indeksiranje)
Nedovršeno
Sadržaj
(placeholderi)

1. Indeksiranje i tehnički SEO

Kritično robots.txt pokazuje na pogrešnu domenu — i na sumnjive URL-ove

goldstonemanagement.co.uk/robots.txt navodi 7 sitemapa, ali svi pokazuju na drugu domenu (goldstone-management.hr) i to u neispravnom formatu s query stringovima, npr. ?sitemapindex.xml, ?sitemap524.xml te posebno sumnjiv goods.php?sitemap412.xml. Provjerom je utvrđeno da ti URL-ovi ne vraćaju XML nego običnu HTML početnu stranicu — Google efektivno nema niti jedan važeći sitemap za .co.uk domenu.

Uzorak goods.php?sitemap… tipičan je za ostatke SEO spam napada na WordPress (tzv. spam sitemap injection). Nije potvrđeno da je stranica kompromitirana, ali preporučujem hitnu provjeru: skenirati WordPress instalaciju (Wordfence/Sucuri), pregledati nepoznate datoteke poput goods.php na serveru, i u Google Search Consoleu provjeriti indeksirane stranice (site:goldstonemanagement.co.uk).

Kritično Duplicirani sadržaj na dvije domene (.co.uk i .hr)

Identična stranica poslužuje se na goldstonemanagement.co.uk i goldstone-management.hr, a svaka domena ima vlastiti self-canonical (provjereno: .hr stranice kanoniziraju na .hr, .co.uk na .co.uk). Nema hreflang oznaka. To znači da se dvije domene natječu jedna protiv druge u rezultatima pretrage i dijele autoritet.

Preporuka: odabrati primarnu domenu pa ili (a) postaviti 301 redirect s cijele sekundarne domene, ili (b) ako obje trebaju ostati (UK vs. HR tržište), implementirati ispravan hreflang par s različitim sadržajem/jezikom po tržištu. Trenutno stanje je najgora opcija.

Visoko Nedostaje meta description, Open Graph i strukturirani podaci
Visoko sitemap.xml vraća neispravan sadržaj

/sitemap.xml i /wp-sitemap.xml na .co.uk vraćaju nečitljiv (binarni) odgovor umjesto valjanog XML-a, a /sitemap_index.xml vraća 404. Treba generirati ispravan sitemap (npr. Yoast/RankMath), referencirati ga u robots.txt na istoj domeni i prijaviti u Google Search Console.

Srednje www verzija ne radi 301 redirect

www.goldstonemanagement.co.uk poslužuje sadržaj direktno (200) umjesto da 301-redirecta na ne-www verziju. Canonical tag ublažava problem, ali je čišće postaviti trajni redirect na primarnu verziju hosta.

U redu Što radi ispravno

2. Sigurnost

Kritično Sigurnosni HTTP headeri: ocjena F — svi nedostaju

securityheaders.com sken (20. 7. 2026.) pokazuje da niti jedan standardni sigurnosni header nije postavljen:

HeaderStatusČemu služi
Strict-Transport-Security (HSTS)NedostajePrisiljava HTTPS, sprječava downgrade napade
Content-Security-PolicyNedostajeObrana od XSS napada
X-Frame-OptionsNedostajeObrana od clickjackinga
X-Content-Type-OptionsNedostajeSprječava MIME-sniffing
Referrer-PolicyNedostajeKontrola curenja referrer podataka
Permissions-PolicyNedostajeKontrola pristupa API-jima preglednika

Sve se može riješiti kroz .htaccess (Apache) ili sigurnosni plugin — sat vremena posla za skok s F na A.

Srednje Server otkriva verzije softvera

Headeri Server: Apache i X-Powered-By: PHP/8.2.31 javno otkrivaju tehnologiju i verziju PHP-a — korisna informacija napadačima. Preporuka: ukloniti X-Powered-By (expose_php = Off) i sakriti verziju Apachea.

Srednje TLS: ocjena A-, ali samo TLS 1.2 i bez HSTS-a

SSL Labs: A-. Certifikat Let's Encrypt, vrijedi do 22. rujna 2026., RSA 2048-bit, forward secrecy podržan. Zamjerke: TLS 1.3 nije omogućen (samo 1.2), HSTS ne postoji, a certifikat je izdan sa subjektom cpanel.goldstonemanagement.co.uk (cPanel auto-SSL) uz upozorenja na lancu certifikata za klijente bez SNI podrške. Omogućavanje TLS 1.3 + HSTS podiglo bi ocjenu na A/A+.

Srednje Client Portal vodi na vanjsku lovable.app domenu

Stranica "Client Portal" preusmjerava klijente na goldstone-client-heart.lovable.app — vanjsku, razvojnu (no-code prototip) domenu. Za financijsko-savjetničku tvrtku koja naglašava povjerenje i transparentnost, portal na tuđoj domeni djeluje neprofesionalno i potencijalno sumnjivo klijentima (izgleda kao phishing). Preporuka: portal preseliti na poddomenu, npr. portal.goldstonemanagement.co.uk.

3. Sadržaj i UX

Visoko Placeholder sadržaj vidljiv posjetiteljima

Za tvrtku koja cilja investitore, ovakvi detalji direktno narušavaju kredibilitet — a to je i najlakše popraviti.

4. Performanse

Iz mjerljivih podataka: server odgovara preko HTTP/2 s uključenom gzip kompresijom — dobra osnova. Rizični faktori za brzinu: Elementor page builder (tipično 20+ CSS/JS datoteka), Google Fonts s vanjskog servera, te shared hosting (GoDaddy) bez CDN-a.

Google PageSpeed Insights API bio je privremeno nedostupan (rate limit) tijekom audita, pa numeričke Core Web Vitals ocjene nisu uključene. Preporučujem ručnu provjeru na pagespeed.web.dev — očekivano usko grlo bit će LCP (hero slika) i količina Elementor JS/CSS-a. Tipične brze pobjede: WebP/AVIF formati slika, lazy-loading, caching plugin (WP Rocket / LiteSpeed) i Cloudflare CDN.

5. Prioritetni akcijski plan

#PrioritetAkcijaProcjena truda
1KritičnoProvjeriti moguću kompromitaciju (goods.php, sken malwarea, Search Console pregled indeksa)1–2 h
2KritičnoPopraviti robots.txt (ista domena) i generirati valjani sitemap.xml; prijaviti u Search Console1 h
3KritičnoRiješiti dupliciranje .hr / .co.uk — 301 redirect ili hreflang strategija2–4 h
4KritičnoDodati sigurnosne headere (HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy)1–2 h
5VisokoUkloniti placeholder projekte, popraviti "View Project" linkove, riješiti praznu Insights stranicu2–3 h
6VisokoDodati meta description, Open Graph tagove i JSON-LD schemu (Organization/RealEstateAgent)2–3 h
7SrednjeOmogućiti TLS 1.3; sakriti verzije servera/PHP-a; 301 s www verzije1–2 h
8SrednjePreseliti Client Portal s lovable.app na vlastitu poddomenuovisi o portalu
9SrednjeOptimizacija performansi: caching plugin, WebP slike, CDN, lokalno hostanje fontova3–5 h