主機 資安 相關 問與答

本篇文章以問答方式整合網站營運的關鍵議題,包含可疑連線行為檢測與舊版 Joomla 升級建議,WordPress 與 Joomla 主機方案費用差異分析,網站速度緩慢原因診斷與效能優化策略,Google Workspace 郵件方案選擇與設定要點,以及信件寄送機制、備份管理與主機搬遷流程等實務建議。
透過系統化的問題與對策說明,協助您迅速掌握症結所在,並運用實際操作步驟提升網站安全性、穩定性與使用者體驗。

主機 & 資安 問答集
主機與資安相關問與答

從主機費用、寄信異常、備份搬遷,到 WordPress/Joomla 被駭處理,整理客戶實際問過的問題與我們的真實回覆,點擊展開即可查看完整說明。

HOSTING · 主機相關
Q請問為什麼使用 WordPress 的主機比使用 Joomla 的主機貴?

您之前的兩個網站我們均採用 Joomla 架構,且最近已完成升級,這 2 個網站的安全性相對穩定,受到攻擊的機率較低。

而您新的網站都是使用 WordPress 製作的。由於 WordPress 的安全性較低、受到攻擊的機率較高,需要更高的主機安全防護以及工程師的維護工時,使用 WordPress 的主機等級會比使用 Joomla 的主機等級還高。

謹附上 Joomla 和 WordPress 在受攻擊程度及主機所需防護方面的差異,供您參考:

Joomla 與 WordPress 受攻擊程度及防護需求比較
比較項目JoomlaWordPress
受攻擊程度中等
受攻擊原因市場佔有率較低,駭客目標較少市場佔有率高,成為駭客主要目標
安全漏洞相對較少,社群修復較快相對較多,經常被發現新漏洞
外掛與擴充數量相對較少大量第三方外掛,增加風險
主機防護需求中等
基本防護基本防火牆與惡意軟體掃描強化防火牆、頻繁的惡意軟體掃描
額外防護定期安全審查、權限控制高階防火牆、DDoS 防護、加強密碼策略等
最佳實務使用官方擴充及模板,限制第三方外掛定期備份,限制第三方外掛
Q請問我覺得我網站太慢是什麼原因?

網站速度慢的原因很多,可能是伺服器、程式碼、網路、設定等多方面因素,常見原因與對應解法如下:

伺服器與網路:伺服器 CPU/記憶體不足、伺服器與用戶端物理距離過遠、頻寬不足或突發流量過大,都會拖慢載入速度。可透過升級主機規格、選擇合適的機房位置、增加頻寬與負載平衡改善。

程式碼與架構:冗餘程式碼、過多外掛或模組、未壓縮的圖片與影片、未合併壓縮的 JavaScript/CSS,都會拉長載入時間。建議精簡程式碼、壓縮多媒體檔案、合併並壓縮前端資源。

資料庫:未優化的 SQL 查詢、缺少索引會拖慢資料庫回應速度,可透過優化查詢語法、在常用欄位建立索引改善。

快取與外部資源:沒有啟用瀏覽器快取、伺服器端快取或 CDN,每次造訪都要重新載入全部內容;過多第三方廣告、分析工具或社群外掛也會拖慢速度。建議啟用快取機制與 CDN,並精簡第三方資源。

透過以上措施逐項排查,通常能有效改善網站載入速度並提升使用者體驗。

Q請問我買 Google 企業的電子郵件,價格是 US$14.40/月/每人,這好像沒有比較便宜,還是我申請錯了或誤解?

建議您參考 Google Workspace 購買頁面,選擇每月 7 美金的方案,我們用了 10 年多,都很好用。

Google Workspace 的 Business Starter 訂閱方案每年約 84 美元(約新台幣 2,514 元),提供 30GB 儲存空間。相較之下,中華電信 HiBox 40GB 方案年費為新台幣 7,296 元,Google Workspace 經濟實惠許多,且提供視訊會議、雲端硬碟、聊天通訊等完整協作工具,安全性方面也有 DLP 數據遺失防護、進階保護計畫等機制。

