- 登入
- 註冊

網站安全檢查完整指南|SSL、惡意程式、帳號與備份 12 項自查
網站安全檢查要先回答一個問題:你是想判斷陌生連結能不能點,還是要檢查自己管理的網站?前者重點是網址、瀏覽器警告與已知威脅名單;後者還要深入帳號、軟體、檔案、備份及監控紀錄。兩種需求會使用部分相同工具,但需要的權限、證據與處理方式不同。
如果你只是收到一個可疑連結,先不要登入、下載檔案或輸入個資。可以核對網域拼字,使用 Google Safe Browsing 等外部工具查詢已知風險,並透過官方管道確認寄件者。外部工具沒有發現警告,只能寫成「目前未在該工具的檢查範圍內發現異常」,不能推論連結一定安全。
來源:Google Safe Browsing API 官方文件、WordPress Hardening 官方指南與Cloudflare Website Security Checklist(查證 2026-07-24)。Google 說明 Safe Browsing 可比對已知不安全網路資源;WordPress 與 Cloudflare 文件則把網站安全視為風險降低,並涵蓋帳號、權限、TLS、第三方服務與監控。本文不把單一工具結果寫成安全保證。
網站安全檢查是什麼?
網站安全檢查是盤點網站資產與可能風險,取得外部和內部證據,再依影響程度安排處理的過程。它不是按一次掃描按鈕,也不是在報告出現綠色後宣告工作結束。
訪客檢查連結與站長檢查網站不同
同一句「這個網站安全嗎」,可能有兩種任務:
| 角色 | 主要問題 | 可以取得的證據 | 不能單靠什麼判斷 |
|---|---|---|---|
| 訪客 | 這個網址現在是否值得開啟或輸入資料 | 網域拼字、瀏覽器警告、已知威脅查詢與官方聯絡管道 | 鎖頭圖示、搜尋排名或畫面看起來專業 |
| 站長 | 網站資產、帳號與資料是否受到適當保護 | 主機與後台紀錄、帳號清單、版本、檔案差異、備份及監控 | 單次公開掃描或首頁正常開啟 |
- 網域名稱與官方網址只有一兩個字元不同。
- 瀏覽器顯示憑證錯誤或已知危險網站警告。
- 網頁要求立刻輸入密碼、付款資料或一次性驗證碼。
- 連結來自不明寄件者,而且用限時或威脅語氣催促。
- 下載內容與原本預期的文件類型不一致。
網站安全要同時看預防、偵測與復原
只做預防,團隊可能在事件發生後很久才察覺;只做偵測,卻沒有可用備份,發現問題後仍無法恢復;只做備份,但管理帳號持續被盜用,還原後也可能再次出事。
| 能力 | 要回答的問題 | 常見控制 | 驗證證據 |
|---|---|---|---|
| 預防 | 如何降低未授權存取與已知弱點風險 | MFA、最小權限、更新、TLS 與安全設定 | 帳號設定、權限表、版本與外部檢測 |
| 偵測 | 發生異常時能否及早知道 | 登入紀錄、檔案異動、流量與可用性監控 | 告警測試、log、時間線及負責人 |
| 復原 | 受影響後能否回到可信狀態 | 獨立備份、還原程序與替代聯絡管道 | 還原演練、備份時間、範圍與結果 |
安全檢查要保存範圍、時間與版本
「網站昨天檢查過」缺少可重現資訊。有效紀錄至少應包含:
- 檢查日期與時區。
- 網域、子網域與管理入口範圍。
- 網站核心、主題及外掛版本。
- 使用哪些外部工具及內部資料。
- 發現什麼問題,哪些項目沒有檢查權限。
- 問題負責人、處理期限與重測結果。
公開掃描不等於授權滲透測試
TWNIC 網站健檢、SSL Labs 與 MDN HTTP Observatory 這類工具,適合從公開網路檢查憑證、TLS、DNS 或 HTTP 安全標頭。它們可以找出設定訊號,但不會完整測試帳號權限、資料庫、網站程式邏輯與內部備份。
來源:WordPress Hardening 官方指南、TWNIC .tw 網站健檢服務與MDN HTTP Observatory FAQ(查證 2026-07-24)。WordPress 官方強調安全是降低風險;TWNIC 的公開服務檢查安全憑證、DNSSEC、IPv6、安全標頭與加密套件;MDN 則明確指出,即使 Observatory 得到 A+,仍未涵蓋過期軟體、SQL injection、脆弱外掛與密碼保存等問題。
SSL、Safe Browsing、惡意程式掃描、權限稽核與備份差在哪裡?
