Wordfence 安全教學:防火牆、掃描、雙因素認證
Wordfence 提供 WordPress 防火牆、惡意程式碼掃描、兩階段驗證與流量監測;說明如何評估 Basic 與 Extended Protection、判讀掃描結果、設定登入防護及安排維護。
作者:褚崇名(Sliven)
本頁目錄
- WordPress 為什麼特別容易被攻擊者盯上
- 先建立你的威脅模型:網站到底是怎麼被打進來的
- Wordfence 能幫你做什麼、做不到什麼
- 安裝前先關好門窗:安全的地基
- 四個先做、再裝 Wordfence 的準備
- 把防火牆調到 Endpoint 模式
- Endpoint 模式 vs Legacy 模式
- 防火牆規則與速率限制
- 惡意程式碼掃描:讓 Free 版發揮最大效果
- 掃描到底在看什麼
- 看懂掃描結果
- 登入防護與雙因素認證:把 admin 變成最難破的關卡
- 1. 暴力破解防護
- 2. 雙因素認證(2FA)
- 3. Google reCAPTCHA
- 別忘了後門通道:xmlrpc.php 與 REST API
- 即時流量與封鎖名單:看見誰在敲你的門
- 封鎖名單的幾種用法
- 幾個常被輕忽的 Tools 工具
- 被入侵了怎麼辦:止血、清掃、復原
- 階段一:止血
- 階段二:清掃
- 階段三:復原與善後
- Wordfence Free vs Premium:錢到底該花在哪
- 三個常見的資安迷思
- 把安全變成日常:監控節奏與維護清單
- 每週
- 每月
- 每季
- 行動方案:今天就動手的三件事
網站安全防護,其實不是「裝了防火牆就從此沒事」,而是「讓自動化掃描覺得你這個站不好搞、主動跳過你」。早上打開 Google Analytics,看到流量曲線突然往下一沉,再登入 WordPress 後台一看,登入記錄裡塞滿了陌生的 IP 位置,一秒鐘就嘗試了幾十組帳號密碼。更讓人心涼的情況是,在搜尋結果看到自己的網站,點進去卻被瀏覽器跳出一整片紅色警告,寫著「這個網站可能會危害你的裝置」。
WordPress 是目前全世界最普及的內容管理系統(CMS),根據 W3Techs 的長期統計(2026 年 6 月),全球有超過四成的網站是跑在 WordPress 上,而且這個比例還在緩慢上升。市占率這麼高,換句話說,它也是網路上被攻擊者視為最划算的目標。一台機器、一支自動化掃描腳本,就能在同一個晚上對成千上萬個、用了同一個有漏洞外掛的 WordPress 站發動攻擊。
本篇精華:Wordfence 能幫你擋下大部分自動化掃描與暴力破解、定期掃出已被植入的惡意程式碼、並把登入入口加上雙因素認證。但它絕不是裝上去就結束的護身符,真正的防護力來自正確設定 + 定期掃描 + 日常維護三者疊加。把它想成你家大樓的警衛,提供第一道過濾,卻不能因此就不鎖門、不關窗。
這篇會從「網站到底會怎麼被打進來」這個出發點開始,一路帶你把 Wordfence 的防火牆、掃描、登入防護、即時流量幾個核心模組設定到位。如果你是完全沒碰過資安設定的新手,跟著走一遍就能把網站拉到及格線以上;如果你已經裝過 Wordfence 卻從來沒調過預設值,這篇也會幫你找出一直被錯過的設定漏洞。
WordPress 為什麼特別容易被攻擊者盯上
換句話說,就一個字:量。WordPress 市占率太高,攻擊它的投資報酬率遠高於去打一個用冷門 CMS 架的網站。當全世界有超過四成的網站長得架構很像、用的是同一套核心程式、裝的是同一批熱門外掛,攻擊者若找到某一個外掛的一個漏洞,就能一次收割幾十萬個站。
