弱點掃描和滲透測試差在哪?中小企業該做哪一個
「我們該做滲透測試嗎?」是中小企業老闆很常問的問題,但十次有八次,他們真正需要的其實是弱點掃描。這兩件事常被業界包在一起賣、名字又長得像,結果客戶要嘛花大錢買了用不到的深度服務,要嘛以為做了掃描就等於「測過安全性」。這篇文章把兩者的差別、費用級距、適用情境講清楚,讓你在花錢之前先知道自己買的是什麼。先講結論:對大多數還沒被合規綁住的中小企業,從弱點掃描開始,就能用最低成本擋掉市面上絕大多數自動化攻擊。
1. 弱點掃描是什麼——用工具把「已知的洞」找出來
弱點掃描(Vulnerability Scanning)是用自動化工具,比對你的網站或主機跟一份「已知弱點資料庫」,把對得上的問題列出來。它問的是「你身上有沒有這些已知的洞」:過期的元件版本、預設帳密、沒關的連接埠、設定錯誤、缺少的安全標頭等等。以 Web 來說,通常對照 OWASP Top 10(例如注入、身分驗證失效、設定錯誤);以主機來說,則常用 CVSS 分數幫每個弱點標出嚴重度,讓你知道先修哪個。它的價值在於「廣」——一次能掃過大量項目,快、可重複、成本低。
自我檢查
- 產出通常是一份報告:列出弱點、嚴重度(CVSS 高/中/低)、影響範圍與修補建議。
- 掃描器只會找「資料庫裡已知的」問題,資料庫沒收錄的新型或商業邏輯漏洞掃不到。
- 會有誤報(false positive):報告上的項目需要人再判讀,不是每一條都真的能被利用。
- 適合定期做(例如每季或每次改版後),成本低到可以變成例行維運的一部分。
2. 滲透測試是什麼——用人把「洞能不能真的打進去」試出來
滲透測試(Penetration Testing,簡稱 pentest)是由資安人員模擬真實攻擊者,實際嘗試「攻進去」。它問的不是「你有沒有這個洞」,而是「攻擊者能不能利用這些洞,一步步串起來,拿到不該拿到的東西」。滲透測試常以弱點掃描為起點,但關鍵在後面:測試人員會手動驗證、繞過防護、把幾個看起來不嚴重的小問題串成一條真正能造成損害的攻擊路徑——例如從一個資訊洩漏推出後台路徑,再用弱密碼登入,最後拿到整台主機權限。這是掃描器做不到的,因為它需要人的創造力與判斷。
自我檢查
- 產出除了弱點清單,還有「攻擊敘事」:測試者怎麼進來、走到哪、實際能拿到什麼資料或權限。
- 會實際驗證可利用性,因此誤報少,每一條發現通常都附有可重現的證明(PoC)。
- 能找出商業邏輯漏洞:例如改個參數就能買到別人的訂單、跳過付款流程——這類問題掃描器完全看不到。
- 有不同深度:黑箱(完全不給資訊)、灰箱(給部分帳號權限)、白箱(給原始碼),越深越貴。
3. 核心差異:廣度 vs 深度、工具 vs 人、費用差一個量級
把兩者放在一起比,差異就清楚了。弱點掃描是「廣而淺、快而便宜、可自動重複」;滲透測試是「窄而深、慢而貴、靠人手動」。最容易被誤導的是費用:弱點掃描因為自動化,一次通常落在數千到數萬元台幣的級距,可以常態化執行;一次像樣的滲透測試因為要投入資深人力好幾天到數週,級距通常在數萬到數十萬元不等,取決於範圍與深度。時間上,掃描可能幾小時到一兩天出報告,滲透測試往往需要一到數週。記住一句話:弱點掃描告訴你「門窗有沒有鎖」,滲透測試告訴你「小偷實際能不能進到保險箱」。
自我檢查
- 廣度 vs 深度:掃描一次涵蓋大量項目;滲透測試針對關鍵目標深入挖。
- 工具 vs 人:掃描主要靠掃描器;滲透測試靠人的經驗手動串接漏洞。
- 誤報:掃描誤報較多、需人判讀;滲透測試逐一驗證、誤報少。
- 頻率:掃描適合定期跑(季度/改版後);滲透測試多為一年一次或重大改版、上線前做。
- 費用級距:掃描數千至數萬;滲透測試數萬至數十萬,差約一個量級。
4. 各自適合什麼情境
選哪個,取決於你的風險高低與目前的資安成熟度。如果你的網站主要是形象官網、部落格、一般型電商,也還沒被客戶或法規要求要交報告,那你需要的是「持續、便宜、能常態化」的體檢——弱點掃描正好。反過來,如果你處理大量個資、金流、醫療或會員敏感資料,或系統一旦被攻破損失很大,那光知道「有哪些洞」不夠,你會想知道「這些洞被真人串起來時,我會慘到什麼程度」——這時滲透測試才划算。實務上很多成熟的組織是兩者搭配:平常固定跑弱點掃描維持基本盤,一年做一次滲透測試驗證整體防線。
自我檢查
