
Stranica je tehnički solidno postavljena na osnovnoj razini (ispravan HTTPS, HTTP/2, gzip kompresija, ispravna 404 stranica, canonical tag), ali audit je otkrio tri ozbiljna problema: potpuno pogrešno konfiguriran robots.txt koji pokazuje na drugu domenu, duplicirani sadržaj na dvije domene (.co.uk i .hr) koje se međusobno kanibaliziraju u Googleu, te potpuni izostanak sigurnosnih HTTP headera (ocjena F). Uz to, ključni SEO elementi nedostaju (meta description, Open Graph, strukturirani podaci), a na stranici je vidljiv nedovršen placeholder sadržaj.
goldstonemanagement.co.uk/robots.txt navodi 7 sitemapa, ali svi pokazuju na drugu domenu (goldstone-management.hr) i to u neispravnom formatu s query stringovima, npr. ?sitemapindex.xml, ?sitemap524.xml te posebno sumnjiv goods.php?sitemap412.xml. Provjerom je utvrđeno da ti URL-ovi ne vraćaju XML nego običnu HTML početnu stranicu — Google efektivno nema niti jedan važeći sitemap za .co.uk domenu.
Uzorak goods.php?sitemap… tipičan je za ostatke SEO spam napada na WordPress (tzv. spam sitemap injection). Nije potvrđeno da je stranica kompromitirana, ali preporučujem hitnu provjeru: skenirati WordPress instalaciju (Wordfence/Sucuri), pregledati nepoznate datoteke poput goods.php na serveru, i u Google Search Consoleu provjeriti indeksirane stranice (site:goldstonemanagement.co.uk).
Identična stranica poslužuje se na goldstonemanagement.co.uk i goldstone-management.hr, a svaka domena ima vlastiti self-canonical (provjereno: .hr stranice kanoniziraju na .hr, .co.uk na .co.uk). Nema hreflang oznaka. To znači da se dvije domene natječu jedna protiv druge u rezultatima pretrage i dijele autoritet.
Preporuka: odabrati primarnu domenu pa ili (a) postaviti 301 redirect s cijele sekundarne domene, ili (b) ako obje trebaju ostati (UK vs. HR tržište), implementirati ispravan hreflang par s različitim sadržajem/jezikom po tržištu. Trenutno stanje je najgora opcija.
Organization / RealEstateAgent / LocalBusiness shema s adresom (Dalmatia Tower, Split), telefonom i logotipom./sitemap.xml i /wp-sitemap.xml na .co.uk vraćaju nečitljiv (binarni) odgovor umjesto valjanog XML-a, a /sitemap_index.xml vraća 404. Treba generirati ispravan sitemap (npr. Yoast/RankMath), referencirati ga u robots.txt na istoj domeni i prijaviti u Google Search Console.
www.goldstonemanagement.co.uk poslužuje sadržaj direktno (200) umjesto da 301-redirecta na ne-www verziju. Canonical tag ublažava problem, ali je čišće postaviti trajni redirect na primarnu verziju hosta.
font-display: swap uključen za fontove.securityheaders.com sken (20. 7. 2026.) pokazuje da niti jedan standardni sigurnosni header nije postavljen:
| Header | Status | Čemu služi |
|---|---|---|
| Strict-Transport-Security (HSTS) | Nedostaje | Prisiljava HTTPS, sprječava downgrade napade |
| Content-Security-Policy | Nedostaje | Obrana od XSS napada |
| X-Frame-Options | Nedostaje | Obrana od clickjackinga |
| X-Content-Type-Options | Nedostaje | Sprječava MIME-sniffing |
| Referrer-Policy | Nedostaje | Kontrola curenja referrer podataka |
| Permissions-Policy | Nedostaje | Kontrola pristupa API-jima preglednika |
Sve se može riješiti kroz .htaccess (Apache) ili sigurnosni plugin — sat vremena posla za skok s F na A.
Headeri Server: Apache i X-Powered-By: PHP/8.2.31 javno otkrivaju tehnologiju i verziju PHP-a — korisna informacija napadačima. Preporuka: ukloniti X-Powered-By (expose_php = Off) i sakriti verziju Apachea.
SSL Labs: A-. Certifikat Let's Encrypt, vrijedi do 22. rujna 2026., RSA 2048-bit, forward secrecy podržan. Zamjerke: TLS 1.3 nije omogućen (samo 1.2), HSTS ne postoji, a certifikat je izdan sa subjektom cpanel.goldstonemanagement.co.uk (cPanel auto-SSL) uz upozorenja na lancu certifikata za klijente bez SNI podrške. Omogućavanje TLS 1.3 + HSTS podiglo bi ocjenu na A/A+.
Stranica "Client Portal" preusmjerava klijente na goldstone-client-heart.lovable.app — vanjsku, razvojnu (no-code prototip) domenu. Za financijsko-savjetničku tvrtku koja naglašava povjerenje i transparentnost, portal na tuđoj domeni djeluje neprofesionalno i potencijalno sumnjivo klijentima (izgleda kao phishing). Preporuka: portal preseliti na poddomenu, npr. portal.goldstonemanagement.co.uk.
/elementor-40/ — razvojni ostatak Elementora koji treba preimenovati (npr. u /about/).Za tvrtku koja cilja investitore, ovakvi detalji direktno narušavaju kredibilitet — a to je i najlakše popraviti.
Iz mjerljivih podataka: server odgovara preko HTTP/2 s uključenom gzip kompresijom — dobra osnova. Rizični faktori za brzinu: Elementor page builder (tipično 20+ CSS/JS datoteka), Google Fonts s vanjskog servera, te shared hosting (GoDaddy) bez CDN-a.
| # | Prioritet | Akcija | Procjena truda |
|---|---|---|---|
| 1 | Kritično | Provjeriti moguću kompromitaciju (goods.php, sken malwarea, Search Console pregled indeksa) | 1–2 h |
| 2 | Kritično | Popraviti robots.txt (ista domena) i generirati valjani sitemap.xml; prijaviti u Search Console | 1 h |
| 3 | Kritično | Riješiti dupliciranje .hr / .co.uk — 301 redirect ili hreflang strategija | 2–4 h |
| 4 | Kritično | Dodati sigurnosne headere (HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy) | 1–2 h |
| 5 | Visoko | Ukloniti placeholder projekte, popraviti "View Project" linkove, riješiti praznu Insights stranicu | 2–3 h |
| 6 | Visoko | Dodati meta description, Open Graph tagove i JSON-LD schemu (Organization/RealEstateAgent) | 2–3 h |
| 7 | Srednje | Omogućiti TLS 1.3; sakriti verzije servera/PHP-a; 301 s www verzije | 1–2 h |
| 8 | Srednje | Preseliti Client Portal s lovable.app na vlastitu poddomenu | ovisi o portalu |
| 9 | Srednje | Optimizacija performansi: caching plugin, WebP slike, CDN, lokalno hostanje fontova | 3–5 h |