另一個關鍵是 WordPress 生態的開放性。它的外掛目錄上有幾萬個外掛,任何人都能上架,品質落差極大。這種開放是 WordPress 強大的原因,也是它脆弱的來源。一個三年沒更新、作者已經失聯的外掛,可能就是整個網站被攻破的入口。再加上很多站長圖方便,長期用 admin 這個預設帳號、搭配一組用過十年的密碼,等於把家門鑰匙掛在門把上。
網站不必被特定盯上,也可能出現在自動掃描腳本的名單。這類機會性攻擊會大量尋找過時外掛、弱密碼與暴露介面,因此小站也不能用流量低當成安全理由。
先建立你的威脅模型:網站到底是怎麼被打進來的
在動手裝安全外掛前,先盤點 WordPress 核心、佈景主題、外掛、帳號與備份狀態。外掛最後更新時間是風險線索之一,但不能單獨代表網站安全體質;還要查看已知漏洞、實際啟用版本、來源與是否仍受維護。
回顧被入侵的 WordPress 站,最常見的入侵點不是什麼高深技巧,而是沒在更新的外掛,尤其是檔案管理類(File Manager 之類)與舊版快取外掛。這兩類外掛因為會直接碰檔案系統或深入改寫網站的請求處理流程,一旦爆出漏洞,殺傷力往往是一刀斃命的那種,攻擊者可以直接上傳網頁殼(web shell)拿到完整控制權。
接著把 WordPress 常見的入侵路徑整理成這張表,你在設定 Wordfence 的時候,心裡要對著它想「這個設定是為了堵哪一條路」。
| 入侵路徑 | 怎麼發生 | Wordfence 的角色 |
|---|---|---|
| 過期外掛與佈景主題 | 自動掃描腳本鎖定已知漏洞的特定版本 | 防火牆攔截攻擊特徵、掃描檢查檔案完整性 |
| 暴力破解登入 | 對 wp-login.php 不斷嘗試帳號密碼 | 限制登入次數、雙因素認證、封鎖 IP |
| 弱密碼與預設帳號 | admin 搭配常見密碼,秒破 | 密碼強度稽核、強制 2FA |
| 檔案上傳漏洞 | 透過表單或檔案管理外掛傳入惡意程式碼 | 防火牆攔截惡意上傳請求 |
| 被植入的網頁殼 | 攻擊者已取得寫入權限,留下後門 | 掃描比對核心檔案、找出被竄改的程式碼 |
| 釣魚與供應鏈 | 使用來路不明的破解版(nulled)外掛或主題 | 掃描可偵測部分已知惡意外掛簽章 |
這張表也帶出一個重要的觀念:Wordfence 是防線,不是保險箱。它能大幅降低被打的機率、能在被打之後幫你找到後門,但它沒辦法替你解決「你就是習慣不更新外掛」這件事。資安沒有銀子彈,每一層防護都有它堵得住和堵不住的東西。
Wordfence 能幫你做什麼、做不到什麼
Wordfence 是 WordPress 官方外掛目錄上最主流的安全外掛之一,它把防火牆、惡意程式碼掃描、登入防護三大功能包進一個外掛(Wordfence Security 外掛頁)。它做得好的幾件事包括:
- Web Application Firewall(WAF):在惡意請求碰到 WordPress 核心之前就把它攔下來,等於在門口就擋人。
- 檔案完整性與簽章掃描:定期比對你的核心檔案、外掛、佈景主題,看有沒有被竄改或被植入惡意程式碼。
- 登入安全:限制登入失敗次數、雙因素認證(2FA)、整合 Google reCAPTCHA。
- 即時流量監控:可以看到每一個請求、每一個被防火牆封鎖的攻擊長什麼樣。
但有些事它做不到,你必須靠別的機制補上:
- 它不能取代主機層的防護。如果主機本身不安全、或跟你共用主機的鄰居站被攻破,Wordfence 能做的有限。挑選主機時,建議從主機類型的差異開始理解安全與效能的取捨。
