本篇文章以問答方式整合網站營運的關鍵議題,包含可疑連線行為檢測與舊版 Joomla 升級建議,WordPress 與 Joomla 主機方案費用差異分析,網站速度緩慢原因診斷與效能優化策略,Google Workspace 郵件方案選擇與設定要點,以及信件寄送機制、備份管理與主機搬遷流程等實務建議。
透過系統化的問題與對策說明,協助您迅速掌握症結所在,並運用實際操作步驟提升網站安全性、穩定性與使用者體驗。
從主機費用、寄信異常、備份搬遷,到 WordPress/Joomla 被駭處理,整理客戶實際問過的問題與我們的真實回覆,點擊展開即可查看完整說明。
Q請問為什麼使用 WordPress 的主機比使用 Joomla 的主機貴?
您之前的兩個網站我們均採用 Joomla 架構,且最近已完成升級,這 2 個網站的安全性相對穩定,受到攻擊的機率較低。
而您新的網站都是使用 WordPress 製作的。由於 WordPress 的安全性較低、受到攻擊的機率較高,需要更高的主機安全防護以及工程師的維護工時,使用 WordPress 的主機等級會比使用 Joomla 的主機等級還高。
謹附上 Joomla 和 WordPress 在受攻擊程度及主機所需防護方面的差異,供您參考:
| 比較項目 | Joomla | WordPress |
|---|---|---|
| 受攻擊程度 | 中等 | 高 |
| 受攻擊原因 | 市場佔有率較低,駭客目標較少 | 市場佔有率高,成為駭客主要目標 |
| 安全漏洞 | 相對較少,社群修復較快 | 相對較多,經常被發現新漏洞 |
| 外掛與擴充 | 數量相對較少 | 大量第三方外掛,增加風險 |
| 主機防護需求 | 中等 | 高 |
| 基本防護 | 基本防火牆與惡意軟體掃描 | 強化防火牆、頻繁的惡意軟體掃描 |
| 額外防護 | 定期安全審查、權限控制 | 高階防火牆、DDoS 防護、加強密碼策略等 |
| 最佳實務 | 使用官方擴充及模板,限制第三方外掛 | 定期備份,限制第三方外掛 |
Q請問我覺得我網站太慢是什麼原因?
網站速度慢的原因很多,可能是伺服器、程式碼、網路、設定等多方面因素,常見原因與對應解法如下:
伺服器與網路:伺服器 CPU/記憶體不足、伺服器與用戶端物理距離過遠、頻寬不足或突發流量過大,都會拖慢載入速度。可透過升級主機規格、選擇合適的機房位置、增加頻寬與負載平衡改善。
程式碼與架構:冗餘程式碼、過多外掛或模組、未壓縮的圖片與影片、未合併壓縮的 JavaScript/CSS,都會拉長載入時間。建議精簡程式碼、壓縮多媒體檔案、合併並壓縮前端資源。
資料庫:未優化的 SQL 查詢、缺少索引會拖慢資料庫回應速度,可透過優化查詢語法、在常用欄位建立索引改善。
快取與外部資源:沒有啟用瀏覽器快取、伺服器端快取或 CDN,每次造訪都要重新載入全部內容;過多第三方廣告、分析工具或社群外掛也會拖慢速度。建議啟用快取機制與 CDN,並精簡第三方資源。
透過以上措施逐項排查,通常能有效改善網站載入速度並提升使用者體驗。
Q請問我買 Google 企業的電子郵件,價格是 US$14.40/月/每人,這好像沒有比較便宜,還是我申請錯了或誤解?
