Sucuri SiteCheck 教學:免費掃描網站,讀懂惡意程式與安全風險報告

Sucuri SiteCheck 免費掃描教學:從公開網址檢查惡意程式與黑名單,讀懂 No Malware Found、Medium Security Risk、安全標頭與 CMS Unknown,並了解主機清理及 Google 複查的差異。

用 AI 摘要這篇文章:

Sucuri SiteCheck 是免費的線上網站安全掃描工具。輸入公開網址,就能查看它找到的惡意程式訊號、黑名單狀態與部分安全設定建議,不必先安裝 WordPress 外掛。它適合拿來做第一輪檢查;如果訪客已回報不明跳轉、管理員帳號異常,仍要進一步檢查網站主機。

最容易誤讀的是 No Malware Found:這表示掃描沒有找到惡意程式,並非整個網站安全無虞。以下從實際報告說明怎麼查、哪些提示要處理,以及修復後如何複查。

SiteCheck 能掃什麼?公開頁面與主機檔案不同

SiteCheck 從外部存取網站,檢查能取得的頁面內容。依 Sucuri 遠端掃描說明,它無法存取伺服器上的原始碼檔案,因此可能漏掉沒有出現在前台的惡意程式。

例如,藏在 PHP 檔案裡、尚未輸出到網頁的後門,不能靠一次公開網址掃描排除。登入後頁面、資料庫內容與網站內所有檔案,也不能因為首頁報告正常就當作檢查完畢。

你可以先用它確認外部是否看得到異常;若目的是確認受駭網站已清乾淨,則還需要主機端檢查、存取紀錄與帳號調查。這兩種檢查回答的問題不同。

輸入網址、查看報告,修正後留意快取

  1. 開啟 SiteCheck 官網,輸入要檢查的公開網址,建議使用訪客實際造訪的完整網址,例如 https://example.com。
  2. 送出查詢,等候結果;先確認報告所列網站與網址符合目標,再看惡意程式、黑名單及其他建議。
  3. 保存報告網址、時間與異常項目,方便修正後比較。如果報告提供 Force a Re-scan,可在修正後使用它要求重新掃描,並再次確認顯示的結果。

本文在 2026 年 9 月 9 日以官方表單範例 example.com 完成一次查詢,取得的報告同時出現 No Malware Found、Site is not Blacklisted 與 Medium Security Risk。報告也提供清除快取後重掃的入口,因此這次查詢不能視為剛完成的新掃描。

輸入 HTTP 與 HTTPS 時,別預設結果一定相同。重新導向本身就是報告可能檢查的項目;若你的網站有多個公開入口,應核對實際提供給訪客的版本。

No Malware Found 為什麼還是 Medium Security Risk?

報告會把不同檢查放在同一頁。惡意程式沒有被找到,不代表 HTTPS、安全標頭與其他設定都符合建議。這次範例報告便同時列出 HTTP 轉 HTTPS 及安全標頭提示;不能只憑這些項目推定完整評分公式。

報告項目 可以怎麼理解 下一步
No Malware Found 本次外部檢查未找到惡意程式 若仍有跳轉、異常帳號等跡象,繼續查主機端
Site is not Blacklisted 報告列出的檢查來源未回報列入黑名單 核對實際警告的服務,別當作所有平台的保證
Medium Security Risk 報告仍列有需要注意的風險或設定 展開各項原因,分清感染訊號與設定改善
TLS Recommendations 例如 HTTP 沒有轉往 HTTPS 的提示 檢查網站重新導向與 HTTPS 設定
Security Headers 列出 CSP、HSTS 等標頭改善建議 交由維護者依網站需求測試設定
CMS Unknown 報告未辨識出內容管理系統 不能據此判定沒有 CMS,或判定系統已更新
Firewall Detected 掃描辨識到防火牆相關訊號 不代表規則完整、生效範圍正確或主機未受駭

安全標頭提示本身不是「網站已中毒」的證據。也不宜為了讓報告變綠,直接貼上不理解的 CSP 規則:腳本、付款或嵌入內容可能受到限制。先列出網站需要哪些資源,再由維護者測試與部署。

掃不到網站、CMS Unknown 或顯示 Cloudflare 怎麼辦?

