一句話結論:中小企業網站要具備基本的資安防禦能力,至少要做到四件事:全站 HTTPS 加密、網站防火牆(WAF)過濾惡意流量、後台雙重驗證(2FA),以及每週更新加上異地自動備份。依甫東科技的實務經驗,屏東多數個資外洩事件並非高階駭客攻擊,而是網站久未更新、密碼過於簡單、沒有備份這類基本功沒做好。
最近新聞常看到某企業會員資料外洩、被詐騙集團拿去打電話的消息。很多老闆以為這種事只發生在大公司,事實正好相反:中小企業的網站往往是最容易被攻破的目標,因為防備最鬆懈,也最少有人專門在看。這篇文章把甫東科技協助屏東、高雄企業做網站資安健檢時最常遇到的問題整理出來,告訴你一個合格的網站該有哪些基本裝備,以及怎麼自己先檢查一遍。
為什麼中小企業網站更容易成為個資外洩的破口?
因為攻擊者不挑對象,而是用自動化程式掃描整個網路,專找「久未更新、密碼簡單、沒有防火牆」的網站下手。大公司有專責資安人員,中小企業的網站常常是三年前做好之後就沒再碰過,正好符合這種條件。
多數業者的經驗顯示,網站被入侵的原因通常不是什麼高深技術,而是下面這幾種情況:
- 系統與外掛長期沒更新:已公開的漏洞就像沒鎖的門,掃描程式一找到就進來。
- 後台帳號用 admin、密碼用電話號碼:暴力破解工具一分鐘可以試上千組。
- 主機上放了不再使用的舊網站或測試檔:被遺忘的舊系統最常成為跳板。
- 沒有人在看紀錄:被入侵幾個月後,客戶接到詐騙電話才發現。
在甫東科技,我們認為資安不是選配,而是做生意的基本道德。網站蒐集了客戶的姓名、電話、地址,甚至訂單資料,保護這些資料是企業的責任;一旦失去客戶信任,花再多廣告費都救不回來。
網站沒做資安,會付出哪三種代價?
網站還停留在 HTTP、或是多年沒更新的企業,實際面對的風險可以分成三類:客戶流失、法律責任,以及營運中斷。這三種代價都比做好防護的成本高得多。
被瀏覽器標示「不安全」
沒有 HTTPS 的網站,Chrome 會在網址列直接顯示「不安全」警告。客戶看到的第一反應是「這家公司有問題」,直接關掉網頁,連詢問單都不會填。
罰款與訴訟
依個人資料保護法,企業若未盡保護責任導致個資外洩,可能面臨主管機關的罰鍰,受害客戶也可以請求損害賠償。這類事件通常還會上新聞,商譽損失更難估算。
網站遭勒索綁架
勒索軟體會加密整個資料庫並要求支付贖金。沒有備份的業者只剩兩個選擇:付錢,或從零重建。這是中小企業最輸不起的情況。
還有一種代價常被忽略:網站被植入惡意程式碼後,Google 會把它標記為「這個網站可能會危害您的電腦」,搜尋排名與流量會在幾天內大幅下滑,事後清除也要花上數週才能恢復信譽。

合格網站的三層防護架構是什麼?
一個具備基本防禦能力的網站,應該同時具備傳輸加密、流量過濾與災難復原三層。這三層各自對付不同的威脅,缺一不可。甫東科技習慣用三個比喻向客戶說明。
第一層:SSL 憑證(HTTPS)——數位身分證
SSL 憑證讓瀏覽器與伺服器之間的資料全程加密。客戶輸入的電話、地址、密碼,在傳輸過程中就像運鈔車裡的鈔票,即使被攔截也讀不出內容。2026 年這已是最低門檻,沒有 HTTPS 的網站在 Google 排名與瀏覽器信任度上都會吃虧。
第二層:WAF 網站防火牆——門口警衛
網站應用程式防火牆會自動過濾惡意流量。當偵測到同一個來源短時間內嘗試登入上百次(暴力破解),或送出帶有 SQL 注入特徵的請求,防火牆會直接封鎖,不讓攻擊碰到網站本身。多數主機商與 Cloudflare 都有提供,設定成本不高。
第三層:異地自動備份——時光機
這是最後的保命符。備份必須是自動的、存放在與網站不同的主機或雲端,並且定期測試能否還原。真的發生災難時,有備份的網站可以在幾小時內回到正常狀態,沒備份的只能任人宰割。
| 防護層 | 對付的威脅 | 沒做的後果 | 檢查方式 |
|---|---|---|---|
| HTTPS 加密 | 資料傳輸途中被竊聽 | 瀏覽器顯示不安全、排名下降 | 網址列是否有鎖頭 |
| WAF 防火牆 | 暴力破解、注入攻擊、惡意爬蟲 | 後台被登入、資料庫被拖走 | 查看主機或 CDN 設定 |
| 雙重驗證 | 密碼外洩後被直接登入 | 帳號被接管、內容被竄改 | 登入時是否要求第二道驗證 |
| 異地備份 | 勒索軟體、誤刪、主機故障 | 資料永久遺失、網站重建 | 能否列出最近一次備份時間 |
資安自我檢核:五分鐘就能做的檢查
不需要技術背景,老闆自己打開網站就能先確認四件事。只要有任何一項答案是「否」,就代表網站有明確的破口,應該盡快處理。
- 網址列有沒有鎖頭圖示?沒有的話代表還在用 HTTP,或憑證已過期。
- 後台登入有沒有雙重驗證(2FA)?只靠一組帳號密碼,密碼外洩就等於門戶大開。
- 系統與外掛多久更新一次?建議至少每週檢查一次,重大安全性更新要在數天內套用。
- 你是否擁有網站原始碼與資料庫的所有權?如果網站放在別人的帳號下、拿不到備份檔,出事時你連自救的機會都沒有。
另外兩個進階項目也值得確認:網站是否有定期弱點掃描的紀錄,以及聯絡表單蒐集的個資是否有設定保存期限與刪除機制。這些都是個資法要求「適當安全維護措施」的一部分。
我們替客戶做網站健檢時,最常見的狀況不是「被攻擊」,而是「不知道自己已經被攻擊」。很多網站的後台早就被植入不明帳號或垃圾連結,老闆完全不曉得。我們的建議很務實:先把 HTTPS、2FA、每週更新、異地備份四件事做齊,這四件事的成本遠低於一次外洩的損失。真正該擔心的不是駭客多厲害,而是基本功一直沒補。
WordPress 網站最常見的資安漏洞怎麼補?
