Wordpress

別再把 Sucuri Security 當成防火牆,它其實是免費監控稽核外掛

多數人以為裝了 Sucuri Security,網站前面就多了一道防火牆,擋著惡意流量進不來,其實免費版本完全不會攔截任何連線。它真正負責的是另一件事,把網站上發生的每一次異常都忠實記下來,讓你在真的被攻擊時看得到證據、找得到線索,至於擋不擋得下攻擊,是另一項要付費才會啟用的服務。

這件事之所以重要,是因為 WordPress 的漏洞正在快速增加。Patchstack《2026 年 WordPress 資安現況》白皮書統計,2025 年 WordPress 生態系新增了 11,334 個漏洞,比 2024 年成長 42%,其中 91% 出在外掛、9% 在佈景主題,核心本身只有 6 個且風險偏低。換句話說,風險幾乎全部集中在第三方外掛與佈景主題,不是 WordPress 本身。Sucuri Security 就是針對這塊風險而生的免費監控外掛,由資安公司 Sucuri 開發,目前在 WordPress.org 有超過 600,000 個有效安裝、4.2 分(滿分 5 分)的評分,是這類外掛裡使用量數一數二的一支。

讀完這篇,你會清楚免費版每一項功能實際能幫你做到什麼、免費監控跟付費防火牆之間的界線劃在哪裡,不會再被行銷頁面的說法搞混。先從它跟 Sucuri 這家公司整條產品線的關係講起。

Sucuri Security 是什麼?免費監控外掛與付費防火牆的分工

Sucuri 這家公司在 2017 年被網域註冊與代管服務商 GoDaddy 收購,之後成為 GoDaddy 底下專責網站安全的服務線,主力業務是惡意軟體清理與雲端防火牆這類進階服務。Sucuri Security 則是這條產品線裡完全免費、掛在 WordPress.org 外掛目錄公開下載的那一支,目前版本是 2.7.4,支援 WordPress 3.6 以上、測試相容到 7.0.4,超過 600,000 個網站在用,4.2 分(滿分 5 分)的評分裡,五星評價占了大多數,一星評價也不算少,兩極的評價多半跟後面會提到的誤判與強化設定副作用有關。

官方外掛頁面把免費版的功能分成 6 類:安全活動稽核(Security Activity Auditing)、檔案完整性監控(File Integrity Monitoring)、遠端惡意程式碼掃描(Remote Malware Scanning)、封鎖名單監控(Blocklist Monitoring)、安全強化(Security Hardening),以及遭駭後的復原動作(Post-Hack Security Actions)。這 6 項全部圍繞著同一件事:讓你看得見網站發生了什麼、被改了什麼、有沒有被列入黑名單,換句話說,它扮演的是監控與稽核的角色。

真正主動擋下攻擊的網站防火牆(WAF),wordpress.org 官方 FAQ 也講得很直白,免費版本身不提供這個選項,外掛只是把介面整合進來,付費開通後才能在後台啟用管理。這個分界值得先記住,免費版接下來會談的每一項功能,做的都是看得到而不是擋得住,真正負責攔截流量的,是要另外付費開通的防火牆。

免費版 Sucuri Security 負責監控稽核六類項目、只記錄不攔截,付費 WAF 防火牆才在流量碰到主機前主動擋下攻擊。
Sucuri Security 免費版不是防火牆,而是記錄異常的監控稽核工具,主動攔截流量得靠另外付費的 WAF。

安裝流程和啟用後的 API 金鑰設定

安裝這支外掛跟裝任何 WordPress 外掛沒有兩樣,後台外掛頁面搜尋 sucuri,會找到「By Sucuri Inc.」這個結果,安裝並啟用之後,左側選單就會多出一個 Sucuri Security 的圖示。真正需要你動手的,是啟用後儀表板上那顆「Generate API Key」的按鈕,這一步很多人裝完就跳過,結果稽核日誌只留在自己的伺服器上,一旦被駭、日誌被攻擊者清乾淨,就什麼都查不回來了。