掃描器必須能取得內容,才能檢查那份內容。如果網站回傳登入頁、驗證挑戰或錯誤頁,應先確認它看到的是什麼,不能把沒有感染警告當作正常內容已通過檢查。

  • 網址錯誤或連線失敗:先用一般瀏覽器確認網址及重新導向,再請主機商查連線紀錄。
  • 防火牆或登入要求擋住:保留原有保護,請維護者確認是否需要受控的檢查方式,不要直接關閉全站防護。
  • 顯示 Cloudflare:它可能是網站對外提供服務的 CDN 或代理層,報告中的 IP 不足以證明已找到源站主機。
  • CMS Unknown:可從自己的後台確認使用的系統及版本;外部未辨識出版本,不能替代更新檢查。

若網站本來就不公開,公開網址掃描未必適合。讓主機商或有權限的維護者從內部檢查,比反覆送出同一個受限網址更有幫助。

找到惡意程式後:先處理網站,再分別複查

如果報告指出可疑程式、訪客被導向陌生網站,或後台出現未知管理員,先保存異常網址、發現時間與畫面,聯絡主機商或負責維護的人員。依 WordPress 受駭處理指南,清理前應保存現況副本,並調查入侵來源;不是看到一段可疑程式就直接刪檔結案。

處理時需要控制未授權存取、檢查受影響檔案與帳號、清理感染並修補入口。若使用備份還原,也要確認備份是否乾淨,以及造成入侵的問題是否已修正。清理完成後再次更換相關存取密碼,避免只在發現當下改過一次。

接著重新檢查網站對外呈現的內容。SiteCheck 重掃適合用來比較外部結果,但主機端清理是否完整,仍須由維護者確認。

如果 Google 已顯示危險網站警告,請另外查看 Search Console 的「安全性問題」報告。Google 列出的網址可能只是樣本;修復全站相關問題、測試完成後,再提交複查並說明處理內容。官方說明複查可能需要數天到數週,不能保證 SiteCheck 轉綠後警告就會立即消失。

其他服務的黑名單也要依各自流程處理。一次 SiteCheck 查詢,無法代替所有服務的移除或複查申請。

免費掃描、定期監控、伺服器掃描與 WAF 怎麼分工?

日常維護可以把需求拆成幾件事:手動 SiteCheck 查詢用來看公開頁面當下取得的結果;定期監控用來持續檢查並回報變化;伺服器掃描用來檢查外部看不到的檔案;WAF 則處理進站請求。購買其中一項服務,不代表其他工作都已完成。

Sucuri 官方監控文件 區分遠端與伺服器端掃描。需要定期監控或協助清理時,應逐項確認方案包含哪些工作、是否要額外設定,而不是只比較方案名稱。

若你使用 Cloudflare,依目前 WAF 官方文件,免費方案已提供 Free Managed Ruleset;是否需要付費功能,應依實際規則與防護需求評估。不過,防火牆不會替你證明主機檔案乾淨,也不能取代更新與備份。

對 WordPress 站長而言,定期更新、妥善管理帳號與保留可還原備份 應和掃描一起安排。掃描頻率依網站的重要程度、變更頻率與既有監控決定;遇到異常時立即調查,比固定每週掃一次卻忽略警訊更重要。

Sliven 褚崇名
Sliven 褚崇名

每日分享科技新知、免費資源以及 WordPress、虛擬主機相關主題,任何問題歡迎在科技月球下方留言,或是發送 Email 至 [email protected] 與我聯繫。

文章: 1833

發佈留言

發佈留言必須填寫的電子郵件地址不會公開。 必填欄位標示為 *


Share to...