
網站被入侵後怎麼處理與復原?
處理的三個目標
- 停止繼續受害
- 找出並堵住入侵途徑
- 清理並恢復正常
第二項最常被跳過,也是最容易重複被入侵的原因。 只清除症狀而沒有找出原因,通常幾天內就會再次發生。
完整的處理步驟
第一階段:止血
- 評估是否暫時關閉網站——若正在對訪客造成危害(導向惡意網站、散發惡意程式),關閉是負責任的做法
- 保留現況的完整備份——即使是被污染的狀態,那是後續調查的依據
- 聯繫廠商或維護方
- 通知主機商——他們可能有更多線索,也可能已經注意到異常
第二階段:切斷存取
- 更改所有相關密碼——後台、主機控制台、資料庫、檔案傳輸、網域註冊商
- 移除不認識的帳號——後台與主機端都要檢查
- 撤銷可能外洩的金鑰與存取權杖——包含串接的第三方服務
第七項容易被漏掉。 如果網站串接了金流、API 或其他服務,那些憑證也可能已經外洩。
第三階段:找出途徑
- 檢查檔案修改時間——定位異動的時間點與範圍
- 查看存取紀錄——找出攻擊的入口
- 確認系統與外掛版本——是否有已知的未修補漏洞
- 檢查排程工作——是否被植入定時執行的程式
第四階段:清理與復原
- 從乾淨的備份還原——時間點要在入侵發生之前
- 更新所有系統與外掛
- 堵住已確認的漏洞
- 重新設定權限
- 完整測試——前台、後台、表單、金流
第五階段:善後
- 在 Search Console 提出重新審查——若網站被標記為危險
- 確認網域是否被列入郵件黑名單,必要時申請除名
- 若有個資可能外洩,依規定通知當事人與主管機關
- 加強監控——後續數週密切觀察
為什麼「清乾淨」很困難
這是需要理解的現實:入侵之後,你很難百分之百確定所有的後門都被清除了。
原因包含:
- 後門可能藏在正常檔案中,只有幾行程式碼
- 可能植入了多個備援後門
- 可能修改了資料庫中的內容
- 可能建立了看似正常的管理帳號
- 排程工作可能會重新植入
所以「從乾淨備份還原」優於「逐一清除」
如果有入侵之前的完整備份,還原比清理可靠得多——但前提是能確定那份備份是乾淨的。
這也是為什麼備份要保留多個時間點——如果只有最新的一份,它可能已經包含後門了。
什麼情況該考慮重建
有時候重建比修復更合理:
| 狀況 | 建議 |
|---|---|
| 有乾淨備份且入侵途徑明確 | 還原並修補 |
| 沒有乾淨備份 | 考慮重建 |
| 系統已無官方支援 | 建議重建——漏洞永遠不會被修補 |
| 反覆被入侵 | 建議重建——代表有未找出的後門 |
| 原始碼被大幅改過又無文件 | 評估重建 |
「在有裂縫的地基上加蓋」是不划算的。 反覆修補的成本,往往超過一次重建。
搜尋引擎的警告怎麼移除
如果網站被標記為危險,處理流程:
- 確實清除所有惡意內容——沒清乾淨就申請,會被駁回
- 堵住漏洞
- 在 Search Console 提出重新審查,說明採取了哪些措施
- 等待審查——需要時間,且不保證立即通過
警告移除後,排名不會立刻恢復——這段期間流失的流量與信任需要時間重建。
這也是預防遠比事後處理划算的原因。
個資外洩的處理
如果會員、訂單或表單資料可能外洩:
- 釐清範圍——哪些資料、多少筆、什麼時間
- 通知當事人——說明外洩內容與建議的因應措施
- 依規定通報主管機關
- 保留處理紀錄
延遲通知通常會讓後果更嚴重。 個資處理的原則見會員資料與個資保護。
事後檢討
處理完之後,建議釐清:
- 入侵途徑是什麼? 未更新、密碼、外掛、還是其他
- 為什麼沒有及早發現? 監控與檢查機制的缺口
- 備份是否可用? 如果不可用,那是最需要改善的一項
- 責任歸屬——依合約與維護方案界定
責任的界定
這是實務上容易爭議的地方。建議在合約或維護方案中事先約定:
- 系統更新由誰負責
- 備份由誰執行、保留多久
- 被入侵時的協助範圍與費用
沒有事先約定,事發時容易變成「這算不算保固」的爭執。界線說明見保固與維護有什麼不同。
最實際的結論
被入侵的處理成本——修復工時、停擺損失、搜尋警告恢復、客戶信任——通常是預防成本的好幾倍。
而預防的核心只有三件事:保持更新、管好帳號、備份可用。
攻擊手法與防護技術持續演變,本文說明的是原則與流程。實際的技術設定與工具選擇,建議依網站架構與主機環境評估,必要時尋求專業協助。