資安筆記

網站上線後,資安至少要做的 5 件事

很多人把「網站上線」當成終點——設計驗收、連結發出去,然後就再也沒動過。但對攻擊者來說,上線才是起點:一個對外公開、又長期沒人維護的網站,是最好下手的目標。針對中小型網站的攻擊,絕大多數不是高手手動入侵,而是自動化程式全網掃描、專挑「沒設定好」或「沒更新」的站。以下五件事不需要你懂很多技術,卻能擋掉市面上大部分的自動化攻擊。

1. 強制 HTTPS——別讓連線裸奔

現在申請 SSL/TLS 憑證幾乎免費(例如 Let's Encrypt),多數人也都裝了。但常見的問題不是「沒有憑證」,而是「裝了卻沒強制使用」——使用者打 http:// 依然連得進未加密的版本,登入帳密與表單資料就在網路上裸奔,同一個咖啡廳 Wi-Fi 底下就可能被側錄。加密要「強制」才算數。

自我檢查

  • 在網址列手動輸入 http://你的網域,看會不會自動跳成 https://。不會跳,就是沒設強制轉址。
  • 進一步啟用 HSTS(Strict-Transport-Security)標頭,讓瀏覽器記住「這站只走 HTTPS」,連第一次的明文連線都省掉。
  • 確認憑證沒過期(點網址列的鎖頭可看效期),並設定自動續期,別等到憑證到期網站跳警告才發現。

2. 持續更新——過期元件是最常見的破口

針對網站的攻擊,多數是自動化程式掃描全網、專找「已知漏洞」的過期版本下手。WordPress 尤其明顯:核心、佈景主題、外掛任何一個沒更新,都可能是那個洞。這正對應 OWASP Top 10 裡的 A06「使用含有已知漏洞的元件」——不是什麼高深攻擊,而是你剛好沒補而已。

自我檢查

  • 核心系統、CMS(如 WordPress)、佈景與外掛,養成至少每月檢查更新的習慣;標示為安全性的更新要盡快上。
  • 把「沒在用」的外掛、佈景、測試頁面直接移除——停用不等於安全,只要裝著就是攻擊面。
  • 更新前先備份,有客製功能的站建議先在測試環境確認相容性,避免更新後壞版又救不回來。

3. 後台與帳號——最常被暴力破解的地方

自動化程式每天都在對常見的後台網址(例如 WordPress 的 /wp-login.php、/wp-admin)嘗試登入,拿外洩過的帳密字典一組一組試。只要你有一個弱密碼帳號,被猜中是遲早的事。後台安全的重點,是讓「猜」這件事划不來。

自我檢查

  • 別用 admin、administrator 這類預設或好猜的管理者帳號名稱。
  • 每個後台帳號都用長、獨特的密碼(建議搭配密碼管理器),絕不跨站重複使用。
  • 開啟兩步驟驗證(2FA/MFA)——就算密碼外洩,也還有一道關卡擋著。
  • 限制登入失敗次數,或把後台登入頁改路徑、加上 IP 限制,擋掉大量自動化嘗試。
  • 離職員工、結案的外包,記得第一時間停用其帳號與 API 金鑰。

4. 顧客資料——你可能保管了比想像中更多的個資

只要你的網站有會員註冊、訂單、預約或聯絡表單,你就在保管顧客個資。一旦外洩,除了商譽受損,依《個人資料保護法》你還可能有通知與賠償責任。資料保護的原則其實很直覺:能不收的就不收,收了的就要顧好。

自我檢查

  • 最小蒐集:只收業務真正需要的欄位,非必要的個資(身分證號、生日等)能不收就不收。
  • 傳輸與儲存都加密:表單走 HTTPS,資料庫裡的敏感欄位——尤其是密碼——要雜湊或加密,絕不明文存放。
  • 權限最小化:每個人(包含你自己)只給業務需要的最低權限,別事事都用最高管理員帳號操作。
  • 定期異地備份,並實際「測試還原」——沒還原過的備份等於沒有備份。可參考 3-2-1 原則:3 份、2 種媒介、1 份放異地。
  • 想清楚資料的保存期限,過期用不到的顧客資料該刪就刪,留著只是多一份外洩風險。

5. 定期健檢——找出你自己看不到的洞

前面四件事是你自己就能做的基本功;但網站實際暴露了哪些弱點,往往不是肉眼看得出來的——過期的函式庫、錯誤的權限設定、忘了關的測試埠口。定期做一次弱點掃描或資安健檢,就像健康檢查:不是等出事才做,而是趁小問題還沒被利用前先找出來。

自我檢查

  • 網站(應用層)可做 Web 弱點掃描,依 OWASP Top 10 逐項檢查;主機與伺服器可做主機弱掃與健檢,盤點系統修補、開放埠口與可疑程序。
  • 重大改版、換主機、或導入新功能之後,建議重新掃一次——環境變了,暴露面也變了。
  • 看報告時,重點不是「找到幾個洞」,而是有沒有人幫你排出修補優先序、告訴你哪個該先補、哪些可以排程處理。

上線只是開始。這五件事做好,你已經擋掉市面上絕大多數的自動化攻擊;剩下那些看不見的,就交給定期檢測補上。資安不是一次性的驗收項目,而是跟著網站長期一起顧的事。

常見問題

網站上線後一定要做資安嗎?
只要網站對外公開,就會被自動化程式掃描與嘗試入侵——不管你的知名度高不高。基本的 HTTPS、更新與帳號安全幾乎是必做;有蒐集顧客資料的網站更該定期檢測。這不是大公司才需要,反而是沒有 IT 人員的小網站最常被挑上。
SSL 憑證裝了,網站就安全了嗎?
不夠。SSL/TLS 只保護「連線過程」不被竊聽,並不會擋掉過期外掛的漏洞、弱密碼被暴力破解、或後台設定錯誤。憑證是基本門檻,不是防護的全部。
這些自己做,還是要找人?
HTTPS、更新、帳號安全這些你可以自己來;但「網站實際暴露了哪些弱點」通常要靠工具與經驗才看得出來。建議自己顧好基本功,再定期找人做一次弱點掃描或健檢,補上你看不到的盲點。