多數 WordPress 站長對 Really Simple SSL 的印象,還停在裝上去、按一下就能把網站轉成 HTTPS 的那個小工具。這個印象沒有錯,只是已經過時了。這款外掛在 2024 年 9 月改了名字,現在的官方名稱是 Really Simple Security,而且早在改名之前,它就已經悄悄多出一堆跟 SSL 完全無關的資安功能。
Really Simple Security 現在是一套涵蓋強制 HTTPS、WordPress 硬化、弱點掃描、登入防護、防火牆與安全標頭的完整資安外掛,免費版與付費版是同一支外掛,差別只在功能解鎖的多寡。這種全家桶化的走向在 WordPress 資安外掛裡並不罕見,真正值得留意的是它怎麼走到這一步,以及走這一步的路上穩不穩,它上線不久的二步驟驗證功能,就曾經爆出一個嚴重到能讓人直接冒充管理員登入的漏洞,這件事在多數中文教學裡幾乎沒人提過。

Really Simple SSL 在 2015 年以強制 HTTPS 工具起家
2015 年,Rogier Lankhorst 推出了 Really Simple SSL。當時 WordPress 網站要正確跑在 HTTPS 上還是件麻煩事,站長得自己處理 http 轉 https 的 301 導向、揪出並清除混合內容(mixed content,網頁裡還殘留 http 版本的圖片或程式碼)、依照虛擬主機的差異手動調整伺服器設定。搞錯任何一步,瀏覽器就會跳出警告,或是憑證裝了、部分內容卻還是不安全連線。
Really Simple SSL 把這整套流程自動化,外掛能自行偵測站台需要哪些調整並直接套用,不必站長自己去查伺服器手冊。這也是它後來能被數百萬個網站採用、成為許多人遷移 HTTPS 時第一個裝上去的外掛的原因。
隨著 SSL 憑證從加分項變成瀏覽器強制要求的標配,單純處理 HTTPS 這件事的重要性也跟著下降。開發團隊沒有讓外掛停在原地,而是開始往外擴充,先加上安全標頭(Security Headers,尤其是 HSTS)這類周邊功能。團隊後來提到,他們長年實際測試過市面上幾乎所有主流的 WordPress 資安外掛,共同的問題不外乎拖累網站效能、設定介面難懂、容易誤判把正常流量當攻擊擋掉,還有把一些資源密集的深度掃描,或者理論上該在網路層處理的防火牆,硬塞進一支外掛裡。
為了避開這些老問題,團隊找來了在企業級資安領域有 20 年以上經驗的研究者 Peter Tak 加入,花了兩年時間開發新的功能架構。2024 年 9 月,外掛在 9.0 版正式更名為 Really Simple Security。官方對這次改名的定調,是從單一用途的 SSL 設定工具,轉型為完整的 WordPress 安全工具。FAQ 裡也特別說明,原本讓 Really Simple SSL 好用的那些功能,在 Really Simple Security 裡全部都還在,而且整支外掛採模組化開發,沒啟用的功能不會多載入程式碼拖慢網站。
安裝後的一分鐘設定精靈和初始選項
外掛安裝啟用後,不會讓使用者對著空白的設定頁面發呆,而是自動跳出一套引導流程,官方形容為一分鐘設定精靈。免費版與付費版其實是同一支外掛,買了付費授權並啟用後,進階功能會直接解鎖,不需要另外找付費版安裝檔重新裝一次,也不會有新舊版本切換的問題。
目前的穩定版本是 9.8.3,這個版本在 2026 年 9 月更新。官方標註的最低需求是 WordPress 6.6 以上、PHP 7.4 以上,測試相容範圍涵蓋到 WordPress 7.1。外掛頁面上還列出多達 59 種語言的在地化翻譯,這種語言涵蓋規模,某種程度反映了它的使用者基數有多廣。官方也提醒,安裝前務必先備份網站,這對任何會動到伺服器層設定(像是強制 HTTPS 導向)的外掛都是基本動作,不只是 Really Simple Security 才需要。

SSL 憑證與強制 HTTPS,是免費版沒有拿掉的原始功能
改名之後,原本的 SSL 功能並沒有被拿掉,免費版完整保留了當初讓這支外掛出名的那一套 Easy SSL Migration。實際包含的項目有,可選擇用 PHP 或 .htaccess 兩種方式執行的 301 強制轉址、把 cookie 加密處理的安全 cookie(secure cookies),以及在主機環境支援手動安裝的前提下,透過 Let’s Encrypt 產生免費 SSL 憑證。
另外還有一項伺服器健康檢查(Server Health Check),背後用的是 Qualys 旗下 SSL Labs 的檢測技術,這項功能是在 6.0 版加入的,用意是提醒站長伺服器層的設定跟資安同樣重要,不是裝了憑證就等於安全無虞。
付費版則是在同一塊基礎上再往上加碼,新增混合內容掃描與修復器(Mixed Content Scan & Fixer),會同時掃前台與後台,自動把還在用 http:// 讀取的資源改寫成 https://,省去人工一個個找出殘留連結的工夫。另外也可以設定 HTTP 嚴格傳輸安全(HTTP Strict Transport Security,HSTS),並準備把網站加入瀏覽器的 HSTS Preload List,讓瀏覽器從一開始就直接用加密連線造訪網站,不必先經過一次會被攔截的明文請求。

