多數人在後台外掛清單裡搜尋「Solid Security」,找到的第一筆結果卻叫作 Kadence Security,不是裝錯外掛,是這支外掛在 2026 年 5 月換了新招牌,中文教學與外掛比較文章卻大多還停在舊名字,對照著查資料時常常對不起來。
這其實是同一支外掛,十六年之間換過四次名字:2010 年以 Better WP Security 起家,2014 年被 iThemes 收購改叫 iThemes Security,2018 年 iThemes 被 Liquid Web 收購,2023 年品牌重塑為 SolidWP 之後外掛才跟著改叫 Solid Security,直到 2026 年 5 月併入 Kadence 品牌線,後台顯示的名稱才變成現在的 Kadence Security。免費版的功能其實一直沒有縮水,兩步驟驗證、隱藏登入網址、暴力破解防護這些多數讀者熟悉的招式全都還在,真正容易搞混的反而是現在的付費版怎麼買、跟以前是不是同一回事。
這篇統一沿用「Solid Security」稱呼它,因為這是多數讀者現在還在搜尋、也是多數第三方文件仍在用的說法,但先把名字的來龍去脈交代清楚,對照官方文件時才不會覺得自己找錯了東西。免費版能做到什麼程度、付費版真正多出來的是什麼、現在要升級又該怎麼買,這幾件事很多人到現在都還沒搞清楚。

Solid Security 是什麼?其實已經改名 Kadence Security
Solid Security 是一支 WordPress 安全外掛,主力功能放在登入端防護與基礎監控,涵蓋兩步驟驗證、密碼原則、隱藏登入網址、暴力破解防護、站點掃描與檔案異動偵測。它在 wordpress.org 外掛目錄裡的正式名稱已經改成「Kadence Security,Password,Two Factor Authentication,and Brute Force Protection」,連外掛名稱都換上了新東家 Kadence 的招牌。

改名的時間點可以對照外掛的版本紀錄查證。2023 年釋出的 9.0.0 版,版本說明直接寫著「iThemes Security is now Solid Security」,這是舊名字 iThemes Security 正式走入歷史的節點;到了 2026 年 5 月釋出的 10.0.0 版,版本說明則改成「Updated branding from SolidWP to Kadence」,把品牌從 SolidWP 換成 Kadence,也就是現在後台看到的 Kadence Security。這支外掛最早在 2010 年 10 月上架,安裝數已經超過 70 萬,在近 3,990 則使用者評分中,五星與四星合計約占九成,目前最新版本是 10.0.4,安裝需求是 WordPress 6.5 以上、PHP 7.4 以上。
免費版與付費版,在 wordpress.org 上其實是兩支各自獨立安裝的外掛,不是同一支外掛裡的解鎖選項。從 9.4.4 版的版本說明可以查到官方特別註明「Solid Security Basic 與 Solid Security Pro 這兩支外掛不能同時啟用」,也就是說如果之後決定要升級付費版,會是換裝另一支外掛,而不是在原本的外掛裡輸入序號解鎖。這一點跟很多外掛「同一支、付費解鎖進階功能」的做法不一樣,後面談到付費版怎麼購買時會再回頭講清楚。
十分鐘設定精靈決定免費版的預設防護
安裝好 Solid Security(或者說 Kadence Security)第一次啟用,會直接跳出設定精靈,用問答的方式把免費版大部分的預設值一次決定好,官方標示這套流程可以在 10 分鐘內跑完,讀者不用先弄懂每個術語就能上手。精靈跑完之後,所有選項都還能回到「Security」底下的「Settings」頁再調整,並不是選了就定生死,這點對第一次接觸資安設定的讀者尤其重要。