五種檢查能力處理不同問題。把它們混在一起,最常見的結果是「有 HTTPS,所以網站安全」或「掃描沒有警告,所以不用再查帳號」。正確做法是先把每項能力能證明及不能證明的範圍分開。
| 檢查能力 | 主要回答 | 常見證據 | 不能證明 |
|---|---|---|---|
| HTTPS/TLS 檢查 | 瀏覽器與網站之間的連線是否正確加密及驗證 | 憑證、有效期、主機名稱、協定與加密套件 | 網站內容無惡意程式,帳號未被盜 |
| Safe Browsing 查詢 | 網址是否出現在 Google 的已知不安全資源名單 | 威脅比對結果與瀏覽器警告 | 新出現或尚未列入名單的風險不存在 |
| 惡意程式掃描 | 公開內容或站內檔案是否符合已知惡意特徵 | 掃描命中、檔案路徑、雜湊與異動時間 | 沒有未知惡意程式或程式邏輯弱點 |
| 權限稽核 | 誰能登入,能做什麼,權限是否仍有必要 | 使用者清單、角色、MFA 與登入紀錄 | 程式、TLS 與備份都正常 |
| 備份與還原驗證 | 發生事件後能否恢復到可信版本 | 備份範圍、時間、保存位置與還原結果 | 目前正式站沒有入侵或資料外洩 |
HTTPS 鎖頭只處理連線的一部分
HTTPS 透過 TLS 保護傳輸,讓資料在瀏覽器與網站端點之間不容易被旁觀者直接讀取或竄改。憑證也協助瀏覽器驗證自己正在連到所申請的主機名稱。
- HTTP 是否正確轉向 HTTPS。
- 憑證涵蓋實際使用的主機名稱。
- 憑證是否仍在有效期間,而且續期機制正常。
- 是否仍允許不合適的舊協定或加密套件。
- 頁面是否載入不安全的 HTTP 資源。
- CDN、反向代理與來源站之間是否也使用符合需求的加密模式。
Safe Browsing 是已知威脅名單比對
Google Safe Browsing 讓工具與用戶端把 URL 對照 Google 維護的不安全網路資源名單。當瀏覽器或查詢工具顯示警告,訪客應停止前往;站長則要透過 Search Console 或相關官方管道確認問題範圍及後續處理。
外部掃描與站內掃描看到的範圍不同
外部惡意程式掃描通常從公開頁面抓取內容,檢查可疑程式碼、轉址與已知名單。它看不到沒有公開連結的檔案,也不一定能看到只對登入者、特定裝置或特定時段出現的內容。
權限稽核處理的是人的存取
帳號安全不只是改一組密碼。網站管理者應檢查:
- 是否存在不認識或已不需要的帳號。
- 每個人是否只保留完成工作所需的最低權限。
- 管理員、主機、網域與 Email 帳號是否啟用 MFA。
- 共用帳號是否能改成可追溯的個人帳號。
- 離職與供應商結案後是否立即停用存取。
- 恢復碼與帳號復原 Email 是否由正確的人保管。
網站安全的七層防護怎麼分?