Google Workspace Business Starter 與中華電信 HiBox 比較
功能Google Workspace Business Starter中華電信 HiBox
價格每年約新台幣 2,514 元(約 84 美元)每年新台幣 7,296 元
儲存空間30GB40GB
電子郵件功能自訂網域信箱、免費信箱別名、垃圾郵件防護基本企業信箱功能,支援 POP3/IMAP
團隊協作整合 Meet、Drive、Chat、Docs 等工具支援多用戶協作、文件共享與即時訊息
視訊會議最高 500 人,含錄影、直播、分組討論室支援基本視訊會議功能
安全功能兩步驟驗證、釣魚防護、進階保護計畫、DLP基本加密與雙因素驗證

綜合考量下,Google Workspace Business Starter 方案在價格、功能與安全性方面都具有較大優勢。

Q我們網站某個後台的元件無法建立資料夾,請問是什麼原因呢?

經測試,這個元件在我們的主機是可以建立資料夾,功能是正常的;而在貴公司主機上無法建立資料夾、但其他功能正常,代表這是由貴公司主機的安全性設定造成的——該元件在貴公司主機上未被授予新增資料夾的權限。

這是出於安全考量,許多駭客會在網站中新增資料夾並注入惡意程式碼,並非所有元件都允許隨意新增資料夾。如欲開放此功能,請先全面考量安全性問題;我們建議統一使用 Joomla 系統來建立資料夾。

Q請問我自己去租主機並自行放在 GoDaddy,和你們放在 GoDaddy 的差別在哪裡?

技術要求:自租 VPS 需要一定的技術背景,自行負責伺服器的設定、配置與管理;若沒有相關經驗會面臨許多挑戰。我們公司提供的主機服務包含技術支援,由專業團隊負責伺服器設定與管理。

管理負擔:自租主機需要花時間管理系統更新、安全維護、備份等工作;選擇我們的主機服務,這些管理工作由我們負責,您可以專注在業務發展。

技術支援:自租 VPS 通常只有基本技術支援,且可能需要等待較長時間;我們的團隊會直接為您排除相關技術問題。

如果您具備豐富的技術知識並願意自行管理維護,自租 VPS 是一個選擇;如果希望省去管理負擔並享有專業技術支援,我們的主機服務會更適合。

Q為什麼我收不到我網站寄的信?

網站寄信分為三個環節,需要彼此配合無誤才能發信成功:

1. CMS 系統(Joomla 或 WordPress):進行測試,成功寄送的 PHP 郵件會出現通知,代表系統本身的寄信功能是正常的。

2. 主機擋信機制:Demo 站主機基於安全性考量特別設定了擋信機制,在 Demo 環境下收不到信是正常現象;正式機上線時我們會主動開啟主機的郵件伺服器防火牆,確保客戶能正常收發信。如您不是使用我們主機的客戶,請向您的主機商確認是否已啟用寄信功能。

3. 外寄郵件身分驗證:請確認企業信箱是否已完成身分驗證,企業信箱需要設置 SPF 或 DKIM 其中一種驗證方法,才能使用網站作為郵件伺服器發送外寄郵件。缺少 SPF 或 DKIM 驗證、或寄信額度已滿,都可能導致信件無法正常遞送,這部分需要向購買網址的廠商詢問是否已設定。我們也提供企業信箱購買與設定的服務。

Q等公司有明確的決定後,是否能試用帳號讓我們同仁評估後台操作呢?

當然,我們非常樂意讓您的同仁試用我們的後台操作介面。

QGoogle Analytics 我們目前已經有在使用,是否可直接轉移呢?

我們會在新網站安裝 Google Analytics,資料可直接轉移;在新網站中沿用舊網站的 Google Analytics 帳戶,可以保留原本的分析數據。

Q有一個外掛我在我的主機上打開都沒問題,為什麼你們主機不能打開這個外掛?

我們的主機由工程師負責管理,對程式設定與資安防範進行嚴格監控。當我們在主機上啟用您提供的外掛時,後台跳出 PHP 語法錯誤警示,內容顯示該外掛的程式碼仍使用舊版 PHP 才看得懂的變數寫法,代表這個外掛仍使用 Joomla 3 時期的舊寫法,與目前主機的 PHP 版本不相容,我們暫時停用它以避免問題發生。

Q備份管理功能,想請問備份會在哪邊?

