
網站為什麼會被入侵?常見的攻擊途徑
多數入侵不是針對你
這是最需要先建立的認知。很多業主認為「我們公司很小,沒有人會想駭我們」——但絕大多數的入侵是自動化程式做的,不是有人特別針對你。
攻擊程式會持續掃描網路上的網站,尋找已知的漏洞。它不在乎你是誰、規模多大,只在乎你有沒有那個漏洞。
這代表:小網站被入侵的機率不會比較低,甚至因為維護較少而更高。
入侵的目的是什麼
理解目的,才知道要防什麼、也才知道被入侵後該檢查什麼。
| 目的 | 做法 | 你會看到 |
|---|---|---|
| 搜尋引擎寄生 | 植入隱藏的連結或頁面,導向博弈、成人等網站 | 搜尋自己網站出現奇怪內容 |
| 散發垃圾郵件 | 利用你的主機大量寄信 | 網域被列入黑名單、信件寄不出去 |
| 作為跳板 | 從你的主機攻擊其他目標 | 主機商警告或停權 |
| 竊取資料 | 取得會員、訂單、表單資料 | 通常沒有明顯跡象 |
| 導流或詐騙 | 把訪客導向釣魚頁面 | 客戶反映被導到奇怪的網站 |
| 勒索 | 加密或刪除資料後索取贖金 | 網站無法運作 |
竊取資料最麻煩——因為它不需要破壞任何東西,通常要等到資料外流才會被發現。
六種主要的入侵途徑
一、未更新的系統與外掛
這是最大宗。 已公開的漏洞會被寫成自動化工具,掃到未更新的網站就直接利用。
特別危險的是:漏洞被公開修補之後,未更新的網站反而更危險——因為攻擊者知道該找什麼。
處理方式見更新與弱點管理。
二、帳號被盜用
密碼太弱、密碼在其他服務外洩後被拿來嘗試、或被釣魚訊息騙走。
這一類不需要任何技術漏洞——攻擊者是以合法身分登入的,因此特別難察覺。
防護方式見後台的資安。
三、來源不明的版型或外掛
可能夾帶後門程式,且沒有更新來源。安裝時就等於自己開了門。
四、檔案上傳的漏洞
如果網站允許上傳檔案而沒有適當限制,攻擊者可能上傳可執行的程式。
表單的防護見表單的防灌水與資安。
五、程式的輸入處理不當
網站接收使用者輸入時(搜尋框、表單、網址參數)若沒有適當處理,可能被注入惡意指令,讀取或竄改資料庫。
這一類屬於開發層面,發包時應確認廠商有處理。
六、共用主機的鄰居
虛擬主機上其他網站被入侵,可能波及同一台主機上的其他站台。
三個常見的錯誤認知
「我們沒有會員資料,不怕被駭」
入侵的目的不一定是資料。只要有一個能執行程式的主機,對攻擊者就有價值——可以拿來發垃圾信、當跳板、或植入導流連結。
「網站有 SSL 就安全了」
加密保護的是傳輸過程,不能防止網站本身被入侵。這是兩件不同的事,見SSL 是什麼。
「被駭再處理就好」
事後處理的成本遠高於預防。而且被入侵的損失不只是修復費用:
- 網站停擺期間的營業損失
- 搜尋引擎標記為危險網站,恢復需要時間
- 客戶的信任受損
- 若涉及個資外洩,還有法律責任
防護的四個層面
- 保持更新——系統、外掛、程式語言版本。投報率最高的一項
- 控制存取——帳號權限、密碼強度、兩步驟驗證
- 限制與監控——主機層設定、異常偵測
- 備份——所有防護都可能失效,這是最後一道防線
第一項是效益最明顯的。 多數入侵利用的是已知且已有修補的漏洞——只要有更新,就擋掉了大部分的自動化攻擊。
維護方案的價值就在這裡
更新、監控、備份都是持續性的工作,不是一次性的設定。
不買維護方案網站不會停止運作,但風險是:有漏洞時沒人更新、出事時沒有可用的備份、需要協助時要另外排隊。
是否需要,取決於網站對業務的重要程度。界線說明見保固與維護有什麼不同。
攻擊手法與防護技術持續演變,本文說明的是原則與流程。實際的技術設定與工具選擇,建議依網站架構與主機環境評估,必要時尋求專業協助。