- 它不能取代備份。再強的防火牆都可能有失守的一天,沒有備份等於沒有退路。備份這件事會在後面談到,你也可以先讀WordPress 備份與還原把退路先準備好。
- 它不能替你修補外掛漏洞。它能擋下「利用這個漏洞的攻擊請求」,但根本的修補還是得靠你把外掛更新到最新版。
把這個邊界想清楚,你才不會在出事的時候怪罪「我不是裝了 Wordfence 嗎」。它是一個很重要的工具,但它不是全部的安全策略。
安裝前先關好門窗:安全的地基
很多人裝安全外掛的順序剛好反過來:先裝外掛,再想其他的。實務上的作法是倒過來,先把網站的地基弄穩,再裝外掛才會發揮效果。地基顧好了,就算哪天 Wordfence 出狀況或設定失誤,你的網站也不會立刻門戶洞開。
四個先做、再裝 Wordfence 的準備
- 全程使用 HTTPS。還在用 HTTP 的網站,等於明碼傳輸你的帳號密碼與後台 cookie,再強的防護外掛都救不了。把站搬上 HTTPS 是第一優先,如果你還不清楚流程,先看過HTTP 換 HTTPS與SSL 憑證這兩篇,把傳輸層的漏洞補起來。
- 避免沿用 admin 帳號、使用強密碼。常見帳號名稱容易被自動化腳本優先嘗試;更換名稱僅能少暴露一項資訊,真正的防線仍是唯一且夠長的密碼、2FA 與登入速率限制。
- 降低登入頁的自動化噪音。更改登入網址可以減少部分掃描請求,但不是存取控制,也不能取代 2FA、速率限制與更新。作法可以參考隱藏登入網址。
- 確認備份機制在運作。備份是出事時的最後一道防線,而且必須是「離站備份」,也就是備份檔不能跟網站放在同一台主機上,否則主機被打等於備份也一起陪葬。
這四件事做完,你的網站安全體質已經從不及格拉到中段班了。有了這層地基,接下來裝 Wordfence 才算錦上添花,否則再強的外掛也僅是蓋在沙地上。如果你想一次看清楚 WordPress 該裝哪些外掛、怎麼裝,可以搭配外掛安裝教學與必裝外掛清單一起規劃。
把防火牆調到 Endpoint 模式
Wordfence 的防火牆(Web Application Firewall,簡稱 WAF)是整個外掛最核心的功能,但很多人裝完之後從來沒進去設定頁看過,等於讓它跑在比較弱的預設狀態。這裡有一個關鍵設定,是最值得單獨拉出來講的。
Endpoint 模式 vs Legacy 模式
Wordfence 防火牆有兩種運作模式。Endpoint(端點)模式會透過 PHP 的 auto_prepend_file 機制,在 WordPress 核心程式開始執行之前就先把每一個請求檢查一遍,有問題的直接擋掉。Legacy(舊式)模式則是用延遲判斷的方式,等請求進到一定階段才判斷要不要封鎖。
兩者的差別用比喻來說:Endpoint 模式是大樓管理員在大門口就檢查證件;Legacy 模式則較晚才攔下請求。前者能在 WordPress 載入前執行防火牆規則,通常可更早阻擋惡意請求並減少後續處理成本,但仍會使用部分伺服器資源,也不能視為不可能被繞過。
Wordfence 在安裝後的第一次設定精靈裡會試著幫你切換到 Endpoint 模式,它會需要寫入一段設定到你的 .htaccess(Apache 主機)或 nginx 設定檔。很多人在這一步因為怕動到伺服器設定就直接跳過,結果防火牆一直跑在 Legacy 模式,防護力打了折扣。建議是:若你的主機環境允許,就照它的指示把 Endpoint 模式開起來,這是整個外掛裡 CP 值最高的一個設定。
防火牆規則與速率限制
防火牆開啟之後,還有兩個設定值得調整。
