網站安全資安入門

網站上線後,資安至少要做的 5 件事

約 6 分鐘

很多人把「網站上線」當成終點:設計驗收、連結發出去,然後就再也沒動過。但對攻擊者來說,上線才是起點:一個對外公開、又長期沒人維護的網站,是最好下手的目標。針對中小型網站的攻擊,多半來自自動化程式全網掃描,專挑「沒設定好」或「沒更新」的站。以下五件事不需要你懂很多技術,卻能擋掉市面上大部分的自動化攻擊。

1. 強制 HTTPS:別讓連線裸奔

現在申請 SSL/TLS 憑證幾乎免費,Let's Encrypt 就是最常見的來源,所以多數網站都裝了。真正的問題出在裝了卻沒強制使用。使用者打 http:// 開頭的網址,一樣連得進沒有加密的那一版。

沒加密的那一版裡,登入帳密與表單資料是在網路上裸奔的。同一間咖啡廳的 Wi-Fi 底下,就有人可以把這些內容側錄下來。加密要強制才算數。

強制轉址之後可以再往前一步,啟用 HSTS(Strict-Transport-Security)標頭。它讓瀏覽器記住這個網站只走 HTTPS,連第一次的明文連線都省掉。

最後是憑證本身。點網址列的鎖頭就能看到效期,記得設定自動續期。憑證到期而沒人發現,網站會直接跳出安全警告,訪客看到那個畫面通常就退出去了。

2. 持續更新:過期元件是最常見的破口

針對網站的攻擊,多數是自動化程式掃描全網,專找已知漏洞的過期版本下手。這正對應 OWASP Top 10 裡的 A06「使用含有已知漏洞的元件」。這算不上高深攻擊,你只是剛好沒補。

WordPress 尤其明顯。核心、佈景主題、外掛,任何一個沒更新都可能是那個洞。所以更新要當成固定的維運工作,核心系統與 CMS 至少每月檢查一次,標示為安全性的更新要盡快上。

更新本身也有風險,有客製功能的網站特別明顯。做法是更新前先備份,客製過的站先在測試環境確認相容性再上正式站。省掉這一步,遇到更新後壞版又救不回來,代價比晚一週更新高得多。

3. 後台與帳號:最常被暴力破解的地方

自動化程式每天都在對常見的後台網址嘗試登入,WordPress 的 /wp-login.php 與 /wp-admin 是首要目標。它們拿的是外洩過的帳密字典,一組一組試。只要你有一個弱密碼帳號,被猜中是遲早的事。

後台安全的重點不是把密碼設得多複雜,而是讓「猜」這件事划不來。下面五項一起做,猜測的成本會高到自動化程式直接換下一個目標。

後台的五道鎖

  • 別用預設帳號名稱。admin、administrator 這類名字,等於先把一半的答案送給對方。
  • 每個帳號用長而獨特的密碼。建議搭配密碼管理器,絕不跨站重複使用同一組。
  • 開啟兩步驟驗證(2FA/MFA)。就算密碼外洩,也還有一道關卡擋著。
  • 擋掉大量嘗試。限制登入失敗次數,或把後台登入頁改路徑、加上 IP 限制。
  • 人走了帳號要跟著收。離職員工與結案的外包,第一時間停用帳號與各種存取金鑰。

4. 顧客資料:你可能保管了比想像中更多的個資

只要你的網站有會員註冊、訂單、預約或聯絡表單,你就在保管顧客個資。一旦外洩,除了商譽受損,依《個人資料保護法》你還可能有通知與賠償責任。

資料保護的原則其實很直覺:能不收的就不收,收了的就要顧好。從蒐集端開始,只收業務真正需要的欄位。身分證號、生日這類非必要的個資,能不收就不收。沒有存在的資料,就沒有外洩的風險。

已經收下來的資料,傳輸與儲存都要加密。表單走 HTTPS,資料庫裡的敏感欄位要雜湊或加密,密碼絕不明文存放。權限同樣要壓到最低,每個人包含你自己,只給業務需要的最低權限,不要事事都用最高管理員帳號操作。

另一端是保存期限。想清楚每一類資料要留多久,過期用不到的顧客資料該刪就刪。留著不會多帶來收入,只是多一份外洩風險。

5. 定期健檢:找出你自己看不到的洞

前面四件事是你自己就能做的基本功。但網站實際暴露了哪些弱點,往往不是肉眼看得出來的。用了有漏洞的舊元件、權限設定給太寬、忘了關掉的測試入口,這幾類都要靠工具與經驗才找得出來。

定期做一次弱點掃描或資安健檢,作用跟健康檢查一樣:趁小問題還沒被利用之前先找出來,別等出事。網站與主機是兩個不同的層次,檢查的東西也不一樣。

檢測看什麼什麼時候再做一次
Web 弱點掃描網站應用層,依 OWASP Top 10 逐項檢查重大改版、導入新功能之後
主機弱掃與健檢系統修補狀態、開放埠口、可疑程序換主機、搬機房,或接手既有主機時

環境變了,暴露面也跟著變,所以改版或換主機之後值得重新掃一次。看報告時,重點不在找到幾項,而在有沒有人幫你排出修補優先序,告訴你哪個該先補、哪些可以排程處理。一份只列出問題、沒有排序的報告,你拿到之後還是不知道明天該做什麼。

上線只是開始。這五件事做好,你已經擋掉市面上絕大多數的自動化攻擊。剩下那些看不見的,就交給定期檢測補上。資安要跟著網站長期一起顧。

常見問題

網站上線後一定要做資安嗎?
只要網站對外公開,就會被自動化程式掃描與嘗試入侵,不管你的知名度高不高。基本的 HTTPS、更新與帳號安全幾乎是必做。有蒐集顧客資料的網站更該定期檢測。沒有 IT 人員的小網站最常被挑上。
SSL 憑證裝了,網站就安全了嗎?
不夠。SSL/TLS 只保護「連線過程」不被竊聽,並不會擋掉過期外掛的漏洞、弱密碼被暴力破解、或後台設定錯誤。憑證只是基本門檻。
這些自己做,還是要找人?
HTTPS、更新、帳號安全這些你可以自己來。但「網站實際暴露了哪些弱點」通常要靠工具與經驗才看得出來。建議自己顧好基本功,再定期找人做一次弱點掃描或健檢,補上你看不到的盲點。

延伸閱讀