產生 API 金鑰的流程很簡單,輸入管理員信箱、同意服務條款就會產生一組跟你的網域綁定的金鑰,子網域也適用同一套規則。這組金鑰的作用,是讓外掛把稽核日誌同步送到 Sucuri 管理的遠端伺服器,而不是只存在你自己的主機上。攻擊者入侵網站之後,往往第一件事就是清除本地的紀錄檔滅證,但只要日誌已經同步到遠端,你事後調查時仍然找得回這些紀錄,知道對方什麼時候登入、動了哪些檔案。

如果你管理的是 Multisite(同一套 WordPress 核心底下的多站網路),只要在網路層裝一次就好,稽核日誌、安全強化設定跟登入資訊會在全站共用,只有一般設定各站分開處理。但如果你的情況是每個子網域各自獨立安裝一套 WordPress、彼此沒有共用資料庫,就必須每個站分開裝、分開產生 API 金鑰,日誌與強化設定也互不相通。

儀表板總覽揭露核心檔案是否遭竄改

外掛啟用之後,第一次掃描會替整個網站建立一份「已知良好」的基準快照,範圍涵蓋安裝根目錄底下所有的目錄,不只是核心檔案,連外掛與佈景主題的檔案都包含在內。之後每一次比對,都是拿現況去對照這份基準,只要有落差,儀表板上就會清楚顯示出來。

儀表板的核心區塊,是核心檔案完整性的現況卡片,網站的核心檔案有沒有跟官方版本不一致,一眼就能看出結論。除了核心檔案,儀表板還另外分了幾個分頁,分別呈現 iframe、外部連結與腳本的異動,這 3 種正好是駭客最常用來夾帶惡意程式碼的手法,單獨拉出來看比混在檔案清單裡更容易抓到異常。

儀表板下方通常還會附上一份安全強化建議清單,像是移除長期沒在用的外掛、關閉後台的檔案編輯器,這些建議跟後面「安全強化」那一節的設定項目是同一批,儀表板只是先用清單的形式提醒你有哪些還沒做。

SiteCheck 遠端掃描,揪出惡意程式碼與封鎖名單風險

儀表板總覽只呈現核心檔案有沒有被動過,真正涵蓋整個網站對外內容的,是 SiteCheck 這項遠端掃描,也是多數人實際用到的核心功能。

SiteCheck 是 Sucuri 自己開發的免費掃描引擎,不只內建在這支外掛裡,Sucuri 官網也有一個獨立的公開版本,任何人丟一個網址進去都能用。外掛裡的版本會自動掃描已知惡意程式碼、病毒特徵、封鎖名單狀態、網站錯誤、過時軟體與惡意程式碼植入,預設每天執行一次,你也可以自己調整排程頻率,或是把特定目錄排除在掃描範圍外。

掃描的方式,是讓程式像一般訪客那樣造訪網站,抓取對外可見的原始碼去比對,這個設計是刻意的,因為有些惡意程式碼會判斷來訪的是搜尋引擎機器人還是真人,只對一般訪客顯示異常內容,遠端掃描這樣才抓得到那種會躲避機器人的威脅。

但這個做法也有明確的限制,SiteCheck 只看得到網站對外顯示出來的東西,如果惡意軟體只藏在伺服器裡、前台完全不會顯示,遠端掃描就抓不到,這種情況需要完整的伺服器端掃描才能揪出來。換句話說,SiteCheck 適合當第一線的警報器,但不能取代主機商或專業服務做的深層掃描。

核心檔案完整性比對的運作邏輯

上一節提到的核心檔案完整性比對,底層其實是呼叫 WordPress.org 維護的一組 API,這組 API 會依照你網站偵測到的版本號,回傳官方檔案清單與對應的 checksum,外掛拿這份清單跟你伺服器上的實際檔案逐一核對,任何落差都會被歸類成 3 種狀態之一。

