網站上線後,資安至少要做的 5 件事
約 6 分鐘
很多人把「網站上線」當成終點:設計驗收、連結發出去,然後就再也沒動過。但對攻擊者來說,上線才是起點:一個對外公開、又長期沒人維護的網站,是最好下手的目標。針對中小型網站的攻擊,多半來自自動化程式全網掃描,專挑「沒設定好」或「沒更新」的站。以下五件事不需要你懂很多技術,卻能擋掉市面上大部分的自動化攻擊。
1. 強制 HTTPS:別讓連線裸奔
現在申請 SSL/TLS 憑證幾乎免費,Let's Encrypt 就是最常見的來源,所以多數網站都裝了。真正的問題出在裝了卻沒強制使用。使用者打 http:// 開頭的網址,一樣連得進沒有加密的那一版。
沒加密的那一版裡,登入帳密與表單資料是在網路上裸奔的。同一間咖啡廳的 Wi-Fi 底下,就有人可以把這些內容側錄下來。加密要強制才算數。
強制轉址之後可以再往前一步,啟用 HSTS(Strict-Transport-Security)標頭。它讓瀏覽器記住這個網站只走 HTTPS,連第一次的明文連線都省掉。
最後是憑證本身。點網址列的鎖頭就能看到效期,記得設定自動續期。憑證到期而沒人發現,網站會直接跳出安全警告,訪客看到那個畫面通常就退出去了。
2. 持續更新:過期元件是最常見的破口
針對網站的攻擊,多數是自動化程式掃描全網,專找已知漏洞的過期版本下手。這正對應 OWASP Top 10 裡的 A06「使用含有已知漏洞的元件」。這算不上高深攻擊,你只是剛好沒補。
WordPress 尤其明顯。核心、佈景主題、外掛,任何一個沒更新都可能是那個洞。所以更新要當成固定的維運工作,核心系統與 CMS 至少每月檢查一次,標示為安全性的更新要盡快上。
更新本身也有風險,有客製功能的網站特別明顯。做法是更新前先備份,客製過的站先在測試環境確認相容性再上正式站。省掉這一步,遇到更新後壞版又救不回來,代價比晚一週更新高得多。
3. 後台與帳號:最常被暴力破解的地方
自動化程式每天都在對常見的後台網址嘗試登入,WordPress 的 /wp-login.php 與 /wp-admin 是首要目標。它們拿的是外洩過的帳密字典,一組一組試。只要你有一個弱密碼帳號,被猜中是遲早的事。
後台安全的重點不是把密碼設得多複雜,而是讓「猜」這件事划不來。下面五項一起做,猜測的成本會高到自動化程式直接換下一個目標。
後台的五道鎖
- 別用預設帳號名稱。admin、administrator 這類名字,等於先把一半的答案送給對方。
- 每個帳號用長而獨特的密碼。建議搭配密碼管理器,絕不跨站重複使用同一組。
- 開啟兩步驟驗證(2FA/MFA)。就算密碼外洩,也還有一道關卡擋著。
- 擋掉大量嘗試。限制登入失敗次數,或把後台登入頁改路徑、加上 IP 限制。
- 人走了帳號要跟著收。離職員工與結案的外包,第一時間停用帳號與各種存取金鑰。
4. 顧客資料:你可能保管了比想像中更多的個資
只要你的網站有會員註冊、訂單、預約或聯絡表單,你就在保管顧客個資。一旦外洩,除了商譽受損,依《個人資料保護法》你還可能有通知與賠償責任。
資料保護的原則其實很直覺:能不收的就不收,收了的就要顧好。從蒐集端開始,只收業務真正需要的欄位。身分證號、生日這類非必要的個資,能不收就不收。沒有存在的資料,就沒有外洩的風險。
已經收下來的資料,傳輸與儲存都要加密。表單走 HTTPS,資料庫裡的敏感欄位要雜湊或加密,密碼絕不明文存放。權限同樣要壓到最低,每個人包含你自己,只給業務需要的最低權限,不要事事都用最高管理員帳號操作。
另一端是保存期限。想清楚每一類資料要留多久,過期用不到的顧客資料該刪就刪。留著不會多帶來收入,只是多一份外洩風險。
5. 定期健檢:找出你自己看不到的洞
前面四件事是你自己就能做的基本功。但網站實際暴露了哪些弱點,往往不是肉眼看得出來的。用了有漏洞的舊元件、權限設定給太寬、忘了關掉的測試入口,這幾類都要靠工具與經驗才找得出來。
定期做一次弱點掃描或資安健檢,作用跟健康檢查一樣:趁小問題還沒被利用之前先找出來,別等出事。網站與主機是兩個不同的層次,檢查的東西也不一樣。
| 檢測 | 看什麼 | 什麼時候再做一次 |
|---|---|---|
| Web 弱點掃描 | 網站應用層,依 OWASP Top 10 逐項檢查 | 重大改版、導入新功能之後 |
| 主機弱掃與健檢 | 系統修補狀態、開放埠口、可疑程序 | 換主機、搬機房,或接手既有主機時 |
環境變了,暴露面也跟著變,所以改版或換主機之後值得重新掃一次。看報告時,重點不在找到幾項,而在有沒有人幫你排出修補優先序,告訴你哪個該先補、哪些可以排程處理。一份只列出問題、沒有排序的報告,你拿到之後還是不知道明天該做什麼。
上線只是開始。這五件事做好,你已經擋掉市面上絕大多數的自動化攻擊。剩下那些看不見的,就交給定期檢測補上。資安要跟著網站長期一起顧。
常見問題
- 網站上線後一定要做資安嗎?
- 只要網站對外公開,就會被自動化程式掃描與嘗試入侵,不管你的知名度高不高。基本的 HTTPS、更新與帳號安全幾乎是必做。有蒐集顧客資料的網站更該定期檢測。沒有 IT 人員的小網站最常被挑上。
- SSL 憑證裝了,網站就安全了嗎?
- 不夠。SSL/TLS 只保護「連線過程」不被竊聽,並不會擋掉過期外掛的漏洞、弱密碼被暴力破解、或後台設定錯誤。憑證只是基本門檻。
- 這些自己做,還是要找人?
- HTTPS、更新、帳號安全這些你可以自己來。但「網站實際暴露了哪些弱點」通常要靠工具與經驗才看得出來。建議自己顧好基本功,再定期找人做一次弱點掃描或健檢,補上你看不到的盲點。