為什麼要做網站安全基礎檢查
企業官網長期運行後,程式漏洞、弱密碼、陳舊插件等隱患會逐漸累積。定期做一次安全基礎檢查,能提前發現常見風險,避免網站被篡改或植入惡意程式碼。這份清單適用於大多數使用CMS(如WordPress、織夢、帝國等)的企業官網,也適用於客製開發的網站。
檢查清單具體步驟
1. 登入與帳戶安全
- 確認是否還使用預設管理員帳號(如admin),建議改為自訂名稱。
- 檢查所有使用者密碼強度,弱密碼需重設為字母+數字+符號組合,長度不低於8位。
- 查看最近登入記錄,是否有異常IP或未知裝置登入。
- 停用不用的帳戶,特別是離職人員的帳號要及時刪除或禁用。
- 確認後台登入位址是否被修改過,若未修改可考慮更換為自訂路徑。
2. 核心程式與插件更新
- 登入網站後台或查看版本資訊,確認CMS主程式是否為最新穩定版。
- 列出所有已安裝的插件、主題或模組,逐一檢查是否有新版本發布。不用的插件及時卸載。
- 關注官方安全公告,對已報漏洞的元件優先更新。
- 如果使用第三方插件,盡量選擇持續維護、活躍更新的來源。

3. 檔案與目錄權限
- 檢查網站根目錄及上傳目錄的寫入權限:通常不需要寫入的目錄設定為755,需要寫入的目錄(如upload、cache)設定為755或777,但需確認是否有安全策略限制。
- 確認設定檔(如config.php、wp-config.php)權限為644或更低,禁止被外部直接存取。
- 移除不需要的檔案,比如安裝腳本、範例檔案、測試頁面等。
4. 資料備份策略
- 檢查備份是否覆蓋網站檔案和資料庫,備份頻率是否合理(一般建議每日自動備份)。
- 測試備份檔案能否正常還原,不能只看備份任務是否成功。
- 確保備份檔案存放在非網站根目錄的獨立位置,避免被透過URL直接下載。
5. HTTPS與SSL憑證
- 確認網站是否全站啟用HTTPS,瀏覽器網址列顯示安全鎖標誌。
- 檢查SSL憑證有效期限,到期前30天及時續約或更換。
- 確保HTTPS設定正確,無混合內容警告。
6. 日誌與監控
- 開啟網站存取日誌和錯誤日誌,至少保留30天。
- 定期查看日誌中是否有掃描、暴力破解、SQL注入嘗試等異常記錄。
- 如有條件,可以部署簡單的安全監控工具,如檔案完整性檢查、登入失敗告警。

檢查週期建議
基礎檢查建議每季度執行一次,但以下情況需立即執行:
· 程式發布重要安全更新後
· 網站出現異常(如頁面被篡改、彈出異常廣告)
· 伺服器或託管環境變更後
· 新增第三方插件或功能模組後
常見問題(FAQ)
問:沒有專門的安全團隊,自己按清單檢查夠用嗎?
答:基礎檢查清單能防範大部分常見風險。如果網站涉及使用者資訊或交易,建議定期委託專業安全服務做漏洞掃描。
問:檢查時發現檔案被篡改該怎麼辦?
答:立即離線網站,從備份還原檔案。之後再排查篡改途徑,並加強登入和插件更新管理。

問:可以自動化部分檢查項目嗎?
答:可以。部分CMS有安全插件能自動偵測檔案權限、通知更新,但登入日誌和備份還原測試仍需人工確認。
總結與下一步
定期執行安全基礎檢查,是保證企業官網穩定運行的基本操作。對照清單逐項確認,能避免大部分低階漏洞被利用。完成檢查後建議將結果整理成文件,記錄整改情況,方便下次複查時對比。如果發現自身技術能力不足以處理複雜問題,可考慮將安全維護工作委託給專業的網站維運服務商。