- Rate limiting(速率限制):設定同一個 IP 在多久內請求超過幾次就自動封鎖。這能有效擋掉暴力掃描與列舉攻擊,但數值不要設太緊,否則會誤封正常讀者,尤其是你網站有大量圖片或 AJAX 請求的時候。
- Block rules(封鎖規則):可以針對特定的請求特徵寫自訂規則,例如直接封鎖某個一直來亂的 IP 網段、或擋掉針對某個已被你停用外掛的掃描請求。Free 版能用的自訂規則比較有限,進階的條件式規則是 Premium 的功能。
設定完防火牆之後,給自己一個提醒:防火牆的規則庫會持續更新,Free 版的更新會有三十天的延遲,Premium 版則是即時更新(依 Wordfence 官方定價頁的方案說明)。這個差異在面對新出現的攻擊手法時會很明顯,後面 Free vs Premium 那節會再細談。
惡意程式碼掃描:讓 Free 版發揮最大效果
Wordfence 的掃描功能會定期檢查你的 WordPress 核心檔案、外掛、佈景主題,比對它們是不是被竄改過、有沒有被植入已知的惡意程式碼簽章。這是它跟單純防火牆外掛最大的不同:防火牆是「預防」,掃描是「偵測與善後」,兩者缺一不可。
掃描到底在看什麼
一次完整的掃描會檢查幾個面向:
- 核心檔案完整性:比對 WordPress 官方存放庫裡的原始檔案雜湊值,如果你的 wp-login.php 或 wp-includes 裡的檔案被改過,它會標記出來。
- 外掛與主題:檢查已知漏洞的外掛版本,並掃描檔案內容是否含有惡意程式碼的特徵碼。
- 網頁殼(web shell)偵測:找尋攻擊者常見的後門程式特徵,例如 eval、base64_decode 的可疑組合。
- 黑名單狀態:檢查你的網站是否被 Google 或其他信譽服務列入黑名單。
看懂掃描結果
掃描結果會分成幾個嚴重程度,學會判讀比學會操作更重要。常見的結果類型整理在下面。
| 結果類型 | 代表的意義 | 建議動作 |
|---|---|---|
| Critical(嚴重) | 偵測到已知惡意程式碼或被竄改的核心檔案 | 立即處理,通常是感染徵兆 |
| Warning(警告) | 檔案有可疑內容或外掛有已知漏洞 | 逐一檢視,更新或移除有問題的外掛 |
| Notice(提示) | 版本過舊、設定可改善等非緊急事項 | 排進維護清單,定期處理 |
| Ignored(已忽略) | 你或上一手管理員標記為可放過的項目 | 定期複查,確認當初漏掉的理由還成立 |
有一個 Free 版的限制要特別留意:防火牆規則與惡意程式碼簽章會比付費版延遲取得。增加掃描頻率無法補回尚未收到的新簽章,因此 Free 版仍要搭配核心、主題與外掛更新、離站備份、2FA,以及對異常檔案與流量的人工檢查。
還有一個現實問題:掃描功能本身會消耗主機資源,在共享主機上有時候會跑不完或被主機商中斷。如果你發現掃描常常跑到一半就停,可以調整掃描的項目(關掉某些不必要的檢查),或考慮升級到資源更充足的主機方案。這樣看來,安全與主機選擇確實是綁在一起的。
登入防護與雙因素認證:把 admin 變成最難破的關卡
登入頁是常見的自動化攻擊入口。Wordfence 的登入安全模組提供暴力破解防護、2FA 與 reCAPTCHA;是否啟用及門檻值要依帳號類型、會員流程與誤鎖風險設定。
1. 暴力破解防護
這個功能會追蹤每個 IP 在一段時間內的登入失敗次數,超過門檻就自動封鎖一段時間。預設值通常夠用,但你可以根據網站的狀況微調。例如你的網站有會員系統、經常有讀者忘記密碼,就不要把失敗次數設得太低,否則會誤鎖正常使用者。