把網站安全拆成資產、帳號、軟體、傳輸、檔案、備份與監控七層,可以避免只盯著某一個工具。每層都要有負責人、檢查方式與異常時的處理路徑。
| 層級 | 要保護的對象 | 主要風險 | 基本控制 | 最低檢查證據 |
|---|---|---|---|---|
| 資產 | 網域、DNS、主機、CDN、後台與第三方服務 | 漏管子網域,服務到期或帳號交接失敗 | 資產清冊、續期責任與官方聯絡資料 | 網域清單、供應商與到期日 |
| 帳號 | 網域商、主機、CMS、Email 與分析平台使用者 | 密碼外洩、共用帳號、過度權限 | MFA、個人帳號、最小權限與離職停用 | 帳號表、角色、最後登入與 MFA 狀態 |
| 軟體 | 核心、主題、外掛、套件與伺服器元件 | 已知弱點、停止維護或來源不明 | 可信來源、更新流程與淘汰機制 | 版本、來源、支援狀態與更新紀錄 |
| 傳輸 | HTTPS、TLS、DNS 與代理鏈路 | 連線未加密,憑證錯誤或來源站設定不當 | 憑證管理、安全協定與正確代理模式 | 外部 TLS 報告、憑證有效期與轉址 |
| 檔案 | 網站程式、媒體、設定與資料庫 | 未授權異動、惡意程式或敏感檔外洩 | 權限限制、完整性比對與安全上傳 | 差異、修改時間、掃描結果與 log |
| 備份 | 檔案、資料庫、必要設定與復原文件 | 備份同時被刪,內容不完整或無法還原 | 獨立副本、保留策略與還原演練 | 備份範圍、位置、日期及還原結果 |
| 監控 | 可用性、登入、檔案、流量與安全事件 | 異常發生後長期未被發現 | 告警、日誌、值班責任與升級程序 | 告警測試、事件時間線與處理紀錄 |
第一層:先找出所有公開資產
團隊常只記得主網域與 WordPress 後台,卻忘了測試子網域、舊活動站、網域商帳號、DNS 服務與第三方表單。這些被遺忘的入口如果仍能公開存取,可能使用過期軟體,也可能持續收集資料。
- 正式網域、常用子網域與轉址網域。
- DNS 與網域註冊服務商。
- 主機、CDN、物件儲存與 Email 服務。
- CMS 後台及伺服器管理入口。
- 表單、金流、發票、分析與行銷追蹤服務。
- 舊站、測試站與已結案活動頁的處理狀態。
- 服務負責人、續約日與帳號復原方式。
第二層:管理帳號要能追溯到個人
網域、主機與主要管理員帳號一旦失守,攻擊者可能改 DNS、重設其他密碼或建立持久存取。這些高權限入口應優先啟用 MFA,並避免多人共用同一組登入資料。
第三層:軟體要知道版本、來源與支援狀態
網站安全更新不是看到通知就全部在正式站按下更新。正確流程是先盤點版本及來源,讀取變更內容,準備可用備份,在測試環境或低風險時段更新,再驗證主要功能。
- 核心、主題與外掛是否仍在支援。
- 是否有已知安全更新尚未評估。
- 安裝來源與授權是否可追溯。
- 不再使用的元件是否已依程序移除。
- 更新後登入、表單、搜尋與交易等核心任務是否重測。
第四層:傳輸安全要檢查整條路徑
使用 CDN 或反向代理時,訪客到 CDN 與 CDN 到來源主機是兩段連線。瀏覽器看到 HTTPS,不一定能說明後一段採用什麼模式,因此站長要確認代理設定、來源憑證與 HTTP 轉址。
哪些網站安全項目可以自查,哪些情況要立即求援?
自查適合用來盤點,發現候選問題與建立基準;求援則適合處理疑似正在發生的事件,可能接觸敏感資料的問題,或超出團隊權限與復原能力的情況。判斷標準不是工具有多難,而是錯誤操作的影響有多大。
綠燈:可以依清單自行盤點
下列工作通常屬於低侵入式盤點,但仍要在自己擁有或獲准管理的資產上執行:
- 核對網域、子網域、主機與服務負責人。
- 查看憑證有效期、HTTP 轉址與公開 TLS 報告。
- 匯出 CMS 使用者及角色清單。
- 確認高權限帳號是否啟用 MFA。
- 盤點核心、主題、外掛與套件版本。
- 查看最近備份時間與保存位置。
- 測試告警是否會寄到現任負責人。
- 記錄正常首頁、登入與表單流程作為基準。
黃燈:可以蒐證,但修改前要找負責人
以下情況不一定代表已入侵,但修改可能造成中斷或資料損失:
- TLS 報告出現舊協定、憑證鏈或主機名稱問題。
- 安全標頭分數偏低,但網站使用多個第三方腳本。
- 外掛有安全更新,卻牽涉付款、會員或表單功能。
- 檔案掃描出現可疑結果,但無法判斷是否為客製程式。
- 帳號權限不合理,卻不知道是否仍有專案用途。
- 備份存在,但從未執行過還原演練。
- DNS、CDN 與來源站設定由不同供應商管理。
紅燈:先控制影響並立即求援
下列狀況可視為 P0 候選,應停止一般內容更新,啟動事件處理:
- 出現不認識的管理員或高權限 API 金鑰。
- 網站把訪客轉向陌生網域,或只對部分裝置顯示可疑內容。
- 瀏覽器、搜尋引擎或安全服務持續顯示惡意網站警告。
- 正式檔案在無部署紀錄的時間大量被修改。
