網站被駭怎麼辦?確認、止血、復原四步驟

9 分鐘更新於 2026-08-26

被駭的網站常常不是畫面全毀,而是安靜地出事:訪客被轉到賭博或購物詐騙頁、搜尋結果多出幾百頁你沒寫過的內容、Google 開始在你的網站前面放紅色警告。愈早發現、愈早處理,損失愈小。這篇照著做就可以。

第一步:確認是不是真的被駭

常見的被駭訊號:網站自動跳轉到陌生網址;首頁或內頁被改;用 site: 加你的網域搜尋,結果出現大量陌生語言或賭博、藥品類頁面;Google Search Console 收到「安全性問題」通知;瀏覽器打開網站時出現紅色的危險警告。

也有一些看起來像被駭但不是的情況:憑證過期造成的「不安全」警告(是憑證問題,不是入侵)、廣告聯播網投放了惡意廣告(問題在廣告不在網站)。先分清楚,處理方向完全不同。

第二步:止血——在清除之前先做這四件事

改掉所有相關密碼:主機後台、網站管理員、FTP、資料庫,全部換成新的強密碼。入侵者常常就是拿著其中一組密碼進來的,不換密碼,清完馬上又被進來。

把網站暫時下線或切到維護模式,避免訪客持續被導向詐騙頁——每多開一小時,就多一批受害的訪客與更深的搜尋引擎負面標記。

通知主機商。多數主機商有處理入侵的標準流程,也能提供存取紀錄協助找出入侵點。

保留證據:把被竄改的頁面截圖、記下發現時間。之後若涉及報案或保險,這些是需要的。

電腦螢幕上顯示的程式碼畫面
入侵通常從過時的系統與外掛進來——清除之後,把它們全部更新到最新版。

第三步:清除與復原

最可靠的復原方式是從「確定乾淨」的備份整站還原——也就是入侵發生之前的備份。只刪除看得到的異常頁面幾乎一定清不乾淨,入侵者慣常在系統深處留後門,過幾週捲土重來。

還原之後立刻做兩件事:把網站系統與所有外掛更新到最新版(自架網站被入侵的大宗入口就是過時外掛),並刪除所有用不到的外掛與帳號。

沒有乾淨備份的話,需要逐檔清查,這通常超出自行處理的範圍,建議找資安或網站維護的專業協助。這也是為什麼「有自動備份」應該是選網站系統的前提,而不是加分項。

第四步:跟 Google 恢復關係

如果網站曾被 Google 標示危險,清除完成後到 Google Search Console 的「安全性問題」報告提出重審請求。審查通常在幾天內完成,通過後警告移除。

入侵期間被建立的垃圾頁面,清除後會逐步從搜尋結果消失;量大的話可以在 Search Console 用移除工具加速。排名通常會在警告移除後的數週內逐步恢復。

防止再發生:把維護責任收進系統

自架網站(例如自行維護的 WordPress)的資安是一份持續的工作:系統要更新、外掛要更新、備份要驗證、密碼要輪換。這些事沒有人做,被入侵只是時間問題——多數店家被駭,root cause 是「當初做網站的人離場之後,再也沒有人在維護」。

另一條路是把網站放在託管平台上(包括安庭這類建站平台):系統更新、備份、憑證由平台統一負責,店家後台不存在可被植入後門的外掛層。這不是說平台絕對不會出事,而是把「持續維護」這份沒有人想做的工作,交給有人力在做的一方。

如果有顧客資料外洩

網站上有會員、訂單或表單資料的話,被駭就不只是網站問題。依台灣個人資料保護法,發生個資外洩事故時,企業有查明事實並通知當事人的義務。

實務上:先確認被入侵的範圍有沒有涵蓋資料庫、外洩了哪些欄位,再依法律要求處理通知。拿不準的話,這一段值得諮詢法律專業,不要自行判斷「應該沒事」。

想把這些一次做對?

用現成的行業模板開一個站,改文字換照片就能上線,先用免費試用、不需信用卡。

免費健檢我的網站

常見問題

網站被駭,Google 會把我除名嗎?
不會永久除名。Google 會在網站被標示危險期間大幅降低曝光並顯示警告,但清除完成、通過重審後警告會移除,排名通常在數週內逐步恢復。拖著不處理才會讓傷害持續累積。
完全沒有備份怎麼辦?
先請主機商確認他們那端有沒有定期快照——很多主機方案內建但店家不知道。真的都沒有,就需要專業逐檔清查,或以既有內容為底重建網站。重建時記得把舊網址逐頁設好轉址,保住搜尋排名。
WordPress 是不是特別容易被駭?
WordPress 本身持續更新、並不脆弱,但它的生態依賴大量第三方外掛,而沒有人維護的過時外掛正是入侵的最大宗入口。重點不是換掉 WordPress,是誠實回答:這個網站有沒有人在持續維護?沒有的話,選擇維護責任在平台方的系統更安全。
處理完之後,多久要再檢查一次?
復原後的前幾週每週用 site: 搜尋檢查一次有沒有陌生頁面重新出現,並確認 Search Console 沒有新通知。之後把它變成每月例行:更新有沒有裝、備份有沒有正常執行、有沒有陌生管理員帳號。

繼續閱讀