六種網站範本與各自的預設防護重點
精靈的第一步要選網站類型,官方文件列出六種範本:電商(Ecommerce)、社群或會員網絡(Network)、非營利組織(Non-Profit)、部落格(Blog)、作品集(Portfolio)、形象官網(Brochure)。不同範本會套用不同的預設安全等級,例如電商站牽涉金流與會員個資,預設就會比單純的部落格站嚴格一些,鎖定的門檻、通知的頻率都會跟著調整。
官方文件也直接寫明「多數使用者選部落格或形象官網這兩種範本就沒問題」,等於替不確定該選哪一種的讀者先打了預防針。就算第一次選錯範本也不必太緊張,範本只是幫忙帶出一組合理的起始值,之後每一項設定都能單獨回頭修改,不會因為當初選錯就被鎖死在某種防護等級裡。
設定精靈五個環節,從網站類型走到通知設定
整套精靈依序會走過五個環節:網站類型、全域設定、功能開關、使用者群組、通知設定,每一關都在決定不同層次的防護,知道自己正在調整什麼,比起悶著頭一路按下一步要踏實得多。

第一關「網站」除了選範本,關鍵動作是啟用 Security Check Pro,這是一項免費功能,用來準確辨識訪客的真實 IP,是防火牆能不能正常運作的前提,下一段會具體說明為什麼這一步不能跳過;接著要選這是自己的網站還是替客戶管理的網站,選客戶會多出使用者群組的設定選項;最後問密碼原則要不要啟用外洩密碼比對,官方建議直接開啟。第二關「全域設定」處理授權主機清單,也就是讓特定 IP(例如第三方監控服務)永遠不會被誤鎖,同時設定 IP 偵測方式,如果上一步已經啟用了 Security Check Pro,這裡通常會自動選好。第三關「功能」是一份可以快速開關的功能總覽,精靈會建議至少開啟兩步驟驗證。第四關「使用者群組」可以自訂群組,也可以直接沿用 WordPress 內建的角色(如管理員、編輯)當群組基礎,之後能依群組要求不同的密碼強度或兩步驟驗證。第五關「通知」預設會讓所有管理員都收到資安事件通知信,也能改成只讓指定的人收到,避免通知信淹沒每一位共同管理員的信箱。
沒設定 IP 偵測會讓鎖定功能形同虛設
這是中文資源幾乎沒人講、卻直接關係到免費版有沒有在運作的一個細節。外掛從 9.3.2 版起把不安全的「自動」IP 偵測選項整個移除,版本說明寫得很明白:「Automatic (Insecure) IP detection has been removed」,這不是外掛壞掉,是官方主動拿掉一個容易被繞過的舊機制。
問題在於,如果因此沒有正確設定 IP 偵測方式,後台會直接跳出「Feature not available」的提示,Ban Users、Local Brute Force、Network Brute Force 這三個模組會被停用,Firewall 與 CAPTCHA 也只能以縮水的方式運作。換句話說,讀者以為自己已經裝好外掛、開好鎖定功能,實際上鎖定機制根本沒有真的啟動。最簡單的解法,是先到「Security」的「Settings」底下的「Features」裡的「Utilities」開啟 Security Check Pro,讓「Global Settings」的 IP Detection 出現「Security Check Scan(Recommended)」這個選項並選取它,讓外掛自動偵測適合自己主機環境的方式,這也是為什麼上一段特別提醒精靈第一關就該把 Security Check Pro 開起來。
免費版的核心武器是兩步驟驗證和密碼原則
