TechMoon 科技月球
WordPress、SEO 與 AI 工具實測指南
TechMoon 科技月球
WordPress、SEO 與 AI 工具實測指南

Sucuri SiteCheck 免費掃描教學:從公開網址檢查惡意程式與黑名單,讀懂 No Malware Found、Medium Security Risk、安全標頭與 CMS Unknown,並了解主機清理及 Google 複查的差異。
用 AI 摘要這篇文章:
Sucuri SiteCheck 是免費的線上網站安全掃描工具。輸入公開網址,就能查看它找到的惡意程式訊號、黑名單狀態與部分安全設定建議,不必先安裝 WordPress 外掛。它適合拿來做第一輪檢查;如果訪客已回報不明跳轉、管理員帳號異常,仍要進一步檢查網站主機。
最容易誤讀的是 No Malware Found:這表示掃描沒有找到惡意程式,並非整個網站安全無虞。以下從實際報告說明怎麼查、哪些提示要處理,以及修復後如何複查。
SiteCheck 從外部存取網站,檢查能取得的頁面內容。依 Sucuri 遠端掃描說明,它無法存取伺服器上的原始碼檔案,因此可能漏掉沒有出現在前台的惡意程式。
例如,藏在 PHP 檔案裡、尚未輸出到網頁的後門,不能靠一次公開網址掃描排除。登入後頁面、資料庫內容與網站內所有檔案,也不能因為首頁報告正常就當作檢查完畢。
你可以先用它確認外部是否看得到異常;若目的是確認受駭網站已清乾淨,則還需要主機端檢查、存取紀錄與帳號調查。這兩種檢查回答的問題不同。
https://example.com。Force a Re-scan,可在修正後使用它要求重新掃描,並再次確認顯示的結果。本文在 2026 年 9 月 9 日以官方表單範例 example.com 完成一次查詢,取得的報告同時出現 No Malware Found、Site is not Blacklisted 與 Medium Security Risk。報告也提供清除快取後重掃的入口,因此這次查詢不能視為剛完成的新掃描。
輸入 HTTP 與 HTTPS 時,別預設結果一定相同。重新導向本身就是報告可能檢查的項目;若你的網站有多個公開入口,應核對實際提供給訪客的版本。
報告會把不同檢查放在同一頁。惡意程式沒有被找到,不代表 HTTPS、安全標頭與其他設定都符合建議。這次範例報告便同時列出 HTTP 轉 HTTPS 及安全標頭提示;不能只憑這些項目推定完整評分公式。
| 報告項目 | 可以怎麼理解 | 下一步 |
|---|---|---|
| No Malware Found | 本次外部檢查未找到惡意程式 | 若仍有跳轉、異常帳號等跡象,繼續查主機端 |
| Site is not Blacklisted | 報告列出的檢查來源未回報列入黑名單 | 核對實際警告的服務,別當作所有平台的保證 |
| Medium Security Risk | 報告仍列有需要注意的風險或設定 | 展開各項原因,分清感染訊號與設定改善 |
| TLS Recommendations | 例如 HTTP 沒有轉往 HTTPS 的提示 | 檢查網站重新導向與 HTTPS 設定 |
| Security Headers | 列出 CSP、HSTS 等標頭改善建議 | 交由維護者依網站需求測試設定 |
| CMS Unknown | 報告未辨識出內容管理系統 | 不能據此判定沒有 CMS,或判定系統已更新 |
| Firewall Detected | 掃描辨識到防火牆相關訊號 | 不代表規則完整、生效範圍正確或主機未受駭 |
安全標頭提示本身不是「網站已中毒」的證據。也不宜為了讓報告變綠,直接貼上不理解的 CSP 規則:腳本、付款或嵌入內容可能受到限制。先列出網站需要哪些資源,再由維護者測試與部署。
掃描器必須能取得內容,才能檢查那份內容。如果網站回傳登入頁、驗證挑戰或錯誤頁,應先確認它看到的是什麼,不能把沒有感染警告當作正常內容已通過檢查。
若網站本來就不公開,公開網址掃描未必適合。讓主機商或有權限的維護者從內部檢查,比反覆送出同一個受限網址更有幫助。
如果報告指出可疑程式、訪客被導向陌生網站,或後台出現未知管理員,先保存異常網址、發現時間與畫面,聯絡主機商或負責維護的人員。依 WordPress 受駭處理指南,清理前應保存現況副本,並調查入侵來源;不是看到一段可疑程式就直接刪檔結案。
處理時需要控制未授權存取、檢查受影響檔案與帳號、清理感染並修補入口。若使用備份還原,也要確認備份是否乾淨,以及造成入侵的問題是否已修正。清理完成後再次更換相關存取密碼,避免只在發現當下改過一次。
接著重新檢查網站對外呈現的內容。SiteCheck 重掃適合用來比較外部結果,但主機端清理是否完整,仍須由維護者確認。
如果 Google 已顯示危險網站警告,請另外查看 Search Console 的「安全性問題」報告。Google 列出的網址可能只是樣本;修復全站相關問題、測試完成後,再提交複查並說明處理內容。官方說明複查可能需要數天到數週,不能保證 SiteCheck 轉綠後警告就會立即消失。
其他服務的黑名單也要依各自流程處理。一次 SiteCheck 查詢,無法代替所有服務的移除或複查申請。
日常維護可以把需求拆成幾件事:手動 SiteCheck 查詢用來看公開頁面當下取得的結果;定期監控用來持續檢查並回報變化;伺服器掃描用來檢查外部看不到的檔案;WAF 則處理進站請求。購買其中一項服務,不代表其他工作都已完成。
Sucuri 官方監控文件 區分遠端與伺服器端掃描。需要定期監控或協助清理時,應逐項確認方案包含哪些工作、是否要額外設定,而不是只比較方案名稱。
若你使用 Cloudflare,依目前 WAF 官方文件,免費方案已提供 Free Managed Ruleset;是否需要付費功能,應依實際規則與防護需求評估。不過,防火牆不會替你證明主機檔案乾淨,也不能取代更新與備份。
對 WordPress 站長而言,定期更新、妥善管理帳號與保留可還原備份 應和掃描一起安排。掃描頻率依網站的重要程度、變更頻率與既有監控決定;遇到異常時立即調查,比固定每週掃一次卻忽略警訊更重要。