「唯一真正安全的系統,是關機、灌進一塊水泥、封進鉛室,還要派武裝警衛看守的那一台——就算這樣,我還是半信半疑。」這句話出自普渡大學的資安學者尤金・史帕福德(Eugene Spafford),最早見於 1989 年 3 月號的《科學美國人》雜誌,流傳資安圈超過三十年,講的其實只有一件事,世界上沒有絕對安全這回事,資安永遠只有夠不夠麻煩攻擊者的程度差別。
問題是,做生意的網站沒有「關機」這個選項。它得 24 小時開著,讓客戶找得到,讓訂單進得來,沒辦法像史帕福德說的那台電腦一樣灌水泥封起來。多數中小企業經營者手上也沒有專職的資安人員可以問,後台跳出更新提示、信箱收到一封看起來正常的信,往往只能憑感覺判斷。數位發展部資通安全署公布的「中小企業基本資安防護指引」給了一個務實的答案,資安不必砸大錢買設備,關鍵在於把帳號管理、設備與資料管理、資安意識培訓這三個面向的基本功做到位。
這篇把這三個面向轉譯成一份經營者自己就能盤點的網站資安防護清單,一共五個檢查點,全部不用碰程式、不用懂術語,對照自家網站一項一項打勾就好。這篇先說清楚,為什麼這五項不必懂技術背景,經營者自己一個人就能盤點完。

這五個檢查點,為什麼經營者自己就夠用?
打開一份典型的網站資安健檢清單,第一行常常就是「SSL 憑證是否正確配置」,這句話對多數經營者來說,恐怕等於沒說。市面上常見的網站資安健檢,多半要求你搞懂憑證、檔案權限、伺服器設定,一旦看不懂術語,清單也就跟著失去用處。
資安署公布的「中小企業基本資安防護指引」剛好反過來。它把資安拆解成一連串經營者不需要懂技術、自己就能立刻回答「是」或「否」的管理問題,沒有一項要你打開程式碼,也沒有一項要你改伺服器設定。指引原本依這三個面向拆解成合計 16 項基礎檢核,涵蓋範圍比單一網站大得多,還包含辦公室設備、內部流程這些企業日常營運的細節。
這篇從 16 項裡挑出跟網站經營最直接相關、經營者一個人就能盤點完的五項,依三大面向各自轉譯而成。至於偏技術操作的項目,例如密碼管理器怎麼安裝、防毒軟體怎麼設定,就留給工程端或配合的網站廠商去處理,經營者要做的,是盤點與提問:「這件事我們的網站有沒有做到」,而不是自己動手設定。
後台帳號共用一組登入,不是省事,是留一把備用鑰匙在外面
多數經營者第一次被問到「後台密碼設幾組」,答案通常是「一組,大家都在用」。這樣做感覺省事,實際上留的不是方便,是一把備用鑰匙,鑰匙放在外面,誰進來過、動了什麼,事後都查不出來。
共用帳號真正的風險,不在密碼夠不夠複雜,而在事情出錯之後沒有紀錄可以回溯。網站內容被竄改、客戶資料被下載,如果好幾個人共用同一組帳密,連問「是誰動的」都問不出答案,更別提追究或補救。這份指引對這件事講得很直接,每位使用者都該有專屬帳號,禁止多人共用。
要檢查這件事,不需要懂任何技術,只要回頭看網站後台、社群後台、電商平台後台的登入資訊,是不是寫在一張紙條或一份共用文件上,好幾個人都在用同一組帳號密碼登入。如果答案是「對」,這就是清單上第一個該處理的漏洞。
順帶檢查另一件常常一起出現的事,密碼夠不夠長。指引建議密碼至少 15 碼,可以用一串好記的短語組成,而不是簡單的生日或店名加數字,共用帳號的網站,密碼往往也順便設得又短又好猜,兩個問題經常一起發生,值得一併檢查。
離職或合作結束的人,帳號是不是還留著?
比起共用帳號,另一件更容易被忽略的事,是合作關係結束了,帳號卻還留著。離職的員工、外包的工程師、代管網站的舊廠商,只要合作關係結束卻沒有立刻停用或收回帳號,就等於默許這把備用鑰匙一直留在外面,而且是誰、什麼時候能用這把鑰匙,公司自己可能都說不清楚。
指引把這一點寫得很明確,員工離職當天就該立即停用帳戶,不能拖到之後才想起來處理。這個「當天」是重點,拖過一週、一個月,都是額外的風險視窗,沒有人能保證一個已經離開公司的人,會把「這組帳號還能用」這件事當成秘密守好。
這一項不只適用於員工。外包工程師改完網站沒有收回權限、換了一家新的網站代管廠商卻沒讓舊廠商的存取失效,都算在同一個問題裡。經營者可以自己檢查,離職或合作結束的名單裡,有沒有人還能登入網站後台、主機控制台、網域註冊平台。
比較務實的做法,是把「收回帳號」直接寫進離職或結案的標準交接流程裡,變成清單上的一個步驟,而不是等到某天突然想起「那個人好像還能登入」才去處理。
網站程式和外掛,多久沒更新了?
帳號安全顧好之後,下一個容易被忽略的地方,換成了設備本身。指引在設備與資料管理這一項,原本談的是公司常用的軟體,例如作業系統、LINE、Chrome 這類通訊與辦公軟體,都要開啟自動更新。套用到網站經營的情境,對應的就是網站所用的內容管理系統核心、佈景主題、外掛套件,是不是都跟上了最新版本。
這三者只要有一個沒更新,留著的就是一道已經公開的破口。WordPress 官方的資安文件講得很直接,讓核心程式、外掛、佈景主題保持在最新版本,才是維護網站安全最重要的一件事。多數網站被入侵,走的也正是這種已經公開的已知漏洞,而不是什麼高深的新型攻擊手法,漏洞一旦公開,等於全世界的攻擊者都拿到同一份說明書,誰的網站還沒補上,誰就先被找上。
經營者不必自己判斷某一次更新算不算安全性更新,這件事本來就該交給懂技術的人判斷。你要建立的只是一個習慣,後台跳出更新提示的時候,別放著不管,也別自己隨手點下去更新,尤其在沒有確認備份存在的情況下,而是主動問一句維運網站的人「上次更新是什麼時候」。這句話問得出口,通常就代表這一項檢查點已經及格了一半。
備份放在同一個地方,等於沒有備份
就算更新做得再勤,誰也不能保證網站永遠不會出事,這時候能不能挽回,就看備份夠不夠可靠。「有備份」是很多經營者以為自己已經做到、其實只做了一半的事。如果備份檔案跟網站放在同一台主機上,網站一旦被攻擊或主機故障,唯一的備份很可能跟著網站一起壞掉,等於白費工夫。
資安署的指引把這件事講成一套具體的方法,叫作「3-2-1 備份原則」,也就是公司資料至少要有三份備份,存放在兩種不同的儲存媒體,其中至少一份要異地存放,再加上建議其中一份離線存放,例如外接硬碟。三種條件疊在一起,才能同時擋掉主機故障、駭客入侵、天災這幾種不同的意外,只符合其中一種,防護就有缺口。