多數台灣讀者裝這支外掛,最主要的理由通常就是登入端的兩層防護,也就是兩步驟驗證與密碼原則。這兩項在官方 readme 裡都明確標示為 Basic(免費版)與 Pro 共有的功能,不是要付費才解鎖,接下來分別看它們各自在做什麼。
兩步驟驗證的三種登入方式
免費版支援三種兩步驟驗證方式:驗證 App(如 Google Authenticator、Authy 等支援 TOTP 標準的應用程式)、Email 驗證碼,以及事先產生的備用代碼。不需要額外付費,就能讓帳號在輸入密碼之外,再多一道用手機驗證的關卡,而且可以依使用者角色分別強制要求,例如只強制管理員與編輯一定要開,訂閱者則不用。
10.0.0 版之後,綁定驗證 App 時顯示的 QR Code,預設改成由網站本機自行產生,前提是主機要支援 GD 這套 PHP 套件;如果主機沒有 GD,才會退回改用 Kadence Security 提供的雲端服務代為產生。這個改動的意義是,多數情況下綁定驗證 App 的整個流程都能留在自己的主機上完成,不必額外仰賴外部服務。
密碼原則含外洩密碼比對
密碼原則這項功能,多數人只留意到「要求長度或複雜度」這一面,容易忽略它其實還內建了一項更有感的檢查,也就是外洩密碼比對。官方文件寫得很直接,只要開啟這項保護,之後任何使用者建立新密碼時,系統都會即時比對這組密碼是否曾出現在 Have I Been Pwned 這個廣為使用的資料外洩資料庫裡,比對到就會擋下,避免使用者換上一組早就在別處外洩過的密碼。
跟兩步驟驗證一樣,密碼原則也能依使用者群組分別設定,例如只強制管理員與編輯遵守,不強制訂閱者,讓規則跟角色的風險等級對得上,不必一體適用到每一個帳號。官方也建議這項保護直接開啟,因為它幾乎不需要額外的操作成本,卻能擋掉「密碼曾經外洩、使用者卻渾然不知」這種最容易被忽略的破口。
登入網址與暴力破解防護擋下多數自動攻擊
這一節處理的是最大宗的攻擊型態,不是針對特定目標的駭客,而是四處亂試密碼的自動化機器人流量。免費版對付這種流量主要靠兩招,一是把登入網址藏起來,二是暴力破解防護。
登入網址從 wp-login.php 換成自訂路徑
WordPress 預設的登入網址是固定的 wp-login.php,等於全世界的攻擊機器人都知道要往哪裡打。隱藏登入網址這項功能,位置在「Security」的「Settings」裡,模組名稱是 Hide Login(後台有時顯示 Hide Backend),可以把 wp-login.php、wp-admin、login、admin 這類網址換成自訂的路徑,官方 readme 對它的說明是「改變網站的登入網址,讓機器人更難找到登入頁面並發動攻擊」,這項功能屬於免費版就有的「Advanced Security Tools」整組工具之一。
要誠實講清楚它的限制,這只是讓自動化機器人找不到,不是把登入功能真正鎖死,真正鎖定目標的攻擊者,只要知道新網址,照樣打得到。另外一個常見的踩雷點是自己忘記自訂之後的網址、把自己鎖在後台外面,這種狀況官方也考慮到了,進階工具集裡內建了救援方式,可以透過暫時修改 wp-config.php 來停用這個模組,重新拿回登入頁的存取權。
本地鎖定單一 IP,網路方案聯防近百萬個網站
暴力破解防護分成兩層,讀者常常搞不清楚這兩層各自在做什麼,容易誤以為裝了外掛就等於加入了某種聯防網。第一層是 Local Brute Force Protection,依單一 IP 在自己網站上的登入失敗次數觸發鎖定,只看得到、也只管得到自己這個網站發生的事。第二層是 Network Brute Force Protection,官方 readme 形容這個網路是「Kadence Security 社群,規模將近一百萬個網站」,只要有人嘗試入侵社群裡的任何一個網站,這個惡意 IP 就會被記錄下來,提前擋在自己網站的門外,等於借用了其他上百萬個網站回報的資料,不必等攻擊真的打到自己身上才反應。