備份會存在主機上,您可以隨時下載備份到自己的電腦。

Q有機會在公司 NAS 上備份嗎?

由於我們的主機配備了防火牆與防駭機制,會阻止外部連結進行網站備份,無法直接讓您在公司 NAS 上連線備份,建議您在完成線上備份後,立即將備份下載至自己的電腦保存。

Q我如果網站搬過去你們的主機,網站要關多久?

轉換 DNS 一般需要 24~72 小時,我們會選擇您流量最少的時間幫您進行 DNS 移轉,通常是星期五下班後轉,星期一早上就完成了。

Q網站製作完成後預計安排兩個月左右的內容擴充期,需要臨時網址及教育訓練,價格多少?

我們給您 Demo 站時即會產生 Demo 網址,可做為臨時網址之用,使用期限為 1 個月;如超過一個月,會需另外負擔主機加網址費用新台幣 600 元(未稅)。服務諮詢為永久服務,不會另外收費。

Q如果我們之後跟別人合作,在你們主機上的網站資料,我們能馬上帶走嗎?

主機移轉時我們會提供完整的資料庫加程式碼結案光碟,所以您可以隨時拿走屬於您的網站程式。

Q我們的網站是和其他業者租用主機,還有很久的合約,請問網站做好後是否可將網站移轉至我們的主機?

網站總金額超過新台幣 37,500 元即為網站買斷價格,如貴司需要將網站移轉到貴司主機,我們的移轉費用為每次新台幣 5,000 元,主機規格需請主機商調整為 Apache 2.4 + PHP 8.2 以上,這將有助於網站在新環境中順利運行。

Q代管主機的位置是否與中華電信或遠傳的機房有串連?

網站速度受多種因素影響,包括主機位置、主機架構與網站語法,即使是中華電信的主機,速度也不一定比較快。我們建議根據 Google PageSpeed InsightsLighthouse 實際測試來評估。

如需將網站速度調整在 80 分以上,需要租用獨立主機,並針對主機、架構、語法進行優化調整,主機價格會依需求不同而有所差異,建議在網站測試階段再決定要使用哪種主機規格,我們會提供對應報價單。

Q網頁內容鏡像備份(7 日內更改存檔)報價是否內含?

我們的主機服務並不提供鏡像備份功能,但提供網站內容的每週與每月備份,確保網站資料得到良好保護。

主機鏡像備份是針對整個主機系統的完整備份,主要用於應對硬體故障等不可預見的災難情況;而每週、每月的網站內容備份專注於定期備份文件、媒體與資料庫等,防止資料損失對網站造成影響,兩者的目的與範圍不同。我們僅提供每週與每月的網站內容備份,若網站內容加備份資料超過 10GB,將會有額外費用。

Q請問目前公司官網空間容量是多少?夠存放圖片檔嗎?

我們提供的主機容量是 10GB,每張上傳的圖片不能超過 1MB,單一檔案大小不能超過 10MB。

Q自有主機還原有問題,假設網站無法正常運作時,你們會協助查明原因排除以利上線作業嗎?

如果您使用我們的主機,我們會有定期備份,網站出現問題時會利用主機備份將網站還原。如果您是使用自己的主機,就需要自行為主機進行備份,網站出現問題才有辦法還原。您也可以在 Joomla 上安裝還原備份軟體,但這也屬於手動備份,如需自動備份需要另外付費。

Q網路主機的價格含在網頁設計報價中嗎?

網站與主機是不同的專業區塊,網站做好了需要有主機空間及網址,才能讓其他人透過主機連得上網站。主機空間目前都是用租用的,以年費計算,不管購買哪一種方案都需搭配主機空間。

主機費用是以安全性、使用容量、使用流量來計算,就像購買手機還需要另外付電話費給電信公司才能撥電話,是每月計算的概念——網路主機空間價格以年計費,並不含在網頁設計的報價中。資安維護、主機備份、系統安裝與升級等服務,也不屬於網頁設計與程式設計的範疇,而是另外報價。我們建議網站也由我們的主機代管,方便進行完整的維護。

SECURITY · 資安相關
Q我們有收到網站主機廠商通知,發現網站的連線紀錄中包含一些看起來可疑的連線行為,該怎麼辦?

