網站剛裝好的那一刻,後台畫面其實藏著好幾個沒人特別提醒的預設值。網站標題還掛著安裝精靈自動填的「我的 WordPress 網站」,留言不需要審核就直接顯示在文章底下,網址列還是一串問號加數字組成的醜網址,後台介面甚至還沒切換成繁體中文。這些都不是網站故障,是安裝程式跑完之後留下的預設值,把它們一次校正到位,就是這篇要談的 WordPress 初始設定。
這篇要一次列出安裝完成、第一次登入後台就該處理的 10 件事。這批設定跟挑主題、裝外掛、排選單這類後續建站工作不一樣,決定的是網站的體質——網址結構定了要改就傷 SEO,搜尋能見度沒打開等於白做,帳號安全沒顧到就等於把大門開著給人闖。這篇鎖定的是目前最新版本 WordPress 7.0「Armstrong」(2026 年 5 月發布,之後推出的維護更新為 7.0.1)的後台畫面,包含新版才有的「連接器」(Connectors)AI 設定畫面,不是舊版經典編輯器時代的做法。
先從最急迫、影響 SEO 最深的兩個設定講起,再一路往下拆到帳號安全與最新版本才有的功能。
永久連結與搜尋能見度,安裝好當下最先動的兩個設定
這兩個設定,要排在 WordPress 初始設定的第一順位,理由很簡單。它們屬於「網站還沒發布任何文章時最好處理,一旦內容上線後再改就會傷到 SEO」的類型,跟後面其他設定「什麼時候調整都可以」完全不同。接下來要處理的 10 件事,可以分成這兩種心態。有些設定拖到明天處理都沒差,但這兩個設定拖越久,回頭修正的代價就越高,因為 Google 已經記住舊網址,讀者也已經在轉發舊連結。
永久連結先選「文章名稱」,避免以後網址大搬家
安裝完成的預設永久連結結構,通常長得像帶著問號與流水號的樣式,不只讀起來像亂碼,對 SEO 也沒有任何幫助,網址裡看不到一個關鍵字,搜尋引擎跟讀者都猜不出這頁在講什麼。後台路徑在「設定 → 永久連結」,選擇「文章名稱」結構,網址就會直接帶出文章標題轉換成的關鍵字,讀起來也順眼許多。

現在改這個設定很簡單,點一下、存檔就完成。但等到文章發布、被搜尋引擎收錄之後才想到要改,原本已經被記住的網址會整批變成 404,流量跟排名都得從頭墊。這裡只講安裝完當下就該定案的這一個選擇,不逐一比較永久連結還有哪幾種結構。
「不鼓勵搜尋引擎收錄」,這個勾選框常常不小心被留著
「設定 → 閱讀」裡有一個經常被忽略的選項,叫做「搜尋引擎能見度」。不少安裝精靈或代管業者在建站時,會先幫網站打勾「不鼓勵搜尋引擎收錄此網站」,方便工程師在施工期間測試,不被搜尋引擎提前抓到半成品。問題是網站正式上線之後,如果忘記把這個勾選拿掉,Google 就會永遠不把這個網站收進索引,而且這個問題不會跳出任何錯誤訊息提醒,往往是等了幾個月都沒有半點自然流量,才回頭發現原來是這格勾選框在作怪。
同一個「閱讀」畫面裡,還有一個常被忽略的欄位,就是首頁要顯示「最新文章」還是「靜態頁面」。部落格型網站適合維持「最新文章」,但如果是公司形象網站,通常改成指定的「靜態頁面」當首頁,訪客一進站才能先看到品牌介紹,而不是流水帳式的文章列表。