「新增」代表在官方檔案庫裡找不到這個檔案,這不一定是壞事,外掛或佈景主題正常運作本來就常常需要額外的檔案,但也可能是駭客留下的後門,判斷不出來的話,可以先標記成「已修復」讓外掛之後忽略它,真的不信任就直接刪除。「修改」代表某個核心檔案跟官方版本對不上,這種情況幾乎沒有例外,一律建議直接還原,外掛會自動用官方版本覆蓋掉被改過的內容,手動去改核心檔案幾乎不會是正確答案。「刪除」則代表缺了官方核心檔案,通常網站會直接掛掉沒辦法運作,但也有例外,像 xmlrpc.php 這種讓外部服務透過 RPC 跟 WordPress 互動的檔案,拿掉之後多半不影響一般網站運作。

Sucuri Security 儀表板的 WordPress 完整性檢查面板,把核心檔案比對 WordPress.org 官方版本,這裡顯示所有核心檔案正確、未發現異動。
完整性檢查拿核心檔案逐一比對官方版本,網站健康時顯示「All Core WordPress Files Are Correct」,一旦有落差就會把可疑檔案列出來。

如果你跑的是自訂或開發版的 WordPress,官方 checksum 清單本來就對不上,這種情況外掛也支援指向自訂的 GitHub 儲存庫做比對,不用被迫關掉完整性檢查。

安全活動稽核日誌記下登入與內容變更的每一筆

檔案完整性比對的對象是檔案本身,真正記錄誰在什麼時候做了什麼的,是安全活動稽核日誌。

稽核日誌鎖定的是跟安全有關的事件,包括使用者登入、內容修改、全站設定變更,以及 WordPress 核心更新,目的是讓你回答得出「誰登入了」「誰改了什麼」這兩類最基本的問題。它不會記錄 WordPress 上發生的每一件事,外掛只挑選那些可能是入侵指標的動作,一般的日常操作不會全部塞進日誌裡。

這些日誌不會存進你網站本地的資料庫,而是直接送到 Sucuri 管理的遠端 API,這正好呼應前面提到產生 API 金鑰的用意,即使攻擊者入侵之後清掉了本地紀錄,遠端那份日誌仍然完整保留,事後調查才有東西可查。

外掛 1.9.6 版之後新增了依事件類型與日期篩選日誌的功能,對經營一段時間、日誌條目已經累積很多的網站來說,這個篩選功能能讓你更快找到特定時間點或特定類型的異常,不用一頁一頁翻完整份清單。

登入追蹤與新增的雙重要素驗證機制

稽核日誌記得下誰改了什麼,但真正決定網站安不安全的第一道門,往往是誰登入了進來。

全部登入、管理員與失敗嘗試分頁呈現

「Last Logins」這個分頁把登入資訊拆成幾種檢視角度,所有成功登入的紀錄、擁有管理員身分的帳號、目前在線上的使用者,以及失敗登入的清單,你可以依需要切換,不用在一長串紀錄裡自己篩。

失敗登入累積到一定量,外掛會判定成暴力破解攻擊,預設門檻是 1 小時內超過 30 次失敗登入,這個數字可以在警報設定裡自行調整。實務上比較建議的做法,是關掉每一次失敗登入都寄信這個通知,改成只在偵測到暴力破解攻擊時才寄信,這樣外掛會把 1 小時內的失敗次數彙整成一封信,而不是被攻擊時信箱瞬間被灌爆,重要的警報反而被淹沒。

後來才加入的雙重要素驗證,分頁與搜尋同步優化

如果你只看過幾年前的介紹文章,可能會以為這支外掛只有登入紀錄、沒有實際的登入強化手段,但雙重要素驗證(2FA)其實從 2.5 版就已經加進來,是版本演進裡新增的功能,不是外掛原本就有的。

目前最新的 2.7.4 版還持續在優化這塊,雙重要素驗證頁面的使用者清單改成分頁載入,即使網站有數百甚至數千個使用者(例如掛了 WooCommerce 的商店),頁面也不會因為使用者太多而變慢;同一版也加了搜尋框,可以直接用帳號名稱、信箱或顯示名稱去找特定使用者,不用在整份清單裡用眼睛找。