建議您參考 Google Workspace 購買頁面,選擇每月 7 美金的方案,我們用了 10 年多,都很好用。
Google Workspace 的 Business Starter 訂閱方案每年約 84 美元(約新台幣 2,514 元),提供 30GB 儲存空間。相較之下,中華電信 HiBox 40GB 方案年費為新台幣 7,296 元,Google Workspace 經濟實惠許多,且提供視訊會議、雲端硬碟、聊天通訊等完整協作工具,安全性方面也有 DLP 數據遺失防護、進階保護計畫等機制。
| 功能 | Google Workspace Business Starter | 中華電信 HiBox |
|---|---|---|
| 價格 | 每年約新台幣 2,514 元(約 84 美元) | 每年新台幣 7,296 元 |
| 儲存空間 | 30GB | 40GB |
| 電子郵件功能 | 自訂網域信箱、免費信箱別名、垃圾郵件防護 | 基本企業信箱功能,支援 POP3/IMAP |
| 團隊協作 | 整合 Meet、Drive、Chat、Docs 等工具 | 支援多用戶協作、文件共享與即時訊息 |
| 視訊會議 | 最高 500 人,含錄影、直播、分組討論室 | 支援基本視訊會議功能 |
| 安全功能 | 兩步驟驗證、釣魚防護、進階保護計畫、DLP | 基本加密與雙因素驗證 |
綜合考量下,Google Workspace Business Starter 方案在價格、功能與安全性方面都具有較大優勢。
Q我們網站某個後台的元件無法建立資料夾,請問是什麼原因呢?
經測試,這個元件在我們的主機是可以建立資料夾,功能是正常的;而在貴公司主機上無法建立資料夾、但其他功能正常,代表這是由貴公司主機的安全性設定造成的——該元件在貴公司主機上未被授予新增資料夾的權限。
這是出於安全考量,許多駭客會在網站中新增資料夾並注入惡意程式碼,並非所有元件都允許隨意新增資料夾。如欲開放此功能,請先全面考量安全性問題;我們建議統一使用 Joomla 系統來建立資料夾。
Q請問我自己去租主機並自行放在 GoDaddy,和你們放在 GoDaddy 的差別在哪裡?
技術要求:自租 VPS 需要一定的技術背景,自行負責伺服器的設定、配置與管理;若沒有相關經驗會面臨許多挑戰。我們公司提供的主機服務包含技術支援,由專業團隊負責伺服器設定與管理。
管理負擔:自租主機需要花時間管理系統更新、安全維護、備份等工作;選擇我們的主機服務,這些管理工作由我們負責,您可以專注在業務發展。
技術支援:自租 VPS 通常只有基本技術支援,且可能需要等待較長時間;我們的團隊會直接為您排除相關技術問題。
如果您具備豐富的技術知識並願意自行管理維護,自租 VPS 是一個選擇;如果希望省去管理負擔並享有專業技術支援,我們的主機服務會更適合。
Q為什麼我收不到我網站寄的信?
網站寄信分為三個環節,需要彼此配合無誤才能發信成功:
1. CMS 系統(Joomla 或 WordPress):進行測試,成功寄送的 PHP 郵件會出現通知,代表系統本身的寄信功能是正常的。
2. 主機擋信機制:Demo 站主機基於安全性考量特別設定了擋信機制,在 Demo 環境下收不到信是正常現象;正式機上線時我們會主動開啟主機的郵件伺服器防火牆,確保客戶能正常收發信。如您不是使用我們主機的客戶,請向您的主機商確認是否已啟用寄信功能。
3. 外寄郵件身分驗證:請確認企業信箱是否已完成身分驗證,企業信箱需要設置 SPF 或 DKIM 其中一種驗證方法,才能使用網站作為郵件伺服器發送外寄郵件。缺少 SPF 或 DKIM 驗證、或寄信額度已滿,都可能導致信件無法正常遞送,這部分需要向購買網址的廠商詢問是否已設定。我們也提供企業信箱購買與設定的服務。
Q等公司有明確的決定後,是否能試用帳號讓我們同仁評估後台操作呢?
當然,我們非常樂意讓您的同仁試用我們的後台操作介面。
QGoogle Analytics 我們目前已經有在使用,是否可直接轉移呢?
我們會在新網站安裝 Google Analytics,資料可直接轉移;在新網站中沿用舊網站的 Google Analytics 帳戶,可以保留原本的分析數據。
Q有一個外掛我在我的主機上打開都沒問題,為什麼你們主機不能打開這個外掛?
我們的主機由工程師負責管理,對程式設定與資安防範進行嚴格監控。當我們在主機上啟用您提供的外掛時,後台跳出 PHP 語法錯誤警示,內容顯示該外掛的程式碼仍使用舊版 PHP 才看得懂的變數寫法,代表這個外掛仍使用 Joomla 3 時期的舊寫法,與目前主機的 PHP 版本不相容,我們暫時停用它以避免問題發生。
Q備份管理功能,想請問備份會在哪邊?