這兩層防護都是免費版就有的功能,通常會一起搭配 Ban Users 使用,Ban Users 的作用是把反覆嘗試的使用者永久封鎖,跟前面兩層「先偵測、再鎖定一段時間」不同,是更直接的一次性拒絕往來。三者合在一起,構成免費版對付自動化攻擊流量的主要防線。
免費版同時監控站點掃描和檔案異動
除了登入端的主動防禦,免費版還有兩項背景巡邏型的功能,跟前面談到的登入防護是不同層次,它們負責的是持續監控與主動通報,而不是被動擋下攻擊。
站點掃描比對 Google 安全瀏覽與已知弱點
站點掃描(Site Scanner)免費版的排程是一天掃描四次,付費版可以拉高到每小時掃一次。它掃描的內容有兩塊:一塊是透過 Google Safe Browsing API 比對自己網站是否被 Google 列入黑名單,另一塊是比對 WordPress 核心、外掛、佈景主題有沒有已知弱點。需要先說清楚它不是什麼,這不是深入掃描伺服器上每一個檔案去揪出惡意程式碼,比較接近「對照外部黑名單狀態」與「對照已知弱點資料庫」,跟防毒軟體那種逐檔案掃毒是不同等級的工作,不要把它當成惡意程式清除工具來期待。
檔案異動偵測記錄核心檔案的變動
檔案異動偵測(File Change Detection)監控的主要對象是 WordPress 核心檔案有沒有被非預期修改,官方 readme 的說明是「記錄網站上發生的變動,協助偵測惡意活動」。偵測到變動會記錄在 Logs 裡,也可以搭配通知信一起收到提醒,這屬於免費版就有的功能。
需要提醒的是,這項功能只負責「發現變動」,判斷這個變動是自己更新外掛造成的正常行為,還是真的被植入了惡意程式,還是得靠人工回頭確認。它比較像是一個線索來源,不是一套會自動下結論的判斷系統,看到記錄時多留意變動的時間點跟自己有沒有做過對應的操作,會比單看一筆記錄更有幫助。
免費版還藏著幾個進階防護工具
前面談的多半是登入端與監控端的功能,免費版其實還收著幾個比較少人提到、但實際上很有用的進階工具,讓免費版的守備範圍遠不只兩步驟驗證跟改登入網址這兩樣。
資料庫前綴和預設使用者一號都能更換
這一組屬於典型的「加固」型設定,一次設定完,之後不太需要再回頭理它。Change Database Prefix 可以把資料庫表格前綴從預設的 wp_ 換成別的字串,避免攻擊者直接假設前綴一定是 wp_;Change User ID 1 可以把第一個使用者的 ID 換掉,因為攻擊者常常假設 ID 為 1 的帳號就是管理員,換掉之後這個假設就不成立。另外還有 Change WordPress Salts,用在懷疑網站曾經被入侵之後,重設 WordPress 用來加密 Cookie 與安全權杖的鹽值,強制所有人重新登入;以及 Enforce SSL,強制所有連線都走加密的 SSL/TLS。這整組工具在官方 readme 裡並沒有標註為付費限定,免費版就能使用。
資料庫備份不等於完整網站備份
免費版內建可以排程建立資料庫備份,寄送到指定信箱或存在伺服器上,聽起來像是順手多了一層保障,但官方自己在說明文件裡特別加了一句提醒,原文直接寫著「Not a complete backup」,因為這項功能只備份資料庫,佈景主題、外掛、上傳的媒體檔案全部都不在備份範圍內。
這一點值得特別強調,因為很容易被誤解成裝了這支外掛就不用另外做網站備份。官方文件緊接著也建議,如果需要一份能在網站故障或搬家時還原、搬到新主機的完整備份,就應該另外使用像 Solid Backups 這類專門的備份外掛;資料庫備份只能當成最低限度的安全網,不能取代真正的完整備份。
付費版的關鍵差異是 Patchstack 虛擬修補