- 客戶資料、訂單、密碼或其他敏感資訊可能被未授權存取。
- 伺服器持續對外發送異常流量或垃圾信。
- 備份與正式資料同時被刪除或加密。
- 攻擊者疑似仍保有存取,改完密碼後異常又出現。
P0 發生時先做五件事
- <strong>記錄發現時間與現象</strong>:保存畫面、URL、帳號、告警與時區。
- <strong>通知資產負責人</strong>:網站、主機、網域、法務或資料保護責任人依事件加入。
- <strong>限制持續影響</strong>:由具權限者依既有程序隔離受影響帳號或服務。
- <strong>保存原始證據</strong>:保留 log、檔案、帳號與網路紀錄,不先清理。
- <strong>建立事件時間線</strong>:區分最早已知異常,確認入侵,控制與復原時間。
不要先把所有外掛更新,刪除可疑檔案及清空 log。這些動作可能改變現場,讓團隊無法判斷攻擊入口與影響範圍。也不要在未確認乾淨前直接把網站恢復營運,否則可能把同一個弱點與持久存取一起帶回。
網站安全檢查前要準備什麼?
安全檢查前的準備會決定結果能不能重現,也會影響檢查本身是否造成風險。至少要準備授權範圍、資產清冊、帳號資料、可信備份、維護窗口與紀錄表。
先寫清楚範圍與授權
同一個品牌可能有正式站、測試站、CDN、第三方表單與獨立付款頁。你能管理 WordPress,不代表也獲准測試付款商或 CDN。開始前要列出:
| 欄位 | 示例 | 用途 |
|---|---|---|
| 資產 | www.example.com、後台、測試站 | 防止測到不在範圍內的服務 |
| 擁有者 | 公司、客戶或第三方供應商 | 確認誰能授權 |
| 允許方法 | 公開查詢、登入後盤點、檔案比對 | 避免把自查擴成侵入式測試 |
| 禁止方法 | 壓力測試、密碼猜測、資料下載 | 保護正式服務與資料 |
| 時間窗口 | 台北時間 22:00–23:00 | 讓監控及客服知道可能變動 |
| 停止條件 | 錯誤率上升、服務中斷或發現敏感資料 | 異常時立即停止 |
| 緊急聯絡 | 主機、網站與決策負責人 | 需要隔離或回復時能找到人 |
建立資產與帳號清冊
資產清冊回答「有哪些東西要保護」,帳號清冊回答「誰可以改它」。兩張表不要混成一欄備註,否則無法看出同一個人是否在網域商、主機、CMS 與 Email 都有高權限。
- 平台與登入入口。
- 帳號擁有者及聯絡方式。
- 角色與權限範圍。
- 是否為共用帳號。
- MFA 類型與恢復碼保管人。
- 最近登入時間。
- 建立原因與預計停用日。
準備可信基準與變更紀錄
安全掃描找到異動後,需要健康對照才能判斷。準備下列資料:
- 最近一次正式部署的版本或套件。
- 核心、主題與外掛的官方來源。
- 近期由誰在何時更新哪些元件。
- 正常的首頁、登入、表單及交易流程。
- 平常流量、錯誤率與資源使用範圍。
- 已知例外,例如客製檔案或允許的第三方腳本。
確認備份範圍與還原條件
修改前先確認備份,但不要只看一個綠色圖示。記錄:
- 最近一份備份的完成時間。
- 包含檔案、資料庫、媒體與設定中的哪些項目。
- 備份保存位置與加密方式。
- 誰能讀取及刪除。
- 最近一次還原演練日期。
- 可以還原到哪個隔離環境。
準備一張統一的發現紀錄表
工具報告常各自有分數與名稱,最後卻難以排序。統一紀錄至少需要:
| 欄位 | 要寫什麼 |
|---|---|
| ID | 固定編號,例如 SEC-001 |
| 發現時間 | 日期、時間與時區 |
| 資產 | 網域、URL、帳號或檔案 |
| 現象 | 實際看到的訊號,不先猜原因 |
| 預期 | 正常狀態應該是什麼 |
| 證據 | 截圖、報告、log、版本或檔案雜湊 |
| 影響 | 哪些使用者、資料或功能受影響 |
| 等級 | P0、P1、P2 或待確認 |
| 負責人 | 誰判讀、誰處理及誰核准 |
| 重測 | 修正後用什麼方式驗證 |
注意公開工具的資料可見性
把網域輸入公開掃描工具前,先查看其隱私與結果公開方式。MDN Observatory FAQ 說明任何人都可以掃描網域,且每個網域的掃描歷史是公開的;SSL Labs 則在介面提供不把結果顯示在公開看板的選項。
來源:MDN HTTP Observatory FAQ、Qualys SSL Labs SSL Server Test與WordPress Hardening 官方指南(查證 2026-07-24)。MDN 說明 Observatory 的網域掃描歷史可公開查閱;SSL Labs 介面提供不顯示於 boards 的選項;WordPress 指南涵蓋備份、logging 及 monitoring。本文的授權表與發現紀錄表是實務模板。
網站安全 12 項自查怎麼做?