因為您的網站版本是 Joomla 3.6.5,是 8 年前建置的,網站程式及資料庫都已過舊,會造成安全漏洞與破口。請盡快進行升級,如果網站被攻陷埋入病毒,可能會被主機商及 Google 設為黑名單。

我們建議的升級步驟如下:

1. 更新安全措施:將網站所有外掛與系統都更新到最新版本。
2. 檢查網站漏洞:使用安全掃描工具檢查網站是否存在潛在弱點。
3. 限制可疑 IP:請主機商臨時封鎖該 IP 地址,防止進一步的可疑活動,並觀察是否有其他可疑 IP 需一併處理。
4. 強化防火牆規則:根據可疑行為模式進一步優化防火牆設定。

重要:舊版本的 CMS 不只是功能落後,程式與資料庫層級的已知漏洞會被自動化掃描工具直接鎖定,升級時程越晚,暴露的時間就越長。

Q我們的 WordPress 經常被攻擊,是否應該將官網從 WordPress 轉換為 Joomla 平台?會影響 SEO 嗎?

由 WordPress 轉換成 Joomla 平台,可能會對 SEO 評分造成短暫影響,過渡期約 3~6 個月,但會提高安全性;若繼續使用 WordPress,SEO 評分不會受到影響,但需要特別注意安全性問題。

WordPress 與 Joomla SEO 功能比較
SEO 功能WordPressJoomla
SEO 外掛與工具非常豐富豐富
自訂選項豐富非常豐富
擴充性非常高非常高
社群支援非常豐富豐富
安全性需要自行管理相對較高
行動裝置友善度優秀優秀
Q如果網站被駭,要怎麼處理?

如果您的網站是放在我們的主機上,我們會免費協助處理;如果網站不是放在我們主機上,則需要另外報價。

網站被駭處理的基本流程:1. 立即中斷連線 2. 更改密碼 3. 更新與掃描 4. 修復弱點 5. 恢復備份 6. 加強安全措施。

Q我們的網站需要加購 HTTPS、SSL 安全憑證簽章的功能嗎?有什麼好處?價格多少呢?

SSL 安全憑證簽章的好處:1. 沒有 SSL 會被瀏覽器標示為「不安全的網站」。2. Google 表示 HTTPS 有助於提升 SEO。如果您有需求,我們會協助購買 Cloudflare SSL 簽章憑證。

QJoomla 安全性保障如何預防攻擊?

網站資訊安全最重要的問題就是駭客與病毒的攻擊,這類攻擊防不勝防,網站資料越重要、流量越大,遭遇的攻擊就會越來越多。除非網站完全不與網路連接,否則駭客不會停止嘗試。

資安問題涉及層面很廣,尤其著重在系統主機的部分,Web 端的程式(Joomla)影響並不大,我們目前遇過的攻擊多半是從系統主機層級進入的。Joomla 版本不停在更新,網站維護人員也需要跟著持續更新版本以提高安全性。

重要:如果您的主機不是由我們管理,而是由自己或其他廠商管理,因為我們的權限不足,就無法協助處理主機層面的任何問題,這部分需要請主機廠商協助管理。

QMail Server IP 被設為黑名單怎麼辦?

這種情況需要依實際案例排查郵件伺服器設定與發信行為,建議直接與我們聯絡進行個別診斷處理。

Q請問你們有提供企業信箱嗎?

有的,如有需要請與我們聯絡,官方 LINE ID:@igodos。若您公司目前還沒有網站,但已經有自己的網址,也可以套用——網站完成之後再進行網址的 DNS 指向,就能正式上線。

Q請問你們有在協助網路資安的服務嗎?

有的,我們提供針對網站資安與系統安全維運的服務,主要包含以下方向:

1. 網站資安與系統維運服務:SSL 安全憑證、入侵偵測、弱點掃描、壓力測試、系統備份與還原、資安稽核(配合標準)、系統監控與錯誤通報。

2. 網站開發階段的安全機制:如果委託我們建置網站,我們會在開發階段就整合資安措施,包括登入驗證/權限控管、防 SQL 注入、後台行為紀錄、資料傳輸加密,並符合 Google SEO 與安全規範。

3. 進階資安需求(可客製):若您是金融、醫療、政府等單位有進一步需求,我們也能提供資安等級報告、網站滲透測試(已通過陽明交大資安培訓)、伺服器與雲端平台安全強化(AWS、Azure、Google Cloud 可支援)。

建議您先說明目前的系統類型(例如 WordPress、Joomla、自架系統或外包平台)以及是否曾發生過資安問題,我們可以針對您的情況提供建議。

Q我曾使用工具掃描網站,發現有漏洞,這是正常的嗎?