備份會存在主機上,您可以隨時下載備份到自己的電腦。
Q有機會在公司 NAS 上備份嗎?
由於我們的主機配備了防火牆與防駭機制,會阻止外部連結進行網站備份,無法直接讓您在公司 NAS 上連線備份,建議您在完成線上備份後,立即將備份下載至自己的電腦保存。
Q我如果網站搬過去你們的主機,網站要關多久?
轉換 DNS 一般需要 24~72 小時,我們會選擇您流量最少的時間幫您進行 DNS 移轉,通常是星期五下班後轉,星期一早上就完成了。
Q網站製作完成後預計安排兩個月左右的內容擴充期,需要臨時網址及教育訓練,價格多少?
我們給您 Demo 站時即會產生 Demo 網址,可做為臨時網址之用,使用期限為 1 個月;如超過一個月,會需另外負擔主機加網址費用新台幣 600 元(未稅)。服務諮詢為永久服務,不會另外收費。
Q如果我們之後跟別人合作,在你們主機上的網站資料,我們能馬上帶走嗎?
主機移轉時我們會提供完整的資料庫加程式碼結案光碟,所以您可以隨時拿走屬於您的網站程式。
Q我們的網站是和其他業者租用主機,還有很久的合約,請問網站做好後是否可將網站移轉至我們的主機?
網站總金額超過新台幣 37,500 元即為網站買斷價格,如貴司需要將網站移轉到貴司主機,我們的移轉費用為每次新台幣 5,000 元,主機規格需請主機商調整為 Apache 2.4 + PHP 8.2 以上,這將有助於網站在新環境中順利運行。
Q代管主機的位置是否與中華電信或遠傳的機房有串連?
網站速度受多種因素影響,包括主機位置、主機架構與網站語法,即使是中華電信的主機,速度也不一定比較快。我們建議根據 Google PageSpeed Insights 或 Lighthouse 實際測試來評估。
如需將網站速度調整在 80 分以上,需要租用獨立主機,並針對主機、架構、語法進行優化調整,主機價格會依需求不同而有所差異,建議在網站測試階段再決定要使用哪種主機規格,我們會提供對應報價單。
Q網頁內容鏡像備份(7 日內更改存檔)報價是否內含?
我們的主機服務並不提供鏡像備份功能,但提供網站內容的每週與每月備份,確保網站資料得到良好保護。
主機鏡像備份是針對整個主機系統的完整備份,主要用於應對硬體故障等不可預見的災難情況;而每週、每月的網站內容備份專注於定期備份文件、媒體與資料庫等,防止資料損失對網站造成影響,兩者的目的與範圍不同。我們僅提供每週與每月的網站內容備份,若網站內容加備份資料超過 10GB,將會有額外費用。
Q請問目前公司官網空間容量是多少?夠存放圖片檔嗎?
我們提供的主機容量是 10GB,每張上傳的圖片不能超過 1MB,單一檔案大小不能超過 10MB。
Q自有主機還原有問題,假設網站無法正常運作時,你們會協助查明原因排除以利上線作業嗎?
如果您使用我們的主機,我們會有定期備份,網站出現問題時會利用主機備份將網站還原。如果您是使用自己的主機,就需要自行為主機進行備份,網站出現問題才有辦法還原。您也可以在 Joomla 上安裝還原備份軟體,但這也屬於手動備份,如需自動備份需要另外付費。
Q網路主機的價格含在網頁設計報價中嗎?
網站與主機是不同的專業區塊,網站做好了需要有主機空間及網址,才能讓其他人透過主機連得上網站。主機空間目前都是用租用的,以年費計算,不管購買哪一種方案都需搭配主機空間。
主機費用是以安全性、使用容量、使用流量來計算,就像購買手機還需要另外付電話費給電信公司才能撥電話,是每月計算的概念——網路主機空間價格以年計費,並不含在網頁設計的報價中。資安維護、主機備份、系統安裝與升級等服務,也不屬於網頁設計與程式設計的範疇,而是另外報價。我們建議網站也由我們的主機代管,方便進行完整的維護。
Q我們有收到網站主機廠商通知,發現網站的連線紀錄中包含一些看起來可疑的連線行為,該怎麼辦?
