你的網站自動有哪些安全保護?哪些要你自己顧
在安庭發布的每個網站都自動有 HTTPS、安全標頭、端點限流、上傳檢查與法律頁;登入帳號、共管名單與第三方金鑰則由你負責。客戶問「網站安全嗎」時,用資安與信任頁回答。
完成後你會得到
能分清平台自動處理的安全項目與站主自己要顧的項目,並在客戶或 IT 詢問時給出可查證的答案。
操作步驟
先知道平台已經替你做好的事
每個發布的網站都自動有 HTTPS 與憑證續期(含自訂網域)、HTTP 安全標頭基線、表單/預約/訂單/上傳端點的限流、上傳檔案的真實格式檢查,以及建站時自動帶上的隱私權政策與服務條款頁。
這些不需要設定,也關不掉。你不必懂它們是什麼,只要知道客戶問起時,答案在資安與信任頁。
知道資料放在哪、備份多久
網站內容、名單、訂單與會員資料存放在 Google Cloud 台灣機房;頁面運算跑在東京。資料庫每日備份、保留 30 天,另有 7 天內任一時間點的復原能力。
線上付款的卡號由綠界、PAYUNi 或 LINE Pay 處理,平台從不經手。你可以把「本站不儲存信用卡號」直接寫進自己的隱私政策。
顧好登入帳號與共管名單
登入走 Google 帳號或 Email 密碼。用 Google 登入的話,請在 Google 帳號開啟兩步驟驗證;用 Email 密碼的話,密碼不要與其它服務共用。
把工作交給外包或同事時,用網站設定裡的「誰可以管理這個網站」加人,並選對角色:內容編輯只能改版面、寫文章與 SEO 設定,看不到客戶名單、訂單與會員;管理者才有全部營運權。合作結束就移除,不要留著。
第三方金鑰是你的,外洩就重新產生
你貼進平台的金流、LINE、Meta 金鑰只在伺服器端使用,不會送到訪客的瀏覽器。但它們屬於你在那些服務上的帳號,若懷疑外洩,請到該服務重新產生一組並回平台更新。
不要把金鑰貼在聊天、Email 或共用文件裡傳給別人;需要別人代設定時,讓對方在你面前操作,或事後立刻換一組。
內容改壞了或誤刪,先用版本記錄與復原
版面每次儲存都留還原點,可在後台版本記錄回到任一版本;整個網站被刪除後 30 天內可以復原。
這兩條是「自己救得回來」的路,比寫信找客服快得多;只有超過期限才需要人工處理。
發現可疑狀況怎麼回報
看到不該出現的內容、懷疑有人登入你的後台,或發現網站的安全漏洞,寄信到資安與信任頁列的聯絡信箱,我們會在 3 個工作日內回覆確認收到。
機器可讀的回報資訊放在 /.well-known/security.txt,資安研究者與客戶的 IT 會直接找這個檔案。
常見問題
- 客戶或客戶的 IT 問「你們的網站安全嗎」,要求提供資安說明
- 直接給資安與信任頁 https://anting.tw/site/security。那一頁列出資料存放位置、備份、存取控制、金流邊界、供應商清單與我們目前沒有的認證,每一條都能自行查證;不要口頭承諾頁面上沒有寫的事。
- 外部掃描工具(例如 securityheaders.com)給的等級不是 A
- 目前缺的是 Content-Security-Policy 與 frame-ancestors,資安與信任頁的「我們目前沒有的」段落已據實列出原因與規劃;其餘標頭與 HTTPS 設定都在。這不影響網站正常運作與資料保護。
這篇如何保持正確
- 負責人
- Platform Team
- 複驗節奏
- 最後複驗 2026-09-06;下次應於 2026-12-01 前完成
- 驗證依據與邊界
- 本文依 5 個程式或介面來源重播核對。內容說明安庭產品當下可操作流程;第三方平台、法規與價格請回到各自最新官方頁,本文不取代帳務、法律或資安專業判斷。
發現介面或步驟不同?請從關於安庭與聯絡方式回報,我們會重新驗證。