每種網站的資安等級防護都不一樣:一般品牌官網、無登入無交易功能,基礎資安層級即可(如 SSL、權限控管);電商平台、會員系統、金物流串接,需要中高階資安架構(加密、防重放、防暴力破解等);政府機關、醫療單位、教育機構則需依資安標準(如 ISO、滲透測試)分級處理,而不是一套資安做到底,才能在效能與成本間取得平衡。

掃描工具結果不等於真正漏洞:市面上常見的掃描工具(如 Acunetix、WPScan、Nessus、ZAP)是基於「可能性」判定風險,例如掃到某元件曾出現過漏洞(即使目前版本已修補),或偵測到開放端口、URL 結構類似攻擊樣式就標示「可能風險」,Joomla 或 WordPress 常被誤判公開模組有漏洞,但實際無法利用。掃描結果不代表一定存在可被利用的安全破口,仍需由工程師實際分析風險是否屬實。

如您確認需要進行漏洞修補,我們會另外報價,並在修補後通過新的漏洞掃描才算完成驗收結案。若您掃描的是我們建置的網站,歡迎提供掃描工具名稱、發現的漏洞描述與頁面路徑,以及是否為正式站、測試站或樣板環境,我們可以協助初步判斷。

WORDPRESS · WordPress 被駭問答
QWordPress 最常從哪些地方被入侵?

常見的入侵來源包括檔案上傳外掛、聯絡表單外掛、備份與網站搬家外掛、頁面編輯器、會員與登入外掛、購物車外掛、過期的佈景主題,以及破解版外掛或佈景主題。

其中,具有檔案上傳、備份還原、程式編輯功能的外掛,通常權限較高,一旦出現漏洞,攻擊者可能直接上傳惡意程式。

QWordPress 外掛停用後,還會有安全風險嗎?

有可能。外掛在後台停用後,程式檔案通常仍然留在主機中,部分漏洞不需要外掛處於啟用狀態,攻擊者仍可能直接呼叫外掛內的程式檔案。

確定不再使用的外掛,建議完整刪除,不要只停用;沒有使用的佈景主題也不建議保留太多,通常保留目前使用的主題及一套官方預設備用主題即可。

Q為什麼不建議使用破解版 WordPress 外掛或佈景主題?

破解版外掛或佈景主題可能已經被植入惡意程式、隱藏連結或後門,且通常無法正常取得官方更新,當原廠發現漏洞並發布修補版本時,破解版使用者往往無法更新。

表面上省下授權費用,但網站一旦遭到入侵,後續清理、重建及資料復原的費用,通常遠高於原本的正版授權費。

Q為什麼 WordPress 更新完成後,惡意程式還是會出現?

因為更新只會修補程式漏洞,不會自動清除已經被放進網站的後門。駭客可能將惡意程式放在 wp-content/uploads 圖片目錄、佈景主題資料夾、外掛資料夾、WordPress 核心檔案、資料庫內容、主機排程工作,或隱藏的管理員帳號中。

如果只更新 WordPress 或外掛,沒有清理這些後門,攻擊者仍可能再次進入網站。

QWordPress 被駭後,只重新安裝有問題的外掛可以嗎?

通常不夠。外掛漏洞只是攻擊入口,駭客進入後可能已經修改其他檔案、建立管理員帳號,或把惡意程式藏到圖片目錄中。

除了重新安裝外掛,還需要檢查 WordPress 核心檔案、所有外掛與佈景主題、管理員帳號、資料庫內容、圖片上傳目錄、主機排程,以及最近修改的 PHP 檔案。只處理入口而沒有清除已經留下的程式,網站仍可能再次出現異常。

QWordPress 網站被駭後,常見的狀況有哪些?