一鍵式安全強化,鎖住駭客常鑽的漏洞

強化(Hardening)頁面把幾個 WordPress 最常被攻擊的弱點,包成幾個開關讓你一次處理,免得每一項都要自己找教學設定。

六類強化項目分別鎖住的風險缺口

官方 FAQ 列出的強化項目一共 6 類。「Enable Website Firewall Protection」其實是導向付費 WAF 的入口,免費版本身不含防火牆,點下去只會帶你去了解付費方案;「Remove WordPress Version」把版本號從前台隱藏,減少攻擊者鎖定已知漏洞版本的機會;「Block PHP Files in Uploads/wp-content/wp-includes」封鎖這幾個目錄底下 PHP 檔案被直接執行,這是防止駭客把後門程式上傳到上傳目錄再直接呼叫執行的常見手法;「Verify default admin account」檢查網站是不是還在用預設的 admin 帳號,這個帳號名稱本身就是暴力破解攻擊第一個會嘗試的目標;「Disable Plugin and Theme Editor」關掉後台裡可以直接編輯外掛與佈景主題原始碼的功能,防止攻擊者拿到後台權限後直接改檔案;「Automatic Secret Keys Updater」則是自動更新 WordPress 的安全金鑰,讓已登入的 session 更難被偽造。

Sucuri Security 的強化選項頁,把常被攻擊的弱點包成一整排開關,涵蓋啟用防火牆、隱藏版本號、封鎖上傳目錄執行 PHP、檢查預設 admin 帳號、停用檔案編輯器與停用 XML-RPC 等項目。
強化頁把幾個最常被攻擊的弱點包成一排開關,每項按下 Apply Hardening 就套用,已套用的會改顯示 Revert Hardening。

最新的 2.7.4 版還新增了一鍵停用 XML-RPC 的選項,專門用來擋常見的暴力破解與 pingback 式 DDoS 攻擊管道。如果你網站上有像 Jetpack 這類依賴 XML-RPC 運作的外掛,啟用這個選項前系統會先跳出警告,提醒你可能影響到哪個外掛的功能,不會沒有預警就直接關掉。

強化設定套用之後如果讓網站某個功能跑不動,可以個別把可信任的 PHP 檔案加進白名單重新放行,也可以整組復原回套用前的狀態,改完再重新套用一次。實際套用強化設定前,建議先備份好檔案與資料庫,也盡量先在測試環境跑過一次,再套到正式站上。

進階標頭管理,CSP、CORS 與快取控制

比較少人注意到的是,強化頁面底下還藏著一個 HTTP 安全標頭管理的進階設定,可以直接設定 3 種標頭。Cache-Control 用來控制快取行為,但要先啟用付費 WAF 的快取功能才會真正生效;CORS(跨來源資源共用)目前只支援 Report-Only 模式,也就是只回報不真的擋,因為這類標頭一旦設錯很容易直接弄壞網站的正常功能;CSP(內容安全政策)則是用來限制頁面能載入哪些來源的資源,同樣建議先了解規則再上線,免得因為設定太嚴格擋到自己網站本來就需要載入的內容。

封鎖名單監控守住網站的安全信譽

監控做得再細,如果網站真的被植入惡意程式碼,搜尋引擎與防毒軟體的黑名單還是會找上門,封鎖名單監控負責的就是這件事。

網站一旦被標記進黑名單,對品牌的傷害往往比惡意程式碼本身更直接,瀏覽器直接擋下訪客、搜尋結果被加註警告,不知情的人只會覺得這個網站不安全,不會去分辨背後原因。封鎖名單監控這項功能,就是持續盯著 10 個規模最大的黑名單引擎:Sucuri Labs、Google Safe Browsing、Norton、AVG、Phish Tank、ESET、McAfee Site Advisor、Yandex、SpamHaus 與 Bitdefender,只要其中任何一個把你的網站標記成安全問題,外掛就會通知你。

封鎖名單監控持續盯著十個主要黑名單引擎,被列入名單後要先清除惡意程式碼、確認乾淨,再由外掛聯繫機構申請重新審查除名。
監控十個黑名單引擎不等於能直接除名;正確順序是先清乾淨惡意程式碼,跳過清理直接申請審查仍會維持黑名單。