因為您的網站版本是 Joomla 3.6.5,是 8 年前建置的,網站程式及資料庫都已過舊,會造成安全漏洞與破口。請盡快進行升級,如果網站被攻陷埋入病毒,可能會被主機商及 Google 設為黑名單。
我們建議的升級步驟如下:
1. 更新安全措施:將網站所有外掛與系統都更新到最新版本。
2. 檢查網站漏洞:使用安全掃描工具檢查網站是否存在潛在弱點。
3. 限制可疑 IP:請主機商臨時封鎖該 IP 地址,防止進一步的可疑活動,並觀察是否有其他可疑 IP 需一併處理。
4. 強化防火牆規則:根據可疑行為模式進一步優化防火牆設定。
重要:舊版本的 CMS 不只是功能落後,程式與資料庫層級的已知漏洞會被自動化掃描工具直接鎖定,升級時程越晚,暴露的時間就越長。
Q我們的 WordPress 經常被攻擊,是否應該將官網從 WordPress 轉換為 Joomla 平台?會影響 SEO 嗎?
由 WordPress 轉換成 Joomla 平台,可能會對 SEO 評分造成短暫影響,過渡期約 3~6 個月,但會提高安全性;若繼續使用 WordPress,SEO 評分不會受到影響,但需要特別注意安全性問題。
| SEO 功能 | WordPress | Joomla |
|---|---|---|
| SEO 外掛與工具 | 非常豐富 | 豐富 |
| 自訂選項 | 豐富 | 非常豐富 |
| 擴充性 | 非常高 | 非常高 |
| 社群支援 | 非常豐富 | 豐富 |
| 安全性 | 需要自行管理 | 相對較高 |
| 行動裝置友善度 | 優秀 | 優秀 |
Q如果網站被駭,要怎麼處理?
如果您的網站是放在我們的主機上,我們會免費協助處理;如果網站不是放在我們主機上,則需要另外報價。
網站被駭處理的基本流程:1. 立即中斷連線 2. 更改密碼 3. 更新與掃描 4. 修復弱點 5. 恢復備份 6. 加強安全措施。
Q我們的網站需要加購 HTTPS、SSL 安全憑證簽章的功能嗎?有什麼好處?價格多少呢?
SSL 安全憑證簽章的好處:1. 沒有 SSL 會被瀏覽器標示為「不安全的網站」。2. Google 表示 HTTPS 有助於提升 SEO。如果您有需求,我們會協助購買 Cloudflare SSL 簽章憑證。
QJoomla 安全性保障如何預防攻擊?
網站資訊安全最重要的問題就是駭客與病毒的攻擊,這類攻擊防不勝防,網站資料越重要、流量越大,遭遇的攻擊就會越來越多。除非網站完全不與網路連接,否則駭客不會停止嘗試。
資安問題涉及層面很廣,尤其著重在系統主機的部分,Web 端的程式(Joomla)影響並不大,我們目前遇過的攻擊多半是從系統主機層級進入的。Joomla 版本不停在更新,網站維護人員也需要跟著持續更新版本以提高安全性。
重要:如果您的主機不是由我們管理,而是由自己或其他廠商管理,因為我們的權限不足,就無法協助處理主機層面的任何問題,這部分需要請主機廠商協助管理。
QMail Server IP 被設為黑名單怎麼辦?
這種情況需要依實際案例排查郵件伺服器設定與發信行為,建議直接與我們聯絡進行個別診斷處理。
Q請問你們有提供企業信箱嗎?
有的,如有需要請與我們聯絡,官方 LINE ID:@igodos。若您公司目前還沒有網站,但已經有自己的網址,也可以套用——網站完成之後再進行網址的 DNS 指向,就能正式上線。
Q請問你們有在協助網路資安的服務嗎?