台灣中小企業的官網大多使用 WordPress,而 WordPress 被入侵的案例絕大多數來自外掛漏洞與弱密碼,不是核心程式本身。針對 WordPress 網站,甫東科技建議依下列順序處理。
- 刪除不用的外掛與佈景主題。停用不等於安全,停用的外掛仍然可能被利用,直接刪除。
- 把預設帳號 admin 改掉,並強制使用長密碼。搭配 2FA 外掛,讓密碼外洩也無法直接登入。
- 限制登入嘗試次數。同一 IP 連續錯誤五次就暫時封鎖,是擋掉暴力破解最簡單的方法。
- 關閉不需要的功能。例如 XML-RPC、檔案編輯器、使用者列舉,這些都是常見的攻擊入口。
- 設定自動更新與自動備份。核心與外掛的安全性更新開啟自動套用,備份每日一次並存放到異地。
做完這些之後,再搭配 SEO 完整指南 裡的技術健檢項目,網站在安全與搜尋表現上就能同時站穩。如果你的網站是委外製作,記得向廠商確認上述項目是否已包含在維護方案裡;很多網站的問題正是「做完就沒人管」造成的。
做對了的訊號:網址列有鎖頭、登入需要手機驗證碼、後台顯示「所有項目皆為最新版本」、備份外掛顯示昨天的備份紀錄。做到這四點,你的網站已經比多數同業安全。
常見問題
網站只是形象官網、沒有會員系統,也需要做資安嗎?
需要。即使只有聯絡表單,仍然會蒐集客戶姓名與電話,屬於個資法規範範圍。此外,被入侵的網站常被拿來散布惡意程式或垃圾連結,即使沒有個資外洩,也會被 Google 標記為危險網站,直接影響排名與商譽。
SSL 憑證要花多少錢?
基本的 DV 憑證多數主機商已免費提供(例如 Let’s Encrypt),安裝後每三個月自動續期即可。除非是金融或大型電商需要 OV / EV 憑證,一般中小企業官網使用免費憑證就足夠。重點是安裝後要確認全站都導向 HTTPS,沒有混合內容警告。
已經有主機商的備份,還需要自己另外備份嗎?
建議要。主機商的備份通常存放在同一台或同一機房,主機故障或帳號被鎖時可能一起無法取得。異地備份的意思是存放在不同的服務上,例如另一個雲端儲存空間,並且你自己有權限直接下載。
網站被駭了,第一步該做什麼?
先把網站暫時下線或切換到維護模式,避免持續傷害訪客;接著更改所有後台、主機與 FTP 密碼,再從乾淨的備份還原。還原後必須找出入侵原因並修補,否則很快會再被入侵。若涉及客戶個資外洩,依法應通知當事人並向主管機關通報。
甫東科技提供哪些網站資安相關服務?
甫東科技提供網站資安健檢、HTTPS 與防火牆設定、WordPress 安全強化、自動備份規劃,以及網站改版時的安全架構設計。服務範圍以高雄、屏東、台南為核心,嘉義、台東與全台皆可遠端合作。
不確定自己的網站有沒有破口?
甫東科技提供免費網站資安健檢,檢查 HTTPS、後台防護、更新狀態與備份機制,並告訴你最該優先補的三件事。
預約免費資安健檢 →甫東科技有限公司|高雄市大寮區鳳林一路 184 巷 20-11 號
電話 07-641-8686|Email service@fulldot.com.tw|了解網頁設計服務
圖片來源:鍵盤上的紅色鎖頭,象徵資安照片由 FlyD 攝影,取自 Unsplash,依 Unsplash License 免費使用。