常見狀況包括:網站被轉址到陌生網站、Google 搜尋結果出現藥品或色情或賭博內容、網頁出現不明廣告或連結、後台出現陌生管理員帳號、網站突然變慢、主機大量寄出垃圾信、網站檔案持續被修改、瀏覽器顯示危險網站警告、Google Search Console 發出資安通知,或主機商暫停網站服務。

有些惡意程式只對 Google 或特定地區的訪客顯示,網站管理者自己開啟首頁時,可能看不出異常。

Q為什麼 WordPress 被駭後,Google 搜尋結果會出現藥品或色情內容?

這種情況通常稱為 SEO Spam。駭客會在網站中建立大量隱藏頁面,放入藥品、賭博、色情或非法商品關鍵字,利用原網站已經累積的搜尋權重提高排名,這些頁面不一定會出現在網站選單中,但 Google 仍可能將它們收錄。

處理時除了清除惡意檔案,也要移除垃圾頁面、檢查 sitemap.xml、檢查資料庫文章內容、查看 Google Search Console 收錄狀況、提交移除網址,並重新要求 Google 檢查網站。即使程式已經清乾淨,搜尋結果中的垃圾頁面也可能需要一段時間才會消失。

QWordPress 的 admin 帳號可以繼續使用嗎?

不建議使用容易猜到的帳號名稱,例如 admin、administrator、網站名稱或公司英文名稱。攻擊者通常會先猜帳號、再大量嘗試密碼,使用常見帳號名稱等於讓攻擊者少猜一個欄位。

建議另外建立不容易猜到的管理員帳號,確認新帳號可正常使用後,再刪除或停用原本的 admin 帳號。

QWordPress 登入網址改掉,就可以避免被駭嗎?

只能降低部分暴力登入攻擊,不能解決外掛漏洞。修改登入網址可以減少機器人持續嘗試 /wp-admin/wp-login.php,但如果網站外掛存在未授權上傳、SQL Injection 或遠端程式執行漏洞,攻擊者仍可能從其他網址進入。

登入網址隱藏可以當作輔助措施,但不能取代強密碼、雙重驗證、登入次數限制、外掛更新、防火牆與檔案權限管理。

QWordPress 的圖片資料夾為什麼也會出現 PHP 惡意檔案?

正常情況下,uploads 資料夾主要用來存放圖片、PDF 或文件,不應該出現可執行的 PHP 程式。如果外掛的檔案上傳驗證不完整,攻擊者可能假裝上傳圖片,實際放入 PHP 後門。

主機端可限制圖片目錄執行 PHP,即使惡意檔案被上傳,也無法直接執行,可以降低攻擊成功率。

QWordPress 網站安裝很多外掛,會比較容易被駭嗎?

外掛數量越多,需要維護的程式就越多,風險也會提高。問題不只是數量,而是外掛是否仍持續更新、是否真的需要使用、是否來自可信任來源、是否與其他外掛衝突、是否具有高權限功能。

建議定期整理外掛,刪除不再使用或功能重複的套件——不是裝越多越完整,有時只是多開幾扇門給駭客。

QWordPress 同一台主機放很多網站,會互相影響嗎?

有可能。如果多個網站共用同一個主機帳號,且檔案權限沒有做好隔離,其中一個網站被駭後,攻擊者可能進一步修改其他網站的檔案。

這種情況常見於:同一主機帳號放多個 WordPress、測試站長期沒有更新、舊網站沒有刪除、不同網站共用相同管理員密碼、資料夾權限設定過寬。即使正式網站有持續更新,主機中其他沒在使用的舊站或測試站,也可能成為入侵入口。

GENERAL · 網站被駭綜合問答
Q為什麼網站以前都沒事,最近卻一直出現攻擊?

近年 AI 工具普及後,駭客不需要具備很高的程式能力,也能快速掃描網站版本、尋找已知漏洞,甚至自動產生攻擊程式。以前可能要花幾天研究的攻擊方式,現在透過自動化工具,短時間內就能大量掃描 Joomla、WordPress 及其外掛。

網站本身沒有突然變差,只是攻擊成本降低、掃描頻率變高了。

QJoomla 比 WordPress 更容易被駭嗎?