以下 12 項依「先盤點,再由外向內檢查,最後驗證復原與監控」排列。若過程發現紅燈事件,應停止一般清單,改走前一節的 P0 流程。
| # | 自查項目 | 主要輸入 | 合格輸出 | 紅燈訊號 |
|---|---|---|---|---|
| 1 | 盤點公開資產 | 網域與服務資料 | 有負責人的資產表 | 出現無人管理的公開服務 |
| 2 | 核對 HTTPS 與憑證 | 正式 URL | 正確轉址與有效憑證 | 憑證錯誤或明文登入 |
| 3 | 檢查 TLS 與安全標頭 | 網域 | 外部報告與待辦 | 舊協定或關鍵設定錯誤 |
| 4 | 查詢已知威脅警告 | URL | 查詢時間與結果 | 瀏覽器或 Safe Browsing 警告 |
| 5 | 盤點管理帳號 | 後台與供應商帳號 | 可追溯帳號表 | 陌生管理員或無法停用的共用帳號 |
| 6 | 驗證 MFA 與最小權限 | 帳號表 | 高權限 MFA 與角色證據 | 網域或主機只靠共用密碼 |
| 7 | 盤點軟體版本與來源 | 核心、主題、外掛與套件 | 支援與更新清單 | 來源不明或已知高風險版本 |
| 8 | 檢查檔案與內容異動 | 可信版本、log 與掃描 | 有健康對照的差異表 | 大量未授權異動或惡意轉址 |
| 9 | 檢查第三方腳本與整合 | 前端來源與服務清單 | 有擁有者的第三方清單 | 陌生腳本或金鑰暴露 |
| 10 | 確認備份完整與獨立 | 備份系統 | 範圍、保存及權限證據 | 備份與正式站同時可被刪除 |
| 11 | 執行隔離還原測試 | 指定備份與測試環境 | 還原時間與驗證結果 | 無法還原或備份不完整 |
| 12 | 測試監控與事件聯絡 | 告警與聯絡表 | 告警送達及處理紀錄 | 沒有人收到或知道怎麼處理 |
第 1 項:盤點公開與管理資產
從主網域開始,列出實際使用的子網域、後台入口、主機、DNS、CDN、Email 與第三方服務。對每一項填入擁有者、用途、登入責任人、續約日及停用狀態。
第 2 項:核對 HTTPS、憑證與轉址
分別測試常用主機名稱的 HTTP 與 HTTPS:
- HTTP 是否轉到預期的 HTTPS URL。
- 憑證主機名稱是否相符。
- 憑證是否有效,且續期日有人監控。
- 登入、表單及付款相關頁面是否全程使用 HTTPS。
- 頁面是否混入 HTTP 圖片、腳本或 iframe。
第 3 項:檢查 TLS 與 HTTP 安全標頭
可用 SSL Labs 檢查公開 TLS 設定,用 TWNIC 健檢查看憑證、DNSSEC、IPv6、安全標頭與加密套件等訊號,再用 MDN Observatory 分析 HTTP headers。
- 哪個主機名稱在何時受測。
- 失敗或警告的具體項目。
- 是否影響主要任務。
- 修改由 CDN、主機還是網站程式負責。
- 修正後如何重測。
第 4 項:查詢 Safe Browsing 與瀏覽器警告
對正式 URL 查詢已知威脅狀態,並查看 Search Console 是否出現安全性問題通知。記錄查詢時間、完整 URL 與結果。
- 保存警告畫面與受影響 URL。
- 不要求訪客略過警告。
- 檢查是否有可疑內容、下載或轉址。
- 由站長處理問題來源,再依官方流程申請複查。
網站安全檢查有哪些常見誤區?