這是全文最重要的分界點,也是免費版跟付費版之間最實質的差異。不過要先幫讀者校正一個常見的誤解:付費版加上去的並不是一般認知裡那種攔在網站最前面的雲端防火牆,不是 Cloudflare 那一類服務,而是鎖定「外掛與佈景主題已知弱點」的虛擬修補機制,運作方式跟性質都不太一樣,先搞清楚這一點,才不會以為買了付費版就等於加裝了一層 Cloudflare。
虛擬修補搶在弱點公開與官方更新之間的空窗期
虛擬修補(Virtual Patching)解決的是一段常被忽略的時間差,一個外掛的弱點從被發現,到外掛開發者真的發布修補更新之間,通常會有一段空窗期,這段時間網站其實是暴露在風險裡的。官方部落格列出這套機制運作的流程:某個外掛被發現有弱點之後,使用者會在這個弱點在 Patchstack 資料庫公開之前的 48 小時內先收到警示;接著自動化的虛擬修補規則與防火牆規則會立刻部署到自己的網站上;攻擊者嘗試利用這個弱點的行為會被擋下;等到外掛或佈景主題真的釋出修補更新,Solid Security 會自動把對應的軟體更新到修復版本。

需要說清楚的是,這套機制保護的範圍,是已經被 Patchstack 資料庫收錄的已知弱點,不是所有型態的攻擊都涵蓋在內。它解決的是一個很具體的問題,也就是弱點公開後、官方修補釋出前這段空窗期的風險,不是萬用的防護傘。
虛擬修補預設開啟,但不做惡意程式掃描
很多人會疑惑這項保護是不是要另外手動開才會生效,官方文件寫得很清楚,基本模組與虛擬修補預設就是開著的,不需要額外設定就在運作;進階使用者還可以在防火牆規則裡自訂動作,官方文件提到規則可以設定攔截、導向、記錄、放行四種動作,讓熟悉設定的人自己微調規則。
另一方面,也要講清楚它的邊界。官方文件的原文寫著「firewall focuses on blocking malicious traffic but does not include malware scanning or breach detection」,也就是這套防火牆專注在擋下惡意流量,不包含惡意程式掃描,也不負責入侵後的鑑識。如果站主想要更前面一層的防護,也就是在流量進到主機之前就先過濾,官方文件本身也教怎麼另外疊加 Cloudflare,做法是把 Cloudflare 的 IP 段寫進 .htaccess 白名單,強制所有連線只能透過 Cloudflare 到達主機。這也說明了 Solid Security 的防火牆其實是運作在伺服器層,寫進 .htaccess 或 nginx 設定裡,跟 Cloudflare 那種邊緣雲端層級的防護是不同層次,兩者可以疊加使用,不是互斥的選項。
付費版新增通行金鑰和使用者活動記錄
講完 Patchstack 這個最大的差異之後,付費版還有幾項比較次要、但一樣值得知道的加值功能,讓讀者對付費版多了什麼有比較完整的概念,不會誤以為就只有防火牆這一項。
通行金鑰與受信任裝置取代密碼登入
付費版主打的登入端加值功能,是這支外掛近幾個版本一直在強調的無密碼登入方向。Passwordless Logins 讓使用者可以用通行金鑰或生物辨識登入,不必每次都輸入密碼;Trusted Devices 會辨識使用者常用的裝置,可以設定成只有受信任的裝置才能擁有管理員權限;Geolocation 則是在受信任裝置的判斷基礎上,再加入地理位置這一層,讓判斷更精準。另外還有 reCAPTCHA,用來阻擋自動化機器人在網站上進行各種試探性行為,這些都屬於付費版才有的登入端加值功能。
Magic Links 解除鎖定,每週寄出資安摘要信
