WordPress

免費資安外掛跟付費版有什麼差異?升級前你該先搞懂的事

多數人選資安外掛時心裡有個預設,免費版一定閹割了什麼,非升級付費不可才安心。這個預設本身沒錯,免費版跟付費版確實有落差,但落差不在「有沒有」防火牆或掃描器,這幾樣主流資安外掛的免費版幾乎都給了。真正決定一個網站扛不扛得住攻擊的,是三個更細的能力維度:規則多快更新、防護擋在哪一層、出事之後誰來收拾。

這三道邊界不是技術做不到,而是產品設計刻意這樣切開。免費層負責用最大範圍的基礎防護建立信任與規模,把即時性、更深的防護層級、出事後的人力介入這幾樣,留給用得到更深防護的人。搞懂這三刀切在哪裡,才知道自己的網站真正缺的是哪一塊,不是被「免費看起來夠用」或「付費聽起來比較安心」牽著走。

而這個切法第一眼很難看出來,免費版乍看之下幾乎什麼都有。

免費與付費資安外掛都內建防火牆、掃描器、登入防護與兩步驟驗證,真正的落差在規則更新速度、防護層級與應變人力三道邊界。
免費版跟付費版的差別不在有沒有功能,而在規則多快更新、防護擋在哪一層、出事後誰來收拾這三道邊界。

免費資安外掛看起來面面俱到,其實是設計出來的錯覺

要打破的第一個迷思,是「免費版一定閹割很多」。這句話聽起來合理,實際打開幾款主流資安外掛的免費版本才知道,防火牆基礎規則、惡意軟體掃描器、登入防護,這幾樣多半都在。以 Wordfence 為例,它的免費版本身就內建防火牆、惡意軟體掃描器、登入安全機制,而且兩步驟驗證這項功能,它早在一段時間前就已經對所有使用者免費開放,不分付費與否。換句話說,免費版跟付費版在「有沒有這項功能」上,落差比多數人想像的小得多。

那為什麼大家仍然直覺覺得免費版比較弱?因為多數時候,基礎規則確實擋得住。常見的暴力破解、已知漏洞掃描這幾類攻擊,免費版的防護邏輯本來就跟付費版一樣,站長平常也感覺不到落差,直到真正踩到後面要拆的那三道邊界,問題才會浮現。真正的落差不在「有沒有」,而在多快、擋在哪一層、出事後誰來收拾,這三個維度才是免費與付費真正分岔的地方。

這個設計不是意外,是 SaaS 產業普遍在用的 freemium 定價邏輯。免費層的任務是盡量觸及最多使用者、建立信任與規模,等使用者的網站規模或風險等級成長到某個程度,才會真正在意即時性、更深的防護層級這些東西,這時候付費層才派上用場。這套邏輯不只出現在資安產業,Zoom 的個人一對一通話不限時,但團體會議超過 40 分鐘就要付費才能解鎖雲端錄影與進階安全功能,是同一套設計思維。多快能拿到最新的攻擊情報,幾乎直接決定了網站能不能撐過那段攻擊視窗。

免費版取得最新威脅情報的速度天生較慢

第二道邊界,藏在速度裡。免費版不是規則寫得比較差,而是規則永遠比威脅晚一步到位;問題是,這個「晚一步」現在已經壓縮到用小時計算,而不是像過去那樣以週為單位。

根據資安廠商 Patchstack 發布的《State of WordPress Security in 2026》年度白皮書,2025 年 WordPress 生態系新增了 11,334 個漏洞,比 2024 年成長 42%,其中 91% 出現在外掛(主題占 9%,核心本身只有 6 個且都屬於低風險)。更棘手的是,這當中有 46% 的漏洞,在正式公開揭露當下,外掛開發者根本還沒修好。這代表等外掛作者自己更新這條路本身就靠不住,一款外掛能不能保護網站,很大程度取決於它的威脅情報跟防護規則更新得多快,而不是等作者哪天推出修補版本。