安全檢查最危險的誤區,不一定是完全沒做,而是把局部證據誤當成整體結論。以下問題常讓團隊過早停止調查,或在沒有回復方式時直接修改正式站。
誤區一:網址有鎖頭就代表網站安全
鎖頭主要表示瀏覽器與網站之間使用 HTTPS,且憑證在這次連線中可被接受。它不能證明:
- 網站營運者一定可信。
- 網頁沒有釣魚內容。
- CMS 與外掛沒有弱點。
- 管理員帳號未被盜用。
- 付款與個資處理符合需求。
誤區二:掃描沒有警告就是零風險
任何自動工具都有檢查範圍。Safe Browsing 對照已知不安全資源;SSL Labs 分析公開 SSL 伺服器;Observatory 聚焦 HTTP headers 與相關設定;惡意程式掃描則受特徵、可見頁面與檔案權限限制。
誤區三:掃描分數越高就一定越安全
MDN Observatory FAQ 明確說明,A+ 不代表網站完全安全,因為工具不檢查過期軟體、SQL injection、脆弱 CMS 外掛及不當密碼保存等問題。分數的用途是提示未採用的防禦設定,不是替整個網站核發證書。
誤區四:發現異常先刪檔並更新全部軟體
刪除可疑檔案可能移除眼前畫面,卻沒有處理攻擊入口、陌生帳號與持久存取;一次更新所有元件也會同時改變大量檔案,讓時間線更難判讀。
- 記錄現象與時間。
- 保存 log、檔案資訊及帳號資料。
- 由具權限者限制持續影響。
- 判斷入口、範圍與可信復原點。
- 分批修復並逐項重測。
誤區五:改密碼就能結束帳號事件
若攻擊者已建立其他管理員、API 金鑰、排程工作或伺服器層級存取,只改一組 WordPress 密碼不會移除其餘入口。還要檢查:
- 網域、主機、CDN、CMS 與主要 Email 的帳號。
- 已登入工作階段與應用程式密碼。
- API token、SSH key 與服務帳號。
- 恢復 Email、電話與備援碼。
- 新增角色、排程及近期設定異動。
誤區六:備份成功等於可以復原
備份排程可能只存到檔案卻漏了資料庫,也可能把副本放在同一台故障主機。沒有做還原演練時,團隊不知道缺少哪些設定,也不知道需要多久才能恢復。
- <strong>備份存在</strong>:系統有產生檔案或快照。
- <strong>復原已驗證</strong>:指定副本已在隔離環境完成還原,核心資料與任務通過檢查。
誤區七:安全外掛可以取代整體治理
安全外掛可能提供登入保護、檔案掃描、WAF 或通知,但它無法替公司決定誰該保有網域商權限,也不能替供應商完成離職交接、備份保存與事件決策。
誤區八:首頁正常就代表事件已排除
被入侵網站可能只對搜尋引擎、特定國家、行動裝置或未登入訪客顯示惡意內容。首頁恢復正常,也可能只是快取、條件式顯示或攻擊者暫時停止活動。
- 受影響 URL 與其他相同範本頁面。
- 不同裝置及未登入狀態。
- 帳號、檔案、排程、DNS 與代理設定。
- 攻擊入口是否修復。
- 憑證與工作階段是否撤銷。
- 監控是否能捕捉相同異常。
來源:MDN HTTP Observatory FAQ、Google Safe Browsing API 官方文件與WordPress Hardening 官方指南(查證 2026-07-24)。MDN 明確指出 A+ 仍未涵蓋多項重要風險;Google 說明 Safe Browsing 是已知不安全資源的比對能力;WordPress 指南將密碼、外掛、備份、logging 與 monitoring 分開處理。本文依這些範圍整理八個常見誤區。
Healthy 與 Broken 對照要怎麼判讀?