如果真的被列入黑名單,通常代表網站已經確實被植入惡意程式碼,單靠監控本身沒辦法讓網站從名單上除名,正確順序是先徹底清除惡意程式碼,確認網站乾淨之後,外掛才能協助聯繫對應的黑名單機構,要求重新審查、把網站從名單上移除。跳過清理這一步直接申請重新審查,審查機構掃到殘留的惡意程式碼還是會維持黑名單狀態。

警報通知的頻率和收件人可以自訂

前面每一項功能查到異常,最終都要靠通知讓你即時知道,警報的收件人與頻率同樣可以自己設定。

警報預設會寄給安裝 WordPress 時建立的主要管理員信箱,但你可以在設定裡加入更多收件人,不必只靠一個信箱盯著。外掛也會固定自動寄出每日的掃描報告,或者你自己手動觸發一次掃描,想確認現況隨時都可以做。

比較實用的是幾個可以自訂的細節:每小時最多寄出幾封警報信,避免被攻擊時信箱瞬間被灌爆;觸發暴力破解攻擊警報所需的失敗登入次數,可以照自己網站的流量特性調整門檻;還能把信任的 IP 位址加進白名單,像是公司內部固定的對外 IP,這些位址的登入行為不會觸發警報。

就算把信件通知整個關掉,外掛仍然會持續在背景監控、把事件記錄進 Audit Logs 面板,只是不會主動寄信通知你,這個區別值得記住,免得誤以為關掉信件等於整個監控功能都停了。

遭駭之後,四項復原動作依序展開

就算前面每一項監控都做到位,也不能保證網站 100% 不會被入侵。真的出事的時候,Post-Hack 這個區塊會引導你依序完成 4 個關鍵動作。

遭駭後的四項復原動作依序展開:更新 Secret Keys、重設所有存取點密碼、重新安裝外掛、更新所有外掛與佈景主題。
遭駭後照順序完成四個動作,先讓被竊的登入 session 全部失效,再逐一堵住攻擊者重新進來的破口。

第一步是更新 Secret Keys。WordPress 用瀏覽器 cookie 維持使用者的登入 session,勾選「記住我」的話最長可以撐到 2 週,如果攻擊者拿到了這組 session cookie,就算你事後把密碼改掉,對方照樣能靠這組 cookie 繼續存取後台,所以要透過重設 Secret Keys 強制踢掉所有目前活躍的登入 session,讓舊的 cookie 全部失效。

第二步是重設所有存取點的密碼,而且不只是 WordPress 後台的帳號密碼,FTP/SFTP、SSH、cPanel 跟資料庫的密碼都要一併換掉,任何一個沒換,都可能變成攻擊者重新進來的破口。

第三步是重新安裝外掛,理由是如果其中一個外掛也被植入惡意程式碼,單純清掉可見的惡意檔案未必清得乾淨,重裝能確保外掛本身回到乾淨的版本;但付費外掛不會被自動重新安裝,這是為了避免版本相容性與授權出問題,需要你自己手動處理。

第四步是把所有外掛與佈景主題更新到最新版。WordPress 驅動全網超過 30% 的網站,規模本身就讓它成為攻擊者掃描漏洞的熱門目標,而攻擊者鎖定的往往正是安裝量高的熱門外掛與佈景主題,漏洞修補之後盡快更新,才能把同一個破口重新補起來。

免費外掛負責預警,真正擋下攻擊要靠付費防火牆

把前面每一項功能攤開來看,會發現一個共同的邏輯,免費版做的每一件事,本質上都是監控與稽核,掃描有沒有異常、記錄誰做了什麼、比對檔案有沒有被改、被列入黑名單就通知你。它不會在攻擊發生的當下主動擋下任何一筆流量,這件事本身沒有問題,只是要先弄清楚它的定位,才不會誤以為裝了外掛就等於有防火牆守著。