不一定。網站是否容易被入侵,主要和以下因素有關:核心版本是否持續更新、外掛與模板是否有漏洞、是否使用來源不明或已停止維護的套件、主機權限與防火牆是否完善,以及管理員密碼與帳號是否安全。

WordPress 使用量較大,通常是自動化攻擊最常掃描的系統;Joomla 使用量雖然較少,但只要用到有漏洞的外掛,一樣可能遭到攻擊。真正的問題通常不是 Joomla 或 WordPress 本身,而是整體版本、外掛及主機環境是否有持續管理。

Q為什麼網站已經修好,還是不能保證百分之百不再被駭?

資安無法保證百分之百安全。我們可以進行漏洞修補、惡意程式掃描、版本更新、防火牆設定及權限限制,大幅降低再次遭到入侵的機率,但新的漏洞仍可能在未來被發現。

這就像電腦安裝防毒軟體,能降低風險,但不能保證永遠不會遇到新型病毒——網站資安需要持續更新與監控,不是修補一次後就永久安全。

Q網站被駭後,修復完成就代表網站已經乾淨了嗎?

若已完成以下檢查,通常可以判斷目前網站已經恢復正常:移除確認的惡意程式及異常檔案、修補已知漏洞、更新有問題的外掛或元件、檢查資料庫及管理員帳號、重新掃描網站程式碼、限制高風險目錄執行 PHP、檢查是否仍有異常連線或檔案修改。

但「目前掃描沒有發現惡意程式」和「未來絕對不會再被入侵」是兩件事,後續仍需持續更新系統與外掛。

Q什麼是 clean installation(乾淨重裝)?

Clean installation 是建立一套全新的網站環境,重新安裝 Joomla 或 WordPress,再把確認安全的內容、圖片及資料移到新網站,而不是單純把原本網站複製到另一台主機——如果直接把舊網站的所有程式與外掛完整搬過去,原本的漏洞或可疑檔案也可能一起被帶過去。

乾淨重裝通常適合以下情況:網站曾多次遭到入侵、原始程式版本過舊、使用很多已停止維護的外掛、無法確認惡意程式是否完全清除、舊網站程式結構混亂難以持續維護。

Q網站被駭後,一定要全部重做嗎?

不一定。若已確認入侵來源,並且可以完成漏洞修補、惡意檔案清除、系統更新及帳號檢查,原網站仍可以繼續使用。

但如果網站版本太舊、外掛無法更新、曾遭到多次入侵,或無法確認是否仍有後門程式,重新建置新站會比較容易管理。是否需要重做,應依照實際檢測結果判斷,不是網站一被駭就一定要全部重建。

Q重新建置網站,原本的 SEO 會不會受到影響?

有可能。搜尋排名和網址、頁面內容、網站結構、載入速度及內外部連結都有關係。如果重新建置後網址改變,又沒有設定正確的 301 轉址,原本累積的搜尋排名可能會下降。

重建網站時建議處理:保留重要頁面的原網址、舊網址設定 301 轉址至新網址、保留頁面標題及 Meta Description、重新建立 sitemap.xml、檢查 robots.txt、設定 Canonical 網址、保留主要文章與內容、上線後檢查 Google Search Console。乾淨重裝可以降低舊程式的資安風險,但不代表 SEO 可以完全不受影響,需要另外進行網址及搜尋設定移轉。

Q版本太舊是不是反而比較安全,因為駭客不會注意?

不是。舊版本沒有持續更新,已知漏洞通常會被公開記錄,駭客工具可以直接依照版本特徵進行自動掃描。

有些舊版本暫時沒有被攻擊,只是尚未被掃描到,不代表安全,只要漏洞已經公開,繼續使用舊版本的風險通常會逐漸增加。

Q為什麼有些外掛不能再開放使用?

如果外掛曾出現重大漏洞,或已經沒有持續維護,即使功能方便,也可能成為網站的高風險入口。例如網站編輯器、頁面製作工具及檔案管理元件,通常具有上傳圖片或修改 HTML 的權限,一旦出現任意檔案上傳漏洞,攻擊者可能利用它將惡意程式放進網站。

發現外掛有重大資安疑慮時,可能會採取更新到已修補版本、關閉危險功能、改用其他編輯器,或完全移除該外掛等處理方式——功能便利不能優先於網站安全。

QSP Page Builder 出現漏洞,要怎麼處理?