要注意的是,單純靠 IP 封鎖對分散式攻擊(同一波攻擊來自幾百個不同 IP)效果有限。這時候雙因素認證才是真正的保命符,因為它不管對方猜不猜得到密碼,沒有第二層驗證就是進不來。
2. 雙因素認證(2FA)
Wordfence 內建了 TOTP 形式的雙因素認證(也就是台灣常講的兩階段驗證),搭配 Google Authenticator、Authy 這類驗證器 App 使用。啟用之後,即使你的密碼外洩,攻擊者也會卡在第二層的動態驗證碼前面。設定流程不複雜:在後台啟用 2FA、用 App 掃描它給你的 QR Code、輸入一次驗證碼確認、然後把它給你的備用救援碼妥善保存起來。
這裡有一個很實際的提醒:備用救援碼一定要存。手機會掉、App 會出狀況,如果你沒有備用碼又登不進去,就會把自己鎖在自己的網站外面。把救援碼存在密碼管理器或印出來鎖在抽屜,這一秒的動作能救你未來好幾個小時的崩潰。
3. Google reCAPTCHA
Wordfence 可以整合 Google reCAPTCHA 來擋掉機器人登入。它支援的是 reCAPTCHA v3,這個版本的運作方式跟舊版不一樣:它不會跳出「請點選所有紅綠燈」這種煩人的圖片驗證,而是在背景根據使用者的行為給每個請求打一個分數,分數太低的就當成機器人擋掉(見 reCAPTCHA v3 官方文件)。對讀者體驗來說,v3 比舊版友善很多,因為正常使用者幾乎感覺不到它的存在。
把這三層登入防護疊起來,你的登入頁就從一個「任何腳本都能來敲敲看」的破門,變成一個需要同時過三關的要塞。如果你還想再進一步降低垃圾流量與機器人對網站的妨礙,可以再搭配Akismet 垃圾留言防護處理表單與留言區的垃圾問題,兩者一個守登入、一個守內容,分工清楚。
別忘了後門通道:xmlrpc.php 與 REST API
很多站長花大力氣保護 /wp-admin,卻忽略 WordPress 還有其他可被掃描的介面。xmlrpc.php 仍可能被用來嘗試認證或濫用 pingback;REST API 的公開端點則可能暴露內容作者的公開 slug。這些資訊不等於密碼外洩,但可被攻擊者拿來縮小猜測範圍,因此仍要靠強密碼、2FA、速率限制與防火牆共同防護。
Wordfence 的防火牆可以攔截針對 xmlrpc.php 的惡意請求,登入設定也可停用 XML-RPC 認證。若站點確定沒有 Jetpack、行動 App、遠端發佈或其他相依服務,可以在測試後停用;若不確定,先保留功能並限制異常請求,避免直接關閉後破壞既有整合。
即時流量與封鎖名單:看見誰在敲你的門
Wordfence 有一個很被低估的功能:Live Traffic(即時流量)。它會記錄每一個造訪你網站的請求,包括人類與機器人、被防火牆封鎖的攻擊、還有正常的讀者。對大多數站長來說,這功能平常不會用,但出狀況的時候它是你最重要的鑑識工具。
養成一個習慣:每週花幾分鐘掃一眼 Live Traffic,特別是被封鎖的那一頁。你會開始看出模式,例如固定某個時段、某幾個國家的 IP 在嘗試登入 /xmlrpc.php,或是有一波針對某個外掛路徑的掃描正在進行。這些情報能幫你提早發現趨勢,在被實際攻破之前就先把對應的規則補上。看久了,你甚至會對自己網站平常的「背景噪音」長什麼樣產生直覺,一旦出現異常的尖峰,一眼就能察覺。
封鎖名單的幾種用法
Wordfence 提供幾種封鎖方式,層級不同、適用場景也不同。
- 封鎖單一 IP:針對某個一直來騷擾的來源,直接擋掉。最直接,但如果對方用動態 IP 或 VPN,效果有限。