- 選弱點掃描:官網/內容站/一般電商、預算有限、想建立定期體檢習慣、剛開始做資安。
- 選滲透測試:處理個資/金流/敏感資料、系統攻破損失大、客戶或稽核明確要求、重大改版或上線前。
- 兩者並行:已有一定規模、想在常態掃描之上,每年做一次深度驗證。
5. 中小企業通常該從哪個開始
誠實說:多數中小企業從弱點掃描開始就很夠用。原因很簡單——針對中小型網站的攻擊,絕大多數不是高手手動入侵,而是自動化程式全網掃描、專挑「沒更新、沒設定好」的站下手。而這類「已知弱點」正好就是弱點掃描最擅長找的。你花小錢先把這些低垂的果實修掉,就能擋掉市面上大部分的自動化攻擊,投報率最高。等到你把掃描出來的高危項目都修完、資安有了基本盤,若業務性質或客戶要求把你推向更高的保證等級,再上滲透測試也不遲。先花大錢做滲透測試、卻連基本的元件更新和後台弱密碼都沒處理,是本末倒置。
自我檢查
- 第一步:做一次弱點掃描,拿到 OWASP/CVSS 為基礎的弱點清單。
- 第二步:優先修「高危」與「可從外網利用」的項目,別被一堆低危項目分心。
- 第三步:把掃描變成例行——每季或每次改版後重掃,確認沒有回退。
- 第四步:等基本盤穩了、或有合規/客戶要求時,再評估滲透測試。
6. 跟法規與合規的關係:誰在要求你做
很多人是被「別人要求」才開始做這件事,而不是自己想做。常見的推力有三種:一是大客戶或上游廠商在合約或供應商評估裡,要求你提供資安檢測報告;二是導入 ISO 27001 這類管理系統時,稽核會要求你對外部系統做定期弱點評估;三是特定產業或處理特定資料時的法遵要求。重點是先問清楚對方到底要什麼——很多合約寫「安全性測試」,實際上一份定期的弱點掃描報告就能滿足;只有少數明確寫「penetration test」或要求驗證可利用性時,才真的需要滲透測試。別在需求還沒問清楚前,就先買了最貴的方案。
自我檢查
- 先向要求方確認:要的是「弱點掃描報告」還是「滲透測試報告」,兩者不能互相替代。
- 問清楚範圍與頻率:要涵蓋哪些系統、多久一次、報告要不要第三方出具。
- ISO 27001 等管理系統多要求「定期弱點評估」,常態化弱點掃描通常即可對應。
- 把報告與修補紀錄留存,稽核或客戶問起時,能證明你有持續在管理風險。
7. 「怎麼選」的判斷清單
如果還是猶豫,用下面這份清單快速判斷。原則很直接:沒有明確理由需要深度、就從廣度開始;預算與風險,永遠一起考慮。
自我檢查
- 你目前完全沒做過任何資安檢測?→ 先做弱點掃描,建立基準。
- 預算有限、想要能常態重複的體檢?→ 弱點掃描。
- 網站處理個資/金流/敏感資料,被打會很痛?→ 修完掃描項目後,評估滲透測試。
- 客戶或稽核白紙黑字要求「penetration test」?→ 需要滲透測試,別用掃描充數。
- 擔心有人「改參數就能跳過付款」這種邏輯漏洞?→ 這類要靠滲透測試的人工驗證。
- 只是想確認元件有沒有過期、設定有沒有錯、有沒有已知洞?→ 弱點掃描就夠。
弱點掃描和滲透測試不是二選一的對立,而是不同深度的兩層防線。對絕大多數中小企業來說,正確的順序是:先用弱點掃描把已知的洞、低垂的果實清乾淨,建立可以定期重複的體檢習慣;等基本盤穩了,或業務、合規真的把你推向更高的保證等級時,再花較高的成本做滲透測試。先把便宜又有效的事做好,才是最務實的資安投資。
常見問題
- 弱點掃描可以取代滲透測試嗎?
- 不行。弱點掃描是用工具找「已知的洞」,滲透測試是由人實際驗證「這些洞能不能被串起來打進去」,還能找出掃描器看不到的商業邏輯漏洞。兩者深度不同、不能互相替代。若客戶或稽核明確要求滲透測試,交弱點掃描報告是不被接受的。
- 中小企業做一次滲透測試大概多少錢?
- 沒有固定價,取決於範圍與深度(黑箱/灰箱/白箱、要測幾個系統)。相較於弱點掃描通常落在數千到數萬元台幣、可常態執行,一次滲透測試因為要投入資深人力好幾天到數週,級距通常在數萬到數十萬元不等。建議先問清楚需求範圍再詢價,避免買到超出需要的深度。
- 我只是個小型官網,真的需要做這些嗎?
- 需要,但從最便宜的開始就好。針對小型網站的攻擊多半是自動化程式全網掃描、專挑沒更新、設定有誤的站,而這正是弱點掃描最擅長攔的。定期做一次弱點掃描、把高危項目修掉,成本低又能擋掉大部分自動化攻擊;滲透測試則可以等有需要時再說。