若網站使用的 SP Page Builder 版本有已知漏洞,應立即更新至已修補版本。除了更新外掛,也要進一步檢查網站是否出現不明 PHP 檔案、圖片或暫存目錄是否被放入程式、是否新增不明管理員帳號、網站檔案是否被異常修改、資料庫是否出現可疑內容,以及主機紀錄是否有異常上傳行為。

只更新版本,不代表先前可能被放入的惡意檔案會自動消失,仍需要進行網站掃描及清理。

Q為什麼不建議繼續使用有安全疑慮的 JCE 編輯器?

JCE 屬於功能較完整的 Joomla 編輯器,但編輯器通常具有檔案上傳、圖片管理及 HTML 編輯能力,權限相對較高,如果使用的版本存在漏洞,可能被利用進行未授權的檔案上傳或程式執行。

若網站過去曾因相關功能遭到攻擊,為降低風險,可以改用 Joomla 內建的 TinyMCE,並依照實際需求開放 iframe、DIV、class 或 style 等必要標籤,而不是重新開放高風險外掛。

Q把網站搬到新的主機,就能解決被駭問題嗎?

不一定。如果只是把原本網站的所有檔案、資料庫及外掛原封不動搬到新主機,漏洞也會一起搬過去。

換主機只能改善部分主機環境問題,例如 PHP 版本、防火牆設定、檔案權限、備份機制、主機隔離程度;如果入侵原因是網站外掛或程式漏洞,仍然必須更新、移除或修補相關程式。

Q安裝防火牆或 WAF 後,就不會再被駭嗎?

WAF 可以過濾常見攻擊,例如 SQL Injection、跨站腳本及部分惡意請求,但不能取代網站更新。如果 Joomla、WordPress 或外掛本身存在嚴重漏洞,攻擊方式也可能繞過一般規則。

較完整的作法是同時處理系統及外掛更新、主機防火牆、Web 應用程式防火牆、管理員登入保護、檔案權限限制、備份及日誌保存,以及定期掃描與監控。

Q網站遭到攻擊,是網站公司的責任嗎?

需要先確認實際入侵原因。網站可能因為系統核心、第三方外掛、模板、管理員密碼、主機帳號、使用者電腦中毒或其他外部因素遭到入侵,不能只看到網站被駭,就直接判斷是哪一方造成,需要透過主機紀錄、檔案修改時間、外掛版本及異常程式位置進行分析。

如果是已知漏洞且長期未更新,應先處理版本及維護問題;如果是新公布的零時差漏洞,即使持續更新的網站,也可能在修補程式發布前受到影響。

Q網站安全維護通常包含哪些工作?

網站安全維護通常包含:Joomla、WordPress 核心版本更新、外掛與元件及模板更新、已知漏洞檢查、惡意檔案掃描、管理員帳號檢查、主機及網站日誌檢查、防火牆與檔案權限設定、定期備份及還原測試,以及發現異常時進行隔離與處理。

單純支付主機費用,通常不代表已包含網站程式更新、漏洞修補及遭駭後的清理服務,實際範圍仍應以維護合約為準。

Q客戶可以自己做哪些基本防護?

客戶端可以先做好以下事項:管理員密碼不要與其他平台共用、開啟雙重驗證、不使用來源不明的模板或外掛、不任意新增管理員帳號、避免將帳號密碼傳給不明人員、定期刪除已離職人員帳號、電腦安裝防毒軟體並持續更新、收到異常登入通知時立即反映。

網站資安不只是在主機端,帳號及使用端的安全也會直接影響網站。

主機或資安還有疑問?直接找我們聊聊

台中在地團隊,Joomla/WordPress 維運與資安健檢皆可協助評估。

Written by Ring
作者:益盛科技 專案經理 Ring
通過 Google Ads Measurement Assessment
15 年網站專案管理及人員管理實務經驗,具網站美編企劃繪製能力,具多媒體網頁設計與 RWD 設計之實務經驗

Ring
FOUNDER & CONSULTANT

本文作者:Ring

益盛科技創辦人 & 專案經理,具備 13 年 網頁設計 與技術 SEO 實戰經驗。
專注於運用 AI SEO 系統與 自動化技術,協助台灣 電商 品牌打通流量變現的底層邏輯。

LINE