規則、簽章更新比付費版慢 30 天到位

同一份白皮書也量化了攻擊發生的速度。高風險漏洞裡,大約一半在揭露後 24 小時內就出現攻擊嘗試;如果照實際攻擊強度加權計算,最常被鎖定的漏洞,中位數只要 5 小時就會被大規模攻擊。把這兩個數字放在一起看,規則如果要花上幾週才更新,等它到位時,攻擊視窗多半早就關上了。

以 Wordfence 為例,這個時間差不是抽象概念,而是有具體天數。Wordfence 官方產品頁面明確寫明,免費版拿到的防火牆規則與惡意軟體簽章,比付費版慢 30 天才更新,付費版則是規則一發布就即時取得。免費版外掛安裝後,後台儀表板也會自動把防火牆防護標示為 64%、掃描器基礎有效性標示為 60%——這是外掛內建的自評分數,不是另一份研究報告算出來的結論,但同樣說明免費版跟「即時、完整防護」之間確實有落差。30 天聽起來或許不長,但對照前面「5 小時就可能出現大規模攻擊」這件事,這段延遲期幾乎等於整個攻擊高峰都已經結束,免費版才拿到同一批規則。這不是免費版寫得比較差,而是它註定慢一步,攻擊者利用的正是這一步。

高風險漏洞最快 5 小時就遭大規模攻擊,免費版的防火牆規則與惡意軟體簽章卻要比付費版慢 30 天才到位。
攻擊常在幾小時內發動,免費版規則卻要等 30 天,到位時攻擊高峰多半已經結束(資料來源:Patchstack、Wordfence)。

持續監控和排程掃描,即時性差距同樣存在

即時性的落差不只出現在規則本身,掃描與威脅情報的更新方式也是同一種模式。免費版通常是排程掃描、被動比對,也就是定時跑一次、跟已知的威脅清單核對;付費版才有跨站即時共享的網路效應,規模越大的威脅情報網路,越早知道哪一個 IP 開始作惡,也能越快把這個訊息推送給網路裡的每一個網站。

以 Wordfence 官方公開的規模來看,它的威脅情報網路從超過 500 萬個受保護網站收集攻擊遙測,即時惡意 IP 黑名單則隨當下攻擊情勢動態調整,官方資料顯示維持在 2.5 萬到 6 萬個活躍惡意 IP 之間。但這個即時只開放給付費用戶,免費用戶依然要等 30 天,才會拿到同一批規則與惡意 IP 名單。免費版看到的世界,幾乎永遠慢半拍。

外掛防護和站前攔截分屬不同作用層級

第三道邊界,跟即時性無關,是防護「發生在哪一層」的問題。多數資安外掛,包括免費版跟付費版,本質上都是應用層防護,請求已經進到 WordPress 本身,外掛才判斷要不要擋。雲端層級的防護,像是 CDN 或雲端 WAF,運作方式不同,它在流量根本還沒進到伺服器之前,就先在網路邊緣過濾掉。

這是資安產業的公開共識,不是特定廠商的行銷說法。Web 應用防火牆(WAF)運作在應用層(OSI 第 7 層),會檢查 HTTP/HTTPS 內容,藉此攔截 SQL injection、跨站指令碼(XSS)這類應用層攻擊;傳統網路防火牆則運作在第 3 到 4 層,只能依 IP、連接埠、協定過濾,看不懂 HTTP 內容與應用邏輯。資安外掛屬於應用層防護的一種實作方式,雲端 WAF 或 CDN 則是把同一套應用層檢查往前搬到網路邊緣先擋。免費資安外掛幾乎都只做得到前者,這不是被閹割,而是外掛這個形式本身的天花板;就算升級付費,很多情況下買到的也只是多接一個雲端服務,不是外掛本身憑空多出一層網路級防護。

多數資安外掛屬應用層防護,請求進到 WordPress 後才判斷;雲端 WAF 或 CDN 則在流量進伺服器前先於網路邊緣攔截。
免費資安外掛幾乎都只做到應用層,網路邊緣那一層要另外接雲端服務,不是外掛本身憑空長出來的。