有的,我們提供針對網站資安與系統安全維運的服務,主要包含以下方向:
1. 網站資安與系統維運服務:SSL 安全憑證、入侵偵測、弱點掃描、壓力測試、系統備份與還原、資安稽核(配合標準)、系統監控與錯誤通報。
2. 網站開發階段的安全機制:如果委託我們建置網站,我們會在開發階段就整合資安措施,包括登入驗證/權限控管、防 SQL 注入、後台行為紀錄、資料傳輸加密,並符合 Google SEO 與安全規範。
3. 進階資安需求(可客製):若您是金融、醫療、政府等單位有進一步需求,我們也能提供資安等級報告、網站滲透測試(已通過陽明交大資安培訓)、伺服器與雲端平台安全強化(AWS、Azure、Google Cloud 可支援)。
建議您先說明目前的系統類型(例如 WordPress、Joomla、自架系統或外包平台)以及是否曾發生過資安問題,我們可以針對您的情況提供建議。
Q我曾使用工具掃描網站,發現有漏洞,這是正常的嗎?
每種網站的資安等級防護都不一樣:一般品牌官網、無登入無交易功能,基礎資安層級即可(如 SSL、權限控管);電商平台、會員系統、金物流串接,需要中高階資安架構(加密、防重放、防暴力破解等);政府機關、醫療單位、教育機構則需依資安標準(如 ISO、滲透測試)分級處理,而不是一套資安做到底,才能在效能與成本間取得平衡。
掃描工具結果不等於真正漏洞:市面上常見的掃描工具(如 Acunetix、WPScan、Nessus、ZAP)是基於「可能性」判定風險,例如掃到某元件曾出現過漏洞(即使目前版本已修補),或偵測到開放端口、URL 結構類似攻擊樣式就標示「可能風險」,Joomla 或 WordPress 常被誤判公開模組有漏洞,但實際無法利用。掃描結果不代表一定存在可被利用的安全破口,仍需由工程師實際分析風險是否屬實。
如您確認需要進行漏洞修補,我們會另外報價,並在修補後通過新的漏洞掃描才算完成驗收結案。若您掃描的是我們建置的網站,歡迎提供掃描工具名稱、發現的漏洞描述與頁面路徑,以及是否為正式站、測試站或樣板環境,我們可以協助初步判斷。
QWordPress 最常從哪些地方被入侵?
常見的入侵來源包括檔案上傳外掛、聯絡表單外掛、備份與網站搬家外掛、頁面編輯器、會員與登入外掛、購物車外掛、過期的佈景主題,以及破解版外掛或佈景主題。
其中,具有檔案上傳、備份還原、程式編輯功能的外掛,通常權限較高,一旦出現漏洞,攻擊者可能直接上傳惡意程式。
QWordPress 外掛停用後,還會有安全風險嗎?
有可能。外掛在後台停用後,程式檔案通常仍然留在主機中,部分漏洞不需要外掛處於啟用狀態,攻擊者仍可能直接呼叫外掛內的程式檔案。
確定不再使用的外掛,建議完整刪除,不要只停用;沒有使用的佈景主題也不建議保留太多,通常保留目前使用的主題及一套官方預設備用主題即可。
Q為什麼不建議使用破解版 WordPress 外掛或佈景主題?
破解版外掛或佈景主題可能已經被植入惡意程式、隱藏連結或後門,且通常無法正常取得官方更新,當原廠發現漏洞並發布修補版本時,破解版使用者往往無法更新。
表面上省下授權費用,但網站一旦遭到入侵,後續清理、重建及資料復原的費用,通常遠高於原本的正版授權費。
Q為什麼 WordPress 更新完成後,惡意程式還是會出現?
因為更新只會修補程式漏洞,不會自動清除已經被放進網站的後門。駭客可能將惡意程式放在 wp-content/uploads 圖片目錄、佈景主題資料夾、外掛資料夾、WordPress 核心檔案、資料庫內容、主機排程工作,或隱藏的管理員帳號中。
如果只更新 WordPress 或外掛,沒有清理這些後門,攻擊者仍可能再次進入網站。
QWordPress 被駭後,只重新安裝有問題的外掛可以嗎?