免費版另外內建硬化設定,鎖住上傳目錄和登入頁的常見漏洞
這一塊是原本的 Really Simple SSL 完全沒有的東西,也是最能看出它已經不只是 SSL 工具的地方。WordPress 硬化(Hardening)講的是把幾個常見卻容易被忽略的弱點,直接在設定裡關掉。免費版目前內建的項目包括,防止在 uploads 上傳資料夾裡執行程式碼(這是不少後門攻擊愛用的路徑)、隱藏登入失敗時的具體回饋訊息並停用使用者列舉(user enumeration,也就是擋掉讓攻擊者猜出哪些帳號名稱真實存在的管道)、停用 XML-RPC(WordPress 一個常被拿來做暴力破解或放大攻擊的舊介面)、停用目錄瀏覽,以及限制使用者名稱,直接封鎖用 admin 當帳號名稱,或是公開暴露在文章作者頁的帳號名。
官方文件在列完這幾項後特別註明還有更多,代表這份清單其實不是全部窮盡的項目。從版本紀錄也看得出這塊功能還在持續調整,像是使用者列舉的防護機制,後來改成回傳 401 狀態碼而不是 404,細節上的調整通常是為了讓攻擊者更難用回應差異去判斷帳號是否存在。

免費版只做偵測,弱點修復措施留給付費版
弱點掃描聽起來像是進階功能,但免費版能做的只有一半,也就是偵測跟通知。當外掛、佈景主題或 WordPress 核心本身被發現含有已知弱點時,免費版會跳出通知,告訴站長哪個元件有問題,但不會主動出手處理。這項偵測背後用的資料庫是開源專案 WP Vulnerability,由 Javier Casares 主持維護,不是 Really Simple Security 團隊自己蒐集的弱點資料。
真正會動手修的動作留在付費版,官方稱之為 Vulnerability Measures,包含兩種處理方式。一種是強制更新,系統會多次嘗試更新有弱點的外掛或主題,直到能判斷該外掛已經停止維護為止,整個過程都會持續通知站長進度。另一種是隔離,當某個外掛或主題怎麼樣都無法更新來解決弱點時,直接把它隔離停用,先擋下風險再說。對只裝免費版的站長來說,等於是多了一雙眼睛幫忙盯著,但真的出事時還是得自己動手處理。

免費版的登入保護,Email 二步驟驗證是唯一選項
登入頁是任何網站最常被攻擊的入口之一,免費版在這一塊提供的是最基本的二步驟驗證(Two-Factor Authentication,2FA),可以依照特定的使用者角色選擇開放或強制啟用,而驗證方式只有一種,也就是透過 Email 收取驗證碼登入。
要注意的是,這項功能預設是關閉的,站長得自己到後台手動開啟,不會在裝上外掛的當下就自動生效。對一般只想加一層基本保護的個人網站或小型團隊來說,Email 驗證已經比完全沒有二次驗證好上不少,不過這個看似單純的功能,後來卻在它剛上線不久的一段時間,捲入一次相當嚴重的資安事件。

2FA 功能上線後爆出高風險身分驗證漏洞
2024 年 11 月,資安研究機構 Wordfence 公開了一個編號 CVE-2024-10924 的漏洞,CVSS 風險分數是 9.8,幾乎是滿分 10 分的等級,屬於最高的臨界(Critical)分級。問題出在二步驟驗證功能的 REST API 處理邏輯,負責檢查使用者身分的 check_login_and_get_user 函式在錯誤處理上出了差錯,導致一個完全沒有登入的攻擊者,能夠直接冒充任何一個既有的使用者登入,包含管理員帳號在內。換句話說,只要網站受影響,攻擊者不需要密碼、不需要驗證碼,就能直接拿到後台最高權限。
受影響的版本範圍是 9.0.0 到 9.1.1.1,免費版、付費版與付費多站版全部中招,涵蓋範圍粗估達 400 萬個安裝站台。Wordfence 形容這是他們資安研究生涯裡見過數一數二危險的漏洞之一,而且概念驗證的攻擊方式已經公開,理論上可以被自動化大量利用。這件事格外諷刺的地方在於,出問題的不是舊功能,而是一支主打資安、剛擴充沒多久的新功能。
不過有一個關鍵前提能稍微緩解事情的嚴重性,這個漏洞只有在網站真的啟用了二步驟驗證時才有機會被利用,而前一節提過,這項功能預設是關閉的,沒手動開啟的站台不在受影響範圍內。另一個值得肯定的地方是官方的反應速度,漏洞公開後短短數天內,團隊就在 9.1.2 版釋出修復,版本紀錄上直接標註為身分驗證繞過修復。對照一些資安外掛出狀況後遲遲不修、甚至否認問題的案例,這次的處理速度算是及格。
這起事件對評估這支外掛的可信度來說,是比官方宣傳頁更立體的參考依據。它證明了一件事,掛著資安外掛的招牌不代表自己不會出狀況,重點反而是出狀況之後多快發現、多快修好,而這正是 Really Simple Security 在這次事件裡少數做對的地方。