這裡也要校正一個常見迷思,以為加了防護組合就等於安全。Patchstack 在 2025 年做過兩次滲透測試,檢驗常見防護組合的實際效果。第一次只聚焦已知且正被利用的漏洞,結果主機商常見的防禦組合(包含內部 WAF、Cloudflare 這類雲端層防護)平均只擋下 12% 的 WordPress 專屬漏洞攻擊;第二次擴大測試範圍、納入更多通用型漏洞後,整體攔截率也只提升到 26%。不同主機商的防禦組合效果落差很大,內部 WAF 對通用型、非 WordPress 專屬的漏洞攔截效果稍微好一點,但這組數字說明的是,有沒有加這層防護,跟加了就安全,是兩回事。多層防禦仍然必要,只是沒有一層是萬能的,多花一筆錢買雲端防護,買到的是降低風險,不是安全感的終點。

出事之後的應變人力,免費版多半只負責通知

第二道邊界看的是有沒有防護,第三道邊界看的是網站真的中毒之後,誰來收拾殘局。免費版的掃描工具,通常只做得到偵測到異常、自動刪除明顯的惡意檔案,但現在的攻擊已經演化到不再單純丟一個新檔案,而是把惡意程式碼注入進合法的核心、外掛或佈景主題檔案裡。這種注入式的惡意程式,沒辦法簡單靠刪除清乾淨,得靠真人判斷哪部分該留、哪部分該修。

多數人以為升級付費就等於出事有人幫忙清,但看主流外掛實際的定價結構會發現,真人介入的清除服務往往是要在付費版之上再加購的獨立服務,不是基礎付費方案本身就內含的功能。

異常掃描、定位清除的落差

惡意程式的演化速度,支撐了這道邊界的重要性。Patchstack 與資安公司 Monarx 合作的 2025 年度惡意程式趨勢資料顯示,Monarx 這一年處理了近 9 兆筆檔案訊號、分析超過 20 億筆惡意程式感染案例,並攔截超過 30 億次的運行時異常操作。資料顯示攻擊者越來越偏好在流量高峰期,把惡意片段注入進既有的合法檔案裡,而不是單純新增一個惡意檔案。除此之外還有兩種規避手法讓自動掃描更難抓到,一是 cloaking,對搜尋引擎機器人顯示垃圾內容衝排名、對真人訪客導去釣魚頁或詐騙商店,站長自己檢視網站反而看起來乾淨;二是記憶體常駐,像 Lock360 這類惡意程式,會在 index.php、.htaccess 這些檔案被清除或還原的當下自動重新寫回,形成清了又中的循環。

以 Wordfence 為例,官方自己也提醒使用者,自動清除選項可能誤刪合法的客製化程式碼,導致網站部分功能損壞,這是簽章比對式偵測的固有限制,不是免費版特有的問題,但免費版沒有真人介入做二次確認,風險完全由站長自己承擔。

人工介入的清理服務,幾乎都鎖在付費方案

那麼付費版實際買到的是什麼?以 Wordfence 的定價結構來看,自動清除功能在免費版與付費版(美金 149 元/年)其實完全相同,掃描到的惡意程式都是用同一套自動刪除或修復邏輯處理,付費版並沒有更強的自動清除能力。真正由真人資安團隊介入、處理已經中毒網站的服務,是另一個要再加購的方案,叫 Wordfence Care,美金 590 元/年/站,除了清除惡意程式,還會協助處理網站被 Google 列入黑名單後的排名復原申請。

這代表升級付費這件事本身不保證有人幫你清乾淨,得看付的這筆錢,實際買到的是哪一層服務。多數主流外掛的基礎付費方案,解決的其實還是前面兩道邊界,也就是即時性,真人介入的清除服務常常是要再往上加購的獨立層級,價格也通常明顯更高。評估要不要升級之前,得先確認這筆錢買到的是即時規則,還是真人清理,這兩者是不同的商品。