- 封鎖 IP 網段:一次擋掉一整個網段,適合某個區域的攻擊特別密集的情況。但範圍設太大會誤封正常訪客,要謹慎。
- 封鎖整個國家:如果你的網站完全沒有某個地區的讀者、卻不斷收到來自那裡的攻擊,可以考慮直接封鎖該國。這是 Premium 版的功能,而且要用得克制,因為搜尋引擎爬蟲也可能被波及。
封鎖這件事最忌諱的是「爽快地封、然後忘記」。每一條封鎖規則都應該有它的理由,而且要定期回頭清理,否則封鎖名單會越積越長,到最後連你自己都搞不清楚哪些還有效、哪些早就該拿掉。把它當成你家的訪客黑名單,講究的是精準與定期更新,無差別地貼滿整面牆僅會害到自己。
幾個常被輕忽的 Tools 工具
Wordfence 選單裡有一個 Tools 頁面,裡面塞了幾個小工具,平日不起眼,出事時卻很好用。建議趁網站還健康的時候先熟悉它們的位置,免得到真正需要的時候才手忙腳亂地找。
- Diagnostic(診斷):檢查你的伺服器環境是否符合 Wordfence 的建議,例如 PHP 版本、記憶體限制、open_basedir 設定。如果掃描常常跑到一半中斷,這裡通常會告訴你原因。
- Password Audit(密碼強度稽核):對你站上所有使用者的密碼做強度檢查,找出還在用弱密碼的帳號。這個功能搭配前面的「換掉 admin、用強密碼」一起用,能把帳號層的風險壓到很低。
- Whois(網域查詢):查某個可疑 IP 的來源、所屬網段與地理位置。當你在 Live Traffic 看到一個陌生的封鎖對象,用 Whois 查一下能幫你判斷它是真的威脅、還是某個被誤封的正常服務。
- Import/Export(設定匯入匯出):把一套調好的 Wordfence 設定匯出成檔案,再套用到其他網站。如果你管理多個站,這能省下重複設定的功夫,也降低每個站設定不一致帶來的漏洞。
這些工具沒有一個是裝上去就自動幫你保平安的,它們的價值在於「你需要它的那一刻,它剛好在」。把它們當成工具箱裡的備用螺絲起子,平時用不到,但你知道它躺在哪一格抽屜。
被入侵了怎麼辦:止血、清掃、復原
最壞的情況是:掃描跳出紅字、或你已經確定網站被改了東西。這時候慌也沒用,照著一套標準流程走,比亂槍打鳥有效得多。流程可拆成三個階段。
階段一:止血
第一件事是把網站先關起來,避免攻擊者在你處理的過程中繼續搞破壞、也避免訪客被導到惡意頁面。最快的方法是進入維護模式,或直接把主機的網站根目錄暫時改權限。接著立刻更改所有具管理權限的密碼,包括 WordPress 管理員、資料庫、主機控制台、FTP,全部換掉,因為你不知道攻擊者拿到了哪些。
同時把備份先拉一份下來。是的,被入侵的網站也要備份,因為你需要它來比對哪些檔案被改過、攻擊發生在哪個時間點。如果你之前有定期備份的習慣,這時候就會感謝過去的自己。
階段二:清掃
止血之後開始找後門。用 Wordfence 做一次完整掃描,把所有 Critical 與 Warning 項目逐一處理。被竄改的核心檔案,最快的修法是用 WordPress 後台的「重新安裝」功能把核心檔案覆寫回乾淨版本。被植入惡意程式碼的外掛或主題,能更新就更新,來路不明或已無人維護的,直接停用並移除。
有些後門藏在不容易被自動掃描抓到的地方,例如佈景主題的 functions.php、或偽裝成圖片的 PHP 檔。可用檔案完整性比對、惡意程式掃描與修改時間協助調查;若有可信且乾淨的備份,重建環境後還原必要資料通常比逐檔猜測更可靠。沒有把握時,應交由主機商或資安人員處理。