防火牆不是選配,是 Really Simple Security 最大的定位轉變
如果說硬化設定是把既有的弱點鎖起來,防火牆就是主動擋在門口的那一層,而這也是原本的 Really Simple SSL 完全不存在的功能類別。這項功能只開放給付費版,設計理念很明確,就是效能優先,不做那種會拖慢網站速度的深度掃描。團隊在說明改版方向時提過,他們認為像 WAF(網頁應用程式防火牆)這類功能,理想上應該在網路層處理,而不是全部塞進一支 WordPress 外掛裡增加站台負擔,因此這裡的防火牆刻意走輕量路線,不是比賽誰擋得更全面。
以 404 錯誤次數判斷惡意爬蟲的攔截機制
這項機制的判斷邏輯不是拿特徵碼去比對已知的攻擊程式,而是看行為模式。正常訪客瀏覽網站很少連續踩到大量不存在的頁面,但惡意爬蟲在掃描網站架構、亂猜後台路徑或找漏洞時,往往會在短時間內觸發異常多次的 404 錯誤。外掛抓的就是這個異常次數,一旦超過門檻就直接攔截。
這種做法的好處是不需要維護一份龐大的攻擊特徵資料庫,也比較不容易誤判正常使用者,對效能的負擔自然也比逐一比對特徵碼的做法輕。