只看問題案例容易把共同表象誤認為原因。更可靠的方法,是找一個條件相近但沒有問題的 Healthy 對照,再比較唯一差異。
| 檢查面向 | Healthy 證據 | Broken 證據 | 下一步 |
|---|---|---|---|
| HTTPS | 主網域與常用子網域憑證有效,HTTP 正確轉 HTTPS | 某子網域憑證名稱不符或已到期 | 比較該子網域的 DNS、代理與憑證綁定 |
| 帳號 | 每個管理員可對應現任人員,MFA 已啟用 | 出現無法辨識的高權限帳號 | 保存帳號與登入紀錄,限制存取並查建立來源 |
| 軟體 | 元件來源可信,版本有支援及更新紀錄 | 外掛來源不明或長期停止維護 | 找官方來源與替代方案,在測試環境驗證 |
| 檔案 | 現場檔案符合正式版本及客製異動紀錄 | 非部署時段出現大量差異 | 對照 log、帳號與修改時間,啟動事件處理 |
| 備份 | 副本獨立保存,最近完成隔離還原 | 排程顯示成功,但還原缺資料庫 | 暫停宣稱可復原,修正範圍後重做演練 |
| 監控 | 測試告警會送達現任負責人並被記錄 | 憑證到期後才由客戶回報 | 修正收件人、門檻與升級流程,再測一次 |
對照一:同站只有一個子網域憑證錯誤
假設 www.example.com 正常,member.example.com 卻顯示憑證主機名稱不符。兩者同屬一個品牌,而且主站 HTTPS 正常,因此「整個網域商壞掉」不是最精準的解釋。
- DNS 是否指向相同 CDN 或主機。
- 代理狀態是否一致。
- 憑證是否包含該子網域。
- 來源站使用哪一張憑證。
- 近期是否新增或搬移會員服務。
對照二:同角色只有一個帳號沒有 MFA
三位管理員中,兩位使用個人帳號及 MFA,一位沿用多人共用帳號。問題不是「CMS 不支援 MFA」,而是特定帳號的建立與交接流程不同。
對照三:同一套外掛只有某站出現可疑檔案
若 Healthy 站與 Broken 站使用相同正式外掛版本,可以比較套件雜湊、檔案清單與修改時間。Broken 站多出不屬於正式套件的檔案,且時間與異常管理員登入接近,證據就比單次掃描命中更強。
對照四:備份都有成功標記,只有一份無法還原
Healthy 備份與 Broken 備份可能都顯示綠色,但還原結果不同。比較檔案大小、資料庫匯出狀態、執行時間、儲存空間與錯誤 log,常能找出真正差異。
內文精華總結
- 網站安全檢查是什麼:網站安全檢查是盤點網站資產與可能風險,取得外部和內部證據,再依影響程度安排處理的過程。
- 訪客檢查連結與站長檢查網站不同:訪客通常沒有主機與後台權限,因此能做的是外部風險判斷。
- 網站安全要同時看預防、偵測與復原:只做預防,團隊可能在事件發生後很久才察覺;只做偵測,卻沒有可用備份,發現問題後仍無法恢復;只做備份,但管理帳號持續被盜用,還原後也可能再次出事。
- 安全檢查要保存範圍、時間與版本:今天通過的 TLS 設定,之後可能因憑證續期或代理設定改變而失效;今天沒有陌生帳號,下一次人員離職或供應商交接後也要再查。
想把網站安全檢查規劃成能長期營運的網站?
先用秒站建立可操作的網站,再依實際內容、功能與營運需求調整。你可以先試用,查看方案,或從真實案例確認適合自己的方向。
- 1 小時免費試用:不必信用卡,先確認後台與編輯流程是否適合。
- 查看秒站方案:標準方案 NT$24,000、專業方案 NT$36,000、輕電商方案 NT$48,000 年費。
- 瀏覽 80+ 真實案例:從不同產業的內容、版型與功能安排找參考。
延伸閱讀
網站營運健檢系列文章
- 無障礙網站是什麼?WCAG 2.2、標章申請與中小企業 15 項檢查
- PageSpeed Insights 怎麼看?Core Web Vitals 分數與網站速度改善順序
- 網站檢測怎麼做?上線前 20 項功能、SEO、行動版與表單檢查
秒站現在不只是一套版型。你可以從現成架構快速開始,用頁面編輯器拖曳、複製與調整版面;需要更高自由度時,也能和 AI 協作,把自製頁面放進 Vibe 畫布。上線速度與設計自由不必二選一。
重點整理
網站安全檢查是什麼?