一個常見的錯誤是:清完當下以為沒事了,過兩天網站又被植入同樣的東西。這通常是因為你僅清掉了症狀、沒清掉根源,而根源往往就是那個一直沒更新的有漏洞外掛。所以清掃的時候,要連「這個後門是怎麼進來的」一起找出來堵掉,否則僅是在跟打地鼠。
階段三:復原與善後
確認網站乾淨之後,依序做這幾件事:把所有密碼再換一次(因為處理過程中可能又外洩)、重新向 Google 申請解除黑名單標記、檢查搜尋結果裡有沒有被植入垃圾連結或日文內容(這是一種常見的垃圾連結注入攻擊)。偽造的版權下架通知也是與連結有關的騷擾之一,收到時可照假 DMCA 通知的查證步驟核實來源,再決定要不要回應。如果這次入侵已經影響到你的搜尋排名,善後的步驟可以參考Google 排名掉了怎麼辦來逐步挽回。
處理完一次入侵之後,值得做一件事:把這次的教訓寫成一張清單,貼在維護文件裡。哪個外掛是破口、哪個設定漏掉了、哪個帳號權限給太大了。資安最大的價值不在於你裝了多少工具,而在於你從每一次事件裡學到了什麼、下一次能不能更早發現。
Wordfence Free vs Premium:錢到底該花在哪
免費版是否夠用,要看資料敏感度、停機成本、維護能力與可接受的規則延遲。付費版的主要差異在即時規則、惡意程式碼簽章與進階控制,不能僅用網站規模判斷。
| 功能 | Free 版 | Premium 版 |
|---|---|---|
| 防火牆規則更新 | 延遲三十天 | 即時更新 |
| 惡意程式碼簽章更新 | 延遲三十天 | 即時更新 |
| 雙因素認證 | 支援 | 支援 |
| 國家封鎖 | 不支援 | 支援 |
| 即時 IP 封鎖清單 | 不含即時清單 | 支援 |
| 進階封鎖規則 | 基本 | 條件式進階規則 |
| 支援 | 社群論壇 | 優先票券支援 |
哪些情況建議認真考慮付費?第一,你的網站有交易行為(例如 WooCommerce 電商),任何一次被入侵都直接等於金錢損失與客戶資料外洩。第二,你的網站是公司主要營收來源、或是有高知名度的品牌站,被攻擊的誘因與被攻破的代價都比一般站高。第三,你管理的是多站網路(multisite)或客戶的網站,需要一致的進階控管。這幾種情境下,那三十天的規則延遲、以及國家封鎖這類功能,就會從「錦上添花」變成「值得花」。
若網站沒有交易或敏感資料、可接受規則延遲,並且有人持續維護更新與備份,Free 版會是務實的起點。攻擊多半是自動化的,不能因流量小就假設不會被掃描;是否升級應看資料敏感度、停機成本、修復能力與風險容忍度。
三個常見的資安迷思
在離開付費與否的話題之前,這裡點破幾個在實務上反覆出現的迷思。這些觀念比任何一個外掛設定都重要,因為它們決定了你會不會在不知不覺中做出讓防護失效的決定。
| 迷思 | 實際情況 |
|---|---|
| 「我的站很小,駭客不會理我」 | 絕大多數攻擊是自動化掃描,它不挑網站大小,僅挑有沒有漏洞。小站反而因為疏於維護,常常是第一個被打的。 |
| 「裝了安全外掛就等於安全」 | 外掛是工具,不是保證。沒有更新外掛、沒有強密碼、沒有備份,再貴的外掛都救不回來。 |
| 「我的站又沒接金流,被打也沒損失」 | 被入侵的站常被拿來發垃圾信、藏釣魚頁面、或在搜尋結果被降權,這些都是看不見卻實實在在的成本。 |
把這三個觀念放進心裡,你在做每一個安全決定時,都會更貼近現實。資安的起點從來不是工具,是正確的心態。
把安全變成日常:監控節奏與維護清單
裝完 Wordfence、設定好之後,真正的考驗才開始:你能不能把它變成一個持續運作的習慣。資安最怕的就是「三分鐘熱度」,裝的當下很積極,三個月後就再也沒登入過後台。建議給自己訂一個簡單的節奏。