依地區封鎖或放行流量的區域規則
區域封鎖(Region blocking)讓站長可以指定只允許或只封鎖特定地區的流量進站。這對服務對象本來就侷限在特定市場的網站特別實用,例如一個只做台灣在地生意的網站,如果後台登入嘗試或異常流量大量來自海外,直接把該地區流量擋在外面,比逐一去追查每個可疑 IP 有效率得多。
這項能力在設定介面裡其實有兩個入口,一個是在防火牆分類底下,另一個放在存取控制(Access Control)分類裡,兩者指向的是同一個功能,方便站長從不同的設定情境找到它。
IP 名單、可自訂防火牆規則的搭配
白名單(allowlist)與黑名單(blocklist)是防火牆最基本、也最常被用到的手動控管方式,站長可以直接把特定的 IP 位址或一整段 IP 範圍加進去,確保自己的辦公室 IP 永遠進得去後台,或是把已經確認過的攻擊來源直接擋死。
除了手動維護名單,外掛也支援自訂的防火牆規則,讓進階使用者可以依照自己網站的實際流量狀況,設計更貼合需求的攔截條件,而不是只能套用一套固定不變的規則。這種手動規則跟自動判斷的 404 攔截、區域封鎖搭配起來用,構成的是分層防禦,不是單靠一種機制擋所有攻擊。
付費版強化的二步驟驗證與登入防護方式
前面提過免費版的登入保護只有 Email 驗證這一種方式,付費版把整套登入防護做得更完整,官方的定位是用強密碼政策、二步驟驗證與登入嘗試限制等多重手段,一起保護登入流程與使用者帳號,不是只靠單一機制。
TOTP 二步驟驗證與驗證器 App 的搭配
付費版在 Email 驗證之外,另外加上了 TOTP(以時間為基礎的一次性密碼,Time-based One-Time Password)二步驟驗證,使用常見的驗證器 App 產生動態驗證碼,不必像 Email 驗證那樣還要等信件送達。
這是在原本的 Email 驗證之外多一個選項,不是拿掉舊的換新的。對登入速度或信箱延遲比較敏感的使用者,驗證器 App 產生的驗證碼幾乎是即時的,某種程度也降低了 Email 驗證信被判定成垃圾郵件、延誤登入的風險。
免密碼的 Passkey 登入方式
Passkey 登入是完全跳過密碼這一關的登入方式,改用裝置內建的生物辨識或安全金鑰完成身分確認。這項功能目前已經正式上線,官方定位為能防範釣魚攻擊、且與密碼管理器、瀏覽器或裝置生物辨識(指紋、FaceID)搭配使用的登入方式,顯示團隊已經把資源實際落地在這一塊,不只是停在規劃階段。
對經常忘記密碼、或是密碼設得太簡單導致容易被破解的使用者來說,Passkey 從根本上迴避了密碼強度不夠的問題,因為攻擊者連可以嘗試破解的密碼都不存在。這也呼應前一節提到的,資安外掛開始把重心從事後攔截,轉移到從源頭消除風險。
登入嘗試次數限制與強制密碼原則
除了驗證方式的升級,付費版也補上了防止暴力破解的登入嘗試限制,站長可以設定一個門檻,超過失敗次數就暫時或永久封鎖對應的 IP 位址,或是根本不存在的使用者名稱。有需要的話還能在登入失敗後加掛一層 CAPTCHA,支援 hCaptcha 或 Google reCAPTCHA 兩種。
另一邊則是從源頭要求使用者設定夠強的密碼,並且可以設定一個週期,要求使用者定期更換密碼。一邊擋外部的暴力破解,一邊防內部的弱密碼習慣,兩件事互補,少了任何一邊,另一邊做得再好也只是補一半的洞。
付費版的安全標頭鎖定訪客瀏覽器端的風險
前面講的功能大多是保護網站本身或後台,安全標頭(Security Headers)保護的對象比較特別,是訪客的瀏覽器端。這些標頭能防範的風險包括點擊劫持(clickjacking,誘導使用者在看不見的情況下點擊惡意元素)、跨站請求偽造、竊取登入憑證,以及惡意程式的植入,具體用到的標頭有 X-XSS Protection、X-Content-Type-Options、X-Frame-Options(近期已改用效果類似但更彈性的 frame-ancestors 指令)、Referrer Policy 與 CORS headers。
除了套用現成標頭,外掛還能自動產生針對該網站量身打造的內容安全政策(Content Security Policy,CSP),這項功能獨立於伺服器環境,不論站台跑在 Apache、LiteSpeed 還是 NGINX 上都能用,不需要站長自己去改伺服器設定檔。
安全標頭有一個長年的老問題,設定得太嚴格容易把網站原本正常的功能一起擋掉,像是內嵌的地圖、金流串接或第三方外掛用到的資源都可能受影響。針對這一點,官方提供了學習模式,在正式套用複雜的標頭規則(尤其是 CSP 跟 XML-RPC 相關規則)之前,先觀察一段時間站台實際用到哪些資源,避免規則一啟用就把正常功能誤判成風險而擋掉。

三個付費方案,網域授權數和年費層層遞增
把前面提到的防火牆、進階二步驟驗證、安全標頭這些付費功能實際兌現成花費,官方目前提供三個方案,功能內容完全相同,包含防火牆、登入保護、WordPress 硬化、弱點管理、安全標頭、SSL 加密與進階支援,差別只在授權涵蓋的網域數量。
最入門的 Personal 方案授權單一網站,年費 49 美元,適合只經營一個網站的個人站長。Professional 方案可以用在 5 個網域,年費 99 美元,比較適合接案時要同時管理多個客戶網站的工作室。最高階的 Agency 方案涵蓋 25 個網域,年費 199 美元,額外還附贈一支獨立的 Multisite 版外掛,給代管數量更大、用多站點架構經營的代理商使用。
三個方案都提供 30 天內可以無條件申請退款的保證,不需要說明理由。要留意的是,官網列出的價格折扣只在首購的第一年適用,之後續約會回到原價計費,這點在決定要不要一次買長約之前值得先算清楚。
把整支外掛攤開來看,Really Simple Security 現在做的事,確實已經遠遠超出當初幫網站掛 SSL 的範圍。強制 HTTPS 只是它現在眾多功能裡的一小塊,硬化設定、弱點偵測、防火牆、進階登入保護跟安全標頭,才是撐起資安全家桶這個定位的主要內容,而且免費版跟付費版的功能落差設計得算是清楚,免費版做好最基本的防護,真的要防火牆、要多層登入驗證、要弱點自動修復,才需要往付費版走。
那次 2FA 認證繞過漏洞不該被當成不能用這支外掛的理由,任何一支功能夠多、夠受歡迎的外掛,長期下來都有機會踩到類似的坑,重點是出狀況之後修得夠不夠快、夠不夠透明。如果你正在評估要不要換掉現有的資安外掛,與其只看官方宣傳頁列了哪些功能,不如把這篇提到的免費版邊界、付費版實際多出來的東西,還有那次漏洞事件的處理過程,一起放進考量,判斷這支外掛跟自己網站的需求合不合拍。