經營者可以自己檢查三件事:備份放在哪裡,是不是跟網站主機分開;多久備份一次,是不是有固定排程,而不是想到才手動做一次;還原有沒有真的測試過。備份而沒測試過還原,就像家裡放了一支從沒拿出來噴過的滅火器,真正失火那一刻,才知道它能不能用。
員工收到可疑信件或畫面異常,公司知道第一步該怎麼辦嗎?
帳號、設備、備份都是看得到、摸得到的東西,照著清單一項項檢查就好。最後一項換了對象。多數資安事故真正的第一個破口,不是伺服器或程式碼裡的漏洞,而是人。員工收到一封偽裝成「報價單」或「請更換匯款帳號」的信件時,會不會先停下來起疑,拿起電話跟對方確認一次,還是想都沒想就點開附件或連結,這個瞬間的判斷,往往比任何防毒軟體都更能決定一次釣魚攻擊會不會得手。
指引對這件事給了一條簡單到不需要技術背景就能執行的規則,只要牽涉到權限變更、金流異動或檔案下載,一律先打電話跟對方確認,不直接點信中的連結或附件。這條規則要變成有用的防護,前提是公司裡每一位會收到信的人都知道有這條規則,而不是只有負責資安的人知道。
另一件同樣重要的事,是電腦或網站出狀況的當下,公司知不知道第一步該做什麼。電腦跳出不明程式、網站畫面被竄改、系統無緣無故變慢的時候,如果公司有一套三步驟的應變流程:先中斷網路連線,再通報固定的窗口,最後保留現場的畫面或紀錄,任何員工不需要懂技術都能照著做,事情就不會演變成放著不管、等到損失擴大才想起要處理。

要檢查這兩件事,不需要經營者自己去抓漏洞,只要回頭想一想,這兩條規則有沒有真的口頭講過,有沒有變成公司裡大家都知道的內部默契,還是只存在於某份沒人看過的文件裡。
沒有一個網站能真的做到史帕福德說的那種等級的安全,關機、灌水泥、封進鉛室,還要派武裝警衛看守。但把這五個檢查點認真走過一遍,至少能把自己從「駭客隨手就能得手」的名單上劃掉,讓攻擊者多花一點力氣,才願意繼續留在你的網站上。
這份網站資安防護清單只涵蓋資安署指引 16 項基礎檢核裡,跟網站經營最相關的一半。想做更完整的盤點,資安署官網公開的「中小企業基本資安防護自檢表」可以直接勾選使用,不需要額外花一毛錢,現在花十分鐘對照一次,好過等到出事之後才手忙腳亂。