每週
- 掃一眼 Wordfence 的掃描結果摘要,有沒有新增的 Warning 或 Critical。
- 看一下被封鎖的攻擊有沒有異常飆高,這可能是新一波攻擊的訊號。
- 把當週有更新的外掛與主題更新完。
每月
- 做一次完整的手動掃描,確認自動掃描沒有漏掉什麼。
- 檢視使用者清單,把不再需要的帳號停用或刪除,權限能收斂就收斂。
- 清理封鎖名單,移除已經沒有意義的舊規則。
- 確認備份檔可以正常還原,而不僅是「它好像有在跑」。備份沒有驗證過還原,等於僅做了一半。
每季
- 盤點一次整體外掛清單,問自己每一個外掛「它還在運作嗎、作者還在更新嗎、我還需要它嗎」,三個都答不出來就移除。
- 重新審視 Wordfence 的封鎖規則與速率限制數值,看看有沒有因為網站成長而需要放寬或收緊。
- 檢查網站的技術性 SEO與安全設定有沒有衝突,例如某些快取或防護規則是否誤擋了搜尋引擎爬蟲。
這些動作不花什麼錢,卻能讓你的網站安全體質持續維持在一定的水準。如果你想更全面地評估網站維護該做哪些事、成本怎麼抓,可以搭配網站維護費用這篇,把安全維護放進整體的營運規劃裡。安全從來不是一次性的事,它跟效能優化、內容更新一樣,是需要持續澆水施肥的長期工程。
行動方案:今天就動手的三件事
讀完一千字的設定細節,如果僅能挑三件事今天就做,實務上會選這三個。
- 檢查你的外掛清單,按更新時間排序。把超過半年沒更新的外掛列出來,能更新就更新、用不到就刪掉。這一個動作,往往就能堵掉網站最大的安全破口。
- 把管理員帳號的雙因素認證打開。2FA 能顯著降低密碼外洩後直接登入的風險,但仍要搭配強密碼、更新與救援碼管理。
- 確認你的離站備份真的在運作。登入備份外掛、看一下最近一次成功備份的時間、確認備份檔是存在跟網站不同的地方。沒有備份的網站,是在走鋼索。
把這三件事做完,你的網站已經比網路上大多數的 WordPress 站都更安全了。資安沒有終點,也沒有哪一套設定能讓你從此高枕無憂,但每多做一層、就多一份安心,每多一個好習慣、就少一個被自動掃描命中的機會。把今天的這三步踏穩,後面的進階設定與日常維護節奏,就有了一個穩固的起點,你也從一個被動等著出事的人,變成一個主動管理風險的站長。
常見問題
Wordfence 兩階段驗證手機遺失怎麼辦?
Wordfence 掃到惡意檔案該直接刪除嗎?
什麼時候該手動觸發完整掃描?
Wordfence 防火牆該用 Extended Protection 還是 Basic WordPress Protection?
Wordfence Free 版和付費版差在哪?
操作步驟
- 備份先做啟用前跑一次完整備份,這是 .htaccess 改寫失敗時唯一的還原點。
- 防火牆跑完學習期只要主機環境允許,就把防火牆切到 Endpoint 模式,讓惡意請求在碰到 WordPress 核心前就被攔下。
- 掃描設成 Standard、排程挪到凌晨共享主機一天一次、排在凌晨三到五點;VPS 或雲端主機可一天兩次,白天輕掃、夜間完整掃描。
- Live Traffic 固定 Security Only除非在除錯特定問題,否則永遠別開 All Traffic,以免每個請求都寫進資料庫吃滿 I/O。
- 登入鎖緊所有管理員帳號綁 2FA、備用還原碼離線保存、Brute Force Protection 依網站狀況微調失敗次數門檻。
- 通知只留關鍵每週掃一眼 Live Traffic 與被封鎖的攻擊清單,看出現異常尖峰或針對特定路徑的掃描模式。