付費版另外補齊了兩個偏維運面的功能。第一個是 Magic Links,解決的是合法使用者被自己的鎖定機制誤鎖住的困擾,如果使用者因為前面提到的 Local Brute Force Protection 而被鎖定,以前只能等鎖定時間結束,現在 Magic Links 讓這位使用者可以透過收到的專屬連結直接登入,不必乾等,也不用另外找人手動解鎖。第二個是資安摘要信,可以設定成每日或每週寄送一次,把鎖定次數、弱點狀態、有哪些使用者還沒開兩步驟驗證等資訊整理成一封信,省下站主逐一登入後台檢查的時間。
除此之外,付費版還提供即時儀表板,全天候監控站上的資安相關事件;使用者活動紀錄,把登入登出、新增或移除外掛、切換佈景主題、文章異動等動作都留下記錄;以及使用者群組裡的臨時提權,可以安全地給予某個使用者暫時性的管理員權限,用完之後自動收回,不必事後再手動降級。這幾項合起來,讓付費版更適合需要長期維運、而不只是裝好就放著的網站。
現在要升級付費版,得連 Kadence 整包一起買
這是全文除了改名沿革之外,第二個中文資源幾乎沒有跟上的現況。2026 年 5 月併入 Kadence 品牌之後,付費版不再單獨販售,如果現在才想升級,會發現流程跟過去網路上寫的「Solid Security Pro 單獨訂閱」完全不一樣,照著舊資訊操作只會撲空,這裡把現在的實際情況講清楚。
目前 Kadence 的方案分成 Essentials、Pro、Elite 三個年繳方案,價格分別是每年 99 美元、299 美元、499 美元。資安相關的功能,包括前面談到的防火牆、兩步驟驗證、虛擬修補,只出現在 Pro 與 Elite 這兩個方案裡,最入門的 Essentials 方案不含任何資安防護。也就是說,現在要拿到過去「Solid Security Pro」等級的功能,得訂閱整個 Kadence 方案,方案裡還包含佈景主題、頁面建構工具、備份、會員系統等其他不一定用得到的工具,不是像以前一樣可以只單獨買資安這一項。免費版(Basic)完全不受這次品牌整併影響,一樣可以在 wordpress.org 免費下載、無限期使用,前面提到的所有免費版功能都照常運作。
多數站台,免費版的防護已經夠用
把免費版已經涵蓋的項目攤開來看,包括兩步驟驗證、密碼原則、隱藏登入網址、本地與網路暴力破解防護、一天四次的站點掃描,以及檔案異動偵測,這些加在一起,已經擋住了絕大多數不分青紅皂白、四處亂試的自動化攻擊,而這正是多數中小型網站、部落格、形象官網實際會遇到的威脅型態。
判斷原則是,免費版擋的是這類不分目標的自動化攻擊,付費版的 Patchstack 補的則是外掛或佈景主題已知弱點的空窗期。如果自己的網站沒有裝很多第三方外掛,或者用的外掛都有勤更新的習慣,被已知弱點鎖定攻擊的風險本來就比較低,免費版的登入端防護跟監控功能已經涵蓋了主要的威脅面。

電商站與多站台管理最需要付費版
反過來看,哪些網站真的該認真考慮升級。電商站或會員站牽涉金流與會員個資,資料本身的價值高,一旦弱點被利用,代價會比一般網站大得多;如果外掛數量偏多、更新頻率沒那麼勤快,暴露在弱點空窗期的時間也會拉長,這正是 Patchstack 虛擬修補最能派上用場的情境。同時管理多個 WordPress 網站的人,例如網站代管業者,虛擬修補加上集中管理的價值也會更明顯。
由於現在資安功能是跟整包 Kadence 方案綁在一起賣,決定要不要升級之前,值得先盤點一下自己實際用得到方案裡的哪些工具,資安之外,備份、頁面建構、會員系統這些是不是也用得上,因為現在不是單獨買資安這一項,而是整包一起訂閱。
Solid Security 換了四次名字,核心的登入端防護跟監控功能其實一路沒有變過,變的是現在後台顯示的名稱,以及付費版現在得連著整個 Kadence 方案一起買。搞清楚這兩件事,接下來不管是照著官方文件設定精靈跑一遍,還是評估要不要升級,都不會被舊資訊帶錯方向。