通常不夠。外掛漏洞只是攻擊入口,駭客進入後可能已經修改其他檔案、建立管理員帳號,或把惡意程式藏到圖片目錄中。
除了重新安裝外掛,還需要檢查 WordPress 核心檔案、所有外掛與佈景主題、管理員帳號、資料庫內容、圖片上傳目錄、主機排程,以及最近修改的 PHP 檔案。只處理入口而沒有清除已經留下的程式,網站仍可能再次出現異常。
QWordPress 網站被駭後,常見的狀況有哪些?
常見狀況包括:網站被轉址到陌生網站、Google 搜尋結果出現藥品或色情或賭博內容、網頁出現不明廣告或連結、後台出現陌生管理員帳號、網站突然變慢、主機大量寄出垃圾信、網站檔案持續被修改、瀏覽器顯示危險網站警告、Google Search Console 發出資安通知,或主機商暫停網站服務。
有些惡意程式只對 Google 或特定地區的訪客顯示,網站管理者自己開啟首頁時,可能看不出異常。
Q為什麼 WordPress 被駭後,Google 搜尋結果會出現藥品或色情內容?
這種情況通常稱為 SEO Spam。駭客會在網站中建立大量隱藏頁面,放入藥品、賭博、色情或非法商品關鍵字,利用原網站已經累積的搜尋權重提高排名,這些頁面不一定會出現在網站選單中,但 Google 仍可能將它們收錄。
處理時除了清除惡意檔案,也要移除垃圾頁面、檢查 sitemap.xml、檢查資料庫文章內容、查看 Google Search Console 收錄狀況、提交移除網址,並重新要求 Google 檢查網站。即使程式已經清乾淨,搜尋結果中的垃圾頁面也可能需要一段時間才會消失。
QWordPress 的 admin 帳號可以繼續使用嗎?
不建議使用容易猜到的帳號名稱,例如 admin、administrator、網站名稱或公司英文名稱。攻擊者通常會先猜帳號、再大量嘗試密碼,使用常見帳號名稱等於讓攻擊者少猜一個欄位。
建議另外建立不容易猜到的管理員帳號,確認新帳號可正常使用後,再刪除或停用原本的 admin 帳號。
QWordPress 登入網址改掉,就可以避免被駭嗎?
只能降低部分暴力登入攻擊,不能解決外掛漏洞。修改登入網址可以減少機器人持續嘗試 /wp-admin 或 /wp-login.php,但如果網站外掛存在未授權上傳、SQL Injection 或遠端程式執行漏洞,攻擊者仍可能從其他網址進入。
登入網址隱藏可以當作輔助措施,但不能取代強密碼、雙重驗證、登入次數限制、外掛更新、防火牆與檔案權限管理。
QWordPress 的圖片資料夾為什麼也會出現 PHP 惡意檔案?
正常情況下,uploads 資料夾主要用來存放圖片、PDF 或文件,不應該出現可執行的 PHP 程式。如果外掛的檔案上傳驗證不完整,攻擊者可能假裝上傳圖片,實際放入 PHP 後門。
主機端可限制圖片目錄執行 PHP,即使惡意檔案被上傳,也無法直接執行,可以降低攻擊成功率。
QWordPress 網站安裝很多外掛,會比較容易被駭嗎?
外掛數量越多,需要維護的程式就越多,風險也會提高。問題不只是數量,而是外掛是否仍持續更新、是否真的需要使用、是否來自可信任來源、是否與其他外掛衝突、是否具有高權限功能。
建議定期整理外掛,刪除不再使用或功能重複的套件——不是裝越多越完整,有時只是多開幾扇門給駭客。
QWordPress 同一台主機放很多網站,會互相影響嗎?
有可能。如果多個網站共用同一個主機帳號,且檔案權限沒有做好隔離,其中一個網站被駭後,攻擊者可能進一步修改其他網站的檔案。
這種情況常見於:同一主機帳號放多個 WordPress、測試站長期沒有更新、舊網站沒有刪除、不同網站共用相同管理員密碼、資料夾權限設定過寬。即使正式網站有持續更新,主機中其他沒在使用的舊站或測試站,也可能成為入侵入口。
Q為什麼網站以前都沒事,最近卻一直出現攻擊?