網站標題、時區與管理員信箱,這些基本資料要對上台灣
把網址與能見度這兩個急迫項目處理好之後,接下來的設定就沒有時間壓力,但一樣不能漏掉。這一節要處理的是「設定 → 一般」畫面裡,跟身分辨識與時間有關的幾個欄位。安裝精靈填進去的預設值,多半是英文字串或格林威治標準時間,台灣網站得手動改過一輪,顯示出來的資訊才會正常。
網站標題與網站說明,決定搜尋結果第一眼被看到什麼
「網站標題」與「網站說明」(Tagline)這兩個欄位,會出現在瀏覽器分頁標題上,也經常被搜尋引擎拿來當作搜尋結果的預設標題與描述。如果一直維持安裝時的預設字串,像是某些安裝流程會自動帶入「就是又一個 WordPress 網站」這類提示文字,網站在搜尋結果裡看起來就會顯得不夠專業,讀者甚至還沒點進來,就先對這個網站打了折扣。
這兩欄要填的是真正代表這個網站的字詞,像是公司名稱、服務項目,或是一句能講清楚網站定位的說明,並且盡量避免把想得到的關鍵字全部塞進去。堆砌關鍵字不會讓排名變好,只會讓標題讀起來又長又生硬。
管理員信箱、時區與語言,記得改成台北時間與繁體中文
「設定 → 一般」裡還有三個容易被跳過的欄位:管理員電子郵件地址、時區,以及語言。管理員信箱是網站對外發出通知的收件地址,留言送出要審核、外掛需要更新、有異常登入這類安全警訊,全部都會寄到這個信箱,務必填一個平常真的會收信的地址,別留著安裝時隨手打的測試信箱。
時區如果沒選對,影響最明顯的是排程發文。設定好幾點自動發布,實際跳出來的時間卻跟預期差了好幾個小時,原因通常是時區還停在系統預設的格林威治標準時間。台灣網站要選對應「UTC+8」的城市選項,發文排程才會準時。至於語言設定,只會翻譯後台介面本身,不會翻譯網站前台的文章內容,把它改成「繁體中文(台灣)」,單純是為了讓自己操作後台時看得舒服,跟訪客看到的頁面內容無關。

使用者註冊和管理員帳號,網站的第一道安全門
處理完顯示在外的基本資料,接下來要看的是網站內部的守門機制。這一節要處理的是「設定 → 一般」裡跟帳號安全有關的兩個欄位,還有「使用者」頁面裡管理員帳號本身夠不夠安全,這些不是可有可無的選配項目,是每一個新裝好的網站都該檢查一次的項目。
要不要開放「任何人皆可註冊」?
「設定 → 一般」畫面裡,「會員資格」底下有一格「任何人皆可註冊」的勾選框。多數形象網站或部落格其實不需要開放公開註冊,訪客要留言不必先建立帳號,要看內容也不需要登入。這格開著,反而容易被機器人濫用,拿來自動灌帳號、留言洗版,甚至嘗試用弱密碼暴力破解。如果網站不需要讓一般訪客自行建立帳號,這格建議保持不勾。
真的有開放註冊的需求時,也要一併確認下面「新使用者的預設角色」有沒有設成「訂閱者」。這是權限最低的角色,新註冊的人只能瀏覽跟留言,不會意外拿到編輯甚至管理員權限。這個角色欄位如果被改成別的角色,等於幫每一個新註冊的人開了一扇不該開的門。
預設的管理員帳號,建議現在就換掉
如果目前登入後台用的管理員帳號,使用者名稱是「admin」這類最常見的字串,或者密碼是安裝當下隨手設定的簡單組合,建議趁現在網站還沒有正式內容、訪客也還沒開始使用的時候處理掉,拖到之後有真實資料在跑,風險只會越滾越大。
做法是先到「使用者 → 新增使用者」建立一個新的管理員帳號,使用者名稱換成不容易被猜到的字串,並且設定一組高強度密碼,建議搭配密碼產生器,產生一串長度足夠的隨機字元,而不是任何有意義的單字組合。用新帳號登入確認一切正常之後,再回頭刪除原本的舊帳號。帳號被暴力破解的攻擊,絕大多數都是先從「admin」這個帳號名稱開始試起,密碼強度不只是為了應付這一次設定。
留言審核和引用通知,預設值大多要調整
網站對外開放的入口除了註冊帳號,還有留言區。「設定 → 討論」這個畫面,控制的是留言怎麼顯示、要不要審核,以及一套叫做引用通知的舊機制。WordPress 安裝完成後,留言預設是「發布就直接顯示」,中間沒有人工審核這一關。只要有人在留言欄位貼上內容,馬上就會出現在文章下面,沒有把關,很容易湧入大量垃圾留言,貼滿各種可疑連結。
同一個畫面裡還有「引用通知」(pingback/trackback)這個選項,預設也是開著的。這是 WordPress 很早期就有的機制,原本設計是讓不同網站互相通知對方引用了自己的文章,但現在幾乎只被拿來製造垃圾通知,很少有正常網站會用到。建議把「留言必須經站務人員手動核准」勾選起來,同時取消「嘗試通知任何連結到的網站」與「允許其他網站發送引用通知」這兩項。如果一開始就確定這個網站不需要留言功能,也可以直接在這個畫面把留言整個關閉,省得之後還要逐篇文章手動關。