真正負責攔截攻擊的網站防火牆(WAF),運作方式跟免費版完全不同,它是一套雲端反向代理架構,所有流量會先經過 Sucuri 的網路過濾,確認乾淨之後才轉送到你的主機,像 DDoS、SQL injection、暴力破解,甚至還沒被廠商修補的零時差漏洞攻擊,都在流量真正碰到你的伺服器之前就被擋下來。這也是為什麼 WAF 不需要依賴外掛才能運作,它是獨立的雲端服務,外掛只是把管理介面整合進後台,方便你不用另外登入別的平台就能看設定。

如果只是想單獨啟用防火牆、不需要清理服務,獨立防火牆方案的月費是 Basic 9.99 美元、Pro 19.98 美元,Pro 版額外加上內容遞送網路(CDN)加速,官方說法是平均能讓伺服器負載降低 80%。如果要的是連清理服務都包進去的完整平台方案,年費從 Basic 的 229 美元、Pro 的 339 美元,到 Business 的 549 美元不等,差別主要在掃描頻率(從每 12 小時一次到每 30 分鐘一次)與回應速度;另外還有涵蓋 2 到 5 個網站的 Junior Dev 方案,年費 999.98 美元。這些完整平台方案都包含無限次數的人工清理、封鎖名單監控與 SSL 監控。

免費外掛可以連結到付費帳號,讓你在同一個後台管理 WAF 的設定,但這只是介面上的方便,WAF 本身完全不依賴外掛才能運作,就算不裝這支外掛,只要開通了防火牆服務,流量照樣會先經過 Sucuri 的網路過濾。網站防火牆存在的目的,其實就是在網站外圍多築一層邊界防禦,連帶還能拿到效能優化、進階存取控制與容錯備援這些附加好處,免費版的監控跟付費版的防禦,兩者本來就分工不同,不是互相替代的關係。

回頭看,Sucuri Security 這支免費外掛真正該擺在你心裡的位置,是一套看得到問題的監控系統,不是一道能擋下攻擊的牆。先把 API 金鑰產生好、稽核日誌盯緊、強化設定套上去,把免費版能做的每一件事都做滿,之後要不要往上加一層真正的防火牆,就會是看得清楚風險再決定的選擇,而不是憑感覺猜。

常見問答

本區問答由 AI 依文章內容自動整理,僅供快速參考,正式內容仍以全文為準。

Sucuri Security 免費版能擋下攻擊嗎?

不能,免費版完全不提供網站防火牆,做的是監控與稽核,掃描異常、記錄登入與檔案變更、比對核心檔案有沒有被改,真正主動攔截惡意流量的防火牆是另一項要付費才能開通的服務。

安裝完成後為什麼要產生 API 金鑰?

產生 API 金鑰能讓稽核日誌同步送到遠端伺服器,而不是只存在自己的主機上,攻擊者入侵後常會先清除本地紀錄滅證,只要日誌已經同步遠端,事後調查時仍然找得回登入與檔案異動的紀錄。

核心檔案被列為修改狀態該怎麼處理?

幾乎沒有例外,一律建議直接還原,外掛會自動用官方版本覆蓋掉被改過的內容,手動去修改核心檔案幾乎不會是正確的處理方式,這跟被列為新增或刪除狀態的處理原則不同。

網站被列入黑名單後該怎麼申請除名?

正確順序是先徹底清除惡意程式碼、確認網站乾淨,外掛才能協助聯繫對應的黑名單機構要求重新審查,如果跳過清理直接申請重新審查,機構掃到殘留的惡意程式碼還是會維持黑名單狀態。

網站被駭之後第一步該做什麼?

第一步是更新 Secret Keys,強制踢掉所有目前活躍的登入 session,因為攻擊者若已取得 session cookie,就算事後改了密碼,對方仍能靠這組 cookie 繼續存取後台,接著才是逐一重設所有存取點密碼。

資料來源
  1. State of WordPress Security in 2026 — Patchstack
  2. Sucuri Security – Auditing, Malware Scanner and Security Hardening — WordPress.org
  3. Sucuri Pricing — Sucuri