近年 AI 工具普及後,駭客不需要具備很高的程式能力,也能快速掃描網站版本、尋找已知漏洞,甚至自動產生攻擊程式。以前可能要花幾天研究的攻擊方式,現在透過自動化工具,短時間內就能大量掃描 Joomla、WordPress 及其外掛。
網站本身沒有突然變差,只是攻擊成本降低、掃描頻率變高了。
QJoomla 比 WordPress 更容易被駭嗎?
不一定。網站是否容易被入侵,主要和以下因素有關:核心版本是否持續更新、外掛與模板是否有漏洞、是否使用來源不明或已停止維護的套件、主機權限與防火牆是否完善,以及管理員密碼與帳號是否安全。
WordPress 使用量較大,通常是自動化攻擊最常掃描的系統;Joomla 使用量雖然較少,但只要用到有漏洞的外掛,一樣可能遭到攻擊。真正的問題通常不是 Joomla 或 WordPress 本身,而是整體版本、外掛及主機環境是否有持續管理。
Q為什麼網站已經修好,還是不能保證百分之百不再被駭?
資安無法保證百分之百安全。我們可以進行漏洞修補、惡意程式掃描、版本更新、防火牆設定及權限限制,大幅降低再次遭到入侵的機率,但新的漏洞仍可能在未來被發現。
這就像電腦安裝防毒軟體,能降低風險,但不能保證永遠不會遇到新型病毒——網站資安需要持續更新與監控,不是修補一次後就永久安全。
Q網站被駭後,修復完成就代表網站已經乾淨了嗎?
若已完成以下檢查,通常可以判斷目前網站已經恢復正常:移除確認的惡意程式及異常檔案、修補已知漏洞、更新有問題的外掛或元件、檢查資料庫及管理員帳號、重新掃描網站程式碼、限制高風險目錄執行 PHP、檢查是否仍有異常連線或檔案修改。
但「目前掃描沒有發現惡意程式」和「未來絕對不會再被入侵」是兩件事,後續仍需持續更新系統與外掛。
Q什麼是 clean installation(乾淨重裝)?
Clean installation 是建立一套全新的網站環境,重新安裝 Joomla 或 WordPress,再把確認安全的內容、圖片及資料移到新網站,而不是單純把原本網站複製到另一台主機——如果直接把舊網站的所有程式與外掛完整搬過去,原本的漏洞或可疑檔案也可能一起被帶過去。
乾淨重裝通常適合以下情況:網站曾多次遭到入侵、原始程式版本過舊、使用很多已停止維護的外掛、無法確認惡意程式是否完全清除、舊網站程式結構混亂難以持續維護。
Q網站被駭後,一定要全部重做嗎?
不一定。若已確認入侵來源,並且可以完成漏洞修補、惡意檔案清除、系統更新及帳號檢查,原網站仍可以繼續使用。
但如果網站版本太舊、外掛無法更新、曾遭到多次入侵,或無法確認是否仍有後門程式,重新建置新站會比較容易管理。是否需要重做,應依照實際檢測結果判斷,不是網站一被駭就一定要全部重建。
Q重新建置網站,原本的 SEO 會不會受到影響?
有可能。搜尋排名和網址、頁面內容、網站結構、載入速度及內外部連結都有關係。如果重新建置後網址改變,又沒有設定正確的 301 轉址,原本累積的搜尋排名可能會下降。
重建網站時建議處理:保留重要頁面的原網址、舊網址設定 301 轉址至新網址、保留頁面標題及 Meta Description、重新建立 sitemap.xml、檢查 robots.txt、設定 Canonical 網址、保留主要文章與內容、上線後檢查 Google Search Console。乾淨重裝可以降低舊程式的資安風險,但不代表 SEO 可以完全不受影響,需要另外進行網址及搜尋設定移轉。
Q版本太舊是不是反而比較安全,因為駭客不會注意?
不是。舊版本沒有持續更新,已知漏洞通常會被公開記錄,駭客工具可以直接依照版本特徵進行自動掃描。
有些舊版本暫時沒有被攻擊,只是尚未被掃描到,不代表安全,只要漏洞已經公開,繼續使用舊版本的風險通常會逐漸增加。
Q為什麼有些外掛不能再開放使用?