安裝時附帶的範例文章和外掛,記得清掉
留言區顧好之後,回頭看一眼後台的文章列表跟外掛清單,通常還留著幾樣沒人動過的東西。每一個全新安裝的 WordPress,都會附帶幾樣示範用的預設內容:一篇範例文章(示範文章格式與留言功能怎麼運作)、一個範例頁面(示範固定頁面的排版)、一則掛在範例文章底下的範例留言,還有一個叫做 Hello Dolly 的示範外掛,啟用之後只會在後台隨機顯示一句歌詞,不影響網站任何功能,但放著也沒有實際用處。這些內容如果沒有清掉,後台看起來就像一個沒整理過的半成品,對不熟悉介面的使用者來說,也容易誤把這些示範內容當成正式上線的東西。
同一時間也該處理的,是預設的「未分類」分類。不少人會搜尋「WordPress 未分類 分類要改嗎」,答案其實是不改也能正常運作,只是保留原本這個名稱,容易讓文章列表看起來比較雜亂。比較好的做法是先建立一個符合網站主題的分類,把它設為預設分類,再視情況決定原本的「未分類」要保留備用,還是直接刪除。
隱私權頁面已經幫你生成了,記得把它設定完整
範例內容清完、分類也調整好之後,還有一個經常被略過、但其實 WordPress 已經先幫忙做了一半的項目。WordPress 安裝完成之後,「設定 → 隱私權」畫面通常已經自動建立好一個隱私權政策頁面的草稿,或者可以在畫面上一鍵產生,裡面已經寫好一套標準的段落骨架。這份草稿的內容,需要依照網站實際蒐集了哪些資料來調整,像是聯絡表單會留下什麼欄位、留言功能會記錄什麼資訊、有沒有安裝分析工具、會不會用到 cookie,把這些實際情況填進對應段落,並且在這個畫面把它指定為正式的「隱私權政策頁面」。
指定完成之後,記得把這個頁面的連結放進頁尾選單,訪客才找得到,也才符合基本的告知義務。這裡只講這個頁面在哪裡、要記得指定與填寫,至於隱私權政策條文本身該怎麼寫,是法務文案的範疇,不在這裡展開。
WordPress 7.0 新增的「連接器」設定,要不要現在打開?
以上九件事,不管用的是哪個版本的 WordPress,道理都一樣。但如果你的網站是用目前最新的 WordPress 7.0「Armstrong」全新安裝,登入後台會在「設定」選單裡看到一個過去版本沒有的畫面,叫做「連接器」(Connectors)。
第一次看到這個畫面可能會有點疑惑,它其實是一個集中管理 AI 服務金鑰的保險箱。畫面上內建三張供應商卡片,分別是 Anthropic、Google 與 OpenAI,只要在對應的卡片貼上一次 API 金鑰,之後網站上任何支援這套新架構的外掛或佈景主題,理論上都能共用同一組連線,不必每裝一個外掛就重新貼一次金鑰。金鑰貼上去之後,後台畫面上看到的不會是整串明碼,而是遮蔽過的顯示方式,降低被偷看或截圖外流的風險。

不過這個設定是選配的,連接好供應商本身並不會馬上啟用任何 AI 功能。連接器扮演的角色只是集中保管與管理這幾組連線,實際要用到 AI 產生內容、AI 輔助編輯這類功能,仍然要另外安裝支援這套新架構的外掛才會真正動起來。剛裝好網站的當下,看到這個新選單不用緊張,可以先了解它的用途,再決定現在要不要申請一組 API 金鑰接上去,不申請、不設定,也完全不影響網站其他功能正常運作。
這 10 件 WordPress 初始設定沒有一項需要花超過幾分鐘,但省下的,是網站上線之後才發現「搜尋不到」「留言被灌爆」「帳號被亂猜」這類回頭補救的麻煩。把它們當成新網站的開機檢查清單,裝好那天就一次跑完,之後才能把力氣專心放在寫內容、經營服務上面。