三個邊界對不同網站的威脅程度並不對等

前面三道邊界,即時性、防護層級、應變人力,不是每個網站都會真的踩到。把這三道邊界對回具體情境,才看得出哪一個對自己的網站真正重要。

暴露面小、資料不敏感的網站,像是作品集、個人部落格、還沒有交易功能的形象站,通常基礎的免費防護覆蓋率就夠用,這三道邊界大多不太會真正咬人。攻擊者對這類站台的興趣本來就低,就算規則慢 30 天,真正被鎖定攻擊的機會也不高。

處理金流或會員個資的網站,像是電商、會員制服務,情況完全不同。一旦中毒,損失的是實質營收、客戶信任與搜尋排名,即時性與應變人力的缺口在這類網站上風險最高。Patchstack 白皮書裡的假期攻擊高峰資料也支撐這一點,2025 年惡意檔案上傳量在第四季假期(11、12 月)出現明顯季節性高峰,成長將近 3 倍,原因是消費流量最高的時候,正好也是多數團隊 IT 人力配置最少、反應最慢的時候。電商網站的旺季,正好就是即時性缺口最容易被攻破的時間點。

至於本身流量大、或容易被鎖定的網站,像是知名度高、常被當成攻擊練習目標的站台,防護層級的缺口最關鍵。這類網站面對的攻擊量本來就大,只靠應用層防護、沒有網路層先過濾一層,承受的壓力會直接反映在伺服器負載與被攻破的機率上。

形象站與部落格用免費防護多半就夠,電商與會員站的即時性與應變人力缺口風險最高,高流量網站則是防護層級缺口最關鍵。
三道邊界對不同網站的威脅並不對等,先看自己的網站暴露在哪一道,再決定要花錢補哪一塊。

中毒對網站的實質代價,從來不是抽象的資安焦慮。一旦被標示為可能遭駭,搜尋排名與訪客信任會直接受衝擊,復原也需要時間跟正確的步驟,這也是為什麼判斷這三道邊界哪一個對自己的網站真的重要,值得花時間想清楚,而不是憑感覺決定要不要升級。

免費與付費不必二選一,缺口可以分開補上

三道邊界不必靠同一個方案一次補齊,免費版與付費版也不是只能二選一。即時性的缺口,部分可以透過主機商本身提供的防護服務局部補強,雖然前面的數據已經說明效果有限,12% 到 26% 的攔截率,但仍然優於完全沒有這層防護。防護層級的缺口,可以另外接一個獨立的雲端 WAF 或 CDN 服務,不一定要綁死在同一套資安外掛裡購買。應變人力的缺口,很多廠商本來就設計成出事才加購的一次性服務,不是要長期訂閱,適合暴露面沒那麼大、平常用免費版就好、只在真正中毒時才臨時加購人工協助的網站。

升級付費本身,也不等於自動補到這三個邊界裡的任何一個。以 Wordfence 為例,付費版新增的地理封鎖功能,連做逐項實測的第三方都認為對安全性的實質幫助有限,因為 IP 範圍會變動,也可能誤擋合法訪客與搜尋引擎機器人。這說明一件事,那筆錢有沒有真正對應到即時性、防護層級或應變人力這三塊核心缺口,得看它實際增加了什麼功能,不是看價格標籤。

這三道邊界都是設計出來的,不是技術做不到。免費層負責用最大範圍的基礎防護建立信任與規模,把即時性、更深的防護層級、真人介入這幾樣,留給真正用得到的人。這也呼應最前面提到的 freemium 定價邏輯,分層本身沒有問題,問題是多數人從來沒被告知邊界切在哪裡。與其問該不該升級,不如先確認這三道邊界裡,哪一個是自己的網站真正暴露的位置,再決定要花錢補上哪一塊,還是維持免費版、同時清楚知道自己承擔了什麼風險。

資料來源
  1. State of WordPress Security in 2026 - Security Whitepaper — Patchstack
  2. Wordfence Premium(含免費版與付費版防護規則更新時差、威脅情報網路規模、即時惡意 IP 黑名單說明) — Wordfence