如果外掛曾出現重大漏洞,或已經沒有持續維護,即使功能方便,也可能成為網站的高風險入口。例如網站編輯器、頁面製作工具及檔案管理元件,通常具有上傳圖片或修改 HTML 的權限,一旦出現任意檔案上傳漏洞,攻擊者可能利用它將惡意程式放進網站。
發現外掛有重大資安疑慮時,可能會採取更新到已修補版本、關閉危險功能、改用其他編輯器,或完全移除該外掛等處理方式——功能便利不能優先於網站安全。
QSP Page Builder 出現漏洞,要怎麼處理?
若網站使用的 SP Page Builder 版本有已知漏洞,應立即更新至已修補版本。除了更新外掛,也要進一步檢查網站是否出現不明 PHP 檔案、圖片或暫存目錄是否被放入程式、是否新增不明管理員帳號、網站檔案是否被異常修改、資料庫是否出現可疑內容,以及主機紀錄是否有異常上傳行為。
只更新版本,不代表先前可能被放入的惡意檔案會自動消失,仍需要進行網站掃描及清理。
Q為什麼不建議繼續使用有安全疑慮的 JCE 編輯器?
JCE 屬於功能較完整的 Joomla 編輯器,但編輯器通常具有檔案上傳、圖片管理及 HTML 編輯能力,權限相對較高,如果使用的版本存在漏洞,可能被利用進行未授權的檔案上傳或程式執行。
若網站過去曾因相關功能遭到攻擊,為降低風險,可以改用 Joomla 內建的 TinyMCE,並依照實際需求開放 iframe、DIV、class 或 style 等必要標籤,而不是重新開放高風險外掛。
Q把網站搬到新的主機,就能解決被駭問題嗎?
不一定。如果只是把原本網站的所有檔案、資料庫及外掛原封不動搬到新主機,漏洞也會一起搬過去。
換主機只能改善部分主機環境問題,例如 PHP 版本、防火牆設定、檔案權限、備份機制、主機隔離程度;如果入侵原因是網站外掛或程式漏洞,仍然必須更新、移除或修補相關程式。
Q安裝防火牆或 WAF 後,就不會再被駭嗎?
WAF 可以過濾常見攻擊,例如 SQL Injection、跨站腳本及部分惡意請求,但不能取代網站更新。如果 Joomla、WordPress 或外掛本身存在嚴重漏洞,攻擊方式也可能繞過一般規則。
較完整的作法是同時處理系統及外掛更新、主機防火牆、Web 應用程式防火牆、管理員登入保護、檔案權限限制、備份及日誌保存,以及定期掃描與監控。
Q網站遭到攻擊,是網站公司的責任嗎?
需要先確認實際入侵原因。網站可能因為系統核心、第三方外掛、模板、管理員密碼、主機帳號、使用者電腦中毒或其他外部因素遭到入侵,不能只看到網站被駭,就直接判斷是哪一方造成,需要透過主機紀錄、檔案修改時間、外掛版本及異常程式位置進行分析。
如果是已知漏洞且長期未更新,應先處理版本及維護問題;如果是新公布的零時差漏洞,即使持續更新的網站,也可能在修補程式發布前受到影響。
Q網站安全維護通常包含哪些工作?
網站安全維護通常包含:Joomla、WordPress 核心版本更新、外掛與元件及模板更新、已知漏洞檢查、惡意檔案掃描、管理員帳號檢查、主機及網站日誌檢查、防火牆與檔案權限設定、定期備份及還原測試,以及發現異常時進行隔離與處理。
單純支付主機費用,通常不代表已包含網站程式更新、漏洞修補及遭駭後的清理服務,實際範圍仍應以維護合約為準。
Q客戶可以自己做哪些基本防護?
客戶端可以先做好以下事項:管理員密碼不要與其他平台共用、開啟雙重驗證、不使用來源不明的模板或外掛、不任意新增管理員帳號、避免將帳號密碼傳給不明人員、定期刪除已離職人員帳號、電腦安裝防毒軟體並持續更新、收到異常登入通知時立即反映。
網站資安不只是在主機端,帳號及使用端的安全也會直接影響網站。
台中在地團隊,Joomla/WordPress 維運與資安健檢皆可協助評估。