網站安全檢查是盤點網站資產與可能風險,取得外部和內部證據,再依影響程度安排處理的過程。它不是按一次掃描按鈕,也不是在報告出現綠色後宣告工作結束。對網站擁有者而言,安全目標不是找到一個永遠不會被攻擊的設定,而是降低事件發生機率,縮小成功入侵後的影響,並讓團隊能及早發現及復原。WordPress 官方 Hardening 指南也把安全描述為降低風險,而不是消除所有風險。
訪客檢查連結與站長檢查網站不同要注意什麼?
訪客通常沒有主機與後台權限,因此能做的是外部風險判斷。站長則不能停在外部畫面,因為很多關鍵問題只會出現在內部,例如多出一個管理員,外掛停止維護,排程備份失敗或檔案在非發布時段被改動。這些訊號不等於已經證明網站惡意,但足以讓使用者先停止並改走官方入口。不要為了驗證可疑連結而登入,也不要把未知檔案下載到正式工作裝置。網域名稱與官方網址只有一兩個字元不同。
網站安全要同時看預防、偵測與復原要注意什麼?
只做預防,團隊可能在事件發生後很久才察覺;只做偵測,卻沒有可用備份,發現問題後仍無法恢復;只做備份,但管理帳號持續被盜用,還原後也可能再次出事。表中的控制不是固定產品清單。同一個網站可能由代管商負責主機與備份,站方負責使用者帳號與內容;也可能全部由內部團隊管理。檢查前要先寫清楚責任邊界,否則每個人都以為另一方正在處理。
安全檢查要保存範圍、時間與版本要注意什麼?
有效紀錄至少應包含檢查日期與時區、網域與入口範圍、核心/主題/外掛版本、工具與版本、證據連結、判定及負責人。網站與威脅會持續變動,因此日後複查時要能重建當時條件,而不是只留一張分數截圖。
公開掃描不等於授權滲透測試要注意什麼?
TWNIC 網站健檢、SSL Labs 與 MDN HTTP Observatory 這類工具,適合從公開網路檢查憑證、TLS、DNS 或 HTTP 安全標頭。它們可以找出設定訊號,但不會完整測試帳號權限、資料庫、網站程式邏輯與內部備份。更深入的弱點掃描或滲透測試可能增加網站負載,也可能觸發防護或接觸敏感資料。沒有資產擁有者授權時,不應自行對別人的網站執行侵入式測試。
SSL、Safe Browsing、惡意程式掃描、權限稽核與備份差在哪裡?
五種檢查能力處理不同問題。把它們混在一起,最常見的結果是「有 HTTPS,所以網站安全」或「掃描沒有警告,所以不用再查帳號」。正確做法是先把每項能力能證明及不能證明的範圍分開。
HTTPS 鎖頭只處理連線的一部分要注意什麼?
HTTPS 透過 TLS 保護傳輸,讓資料在瀏覽器與網站端點之間不容易被旁觀者直接讀取或竄改。憑證也協助瀏覽器驗證自己正在連到所申請的主機名稱。這不代表網站營運者一定可信,也不代表網站程式沒有弱點。惡意網站同樣可以申請有效憑證;合法網站被入侵後,原本有效的 HTTPS 也可能繼續運作。看到鎖頭時,可以確認的是這次連線具備特定傳輸保護,不能直接延伸成內容、帳號與交易都安全。
Safe Browsing 是已知威脅名單比對要注意什麼?
Google Safe Browsing 讓工具與用戶端把 URL 對照 Google 維護的不安全網路資源名單。當瀏覽器或查詢工具顯示警告,訪客應停止前往;站長則要透過 Search Console 或相關官方管道確認問題範圍及後續處理。沒有命中名單不等於網址已通過人工審核。新建立的釣魚頁,只對特定訪客顯示的惡意內容,或尚未被系統辨識的風險,都可能暫時沒有警告。


