瞻新資訊|網站設計、APP開發、UI/UX設計、LINE Bot開發

業主看著筆電上的紅色瀏覽器警告畫面神情焦急,同事在旁拿著編號清單示意照順序處理

網站中毒之後的處理順序:先隔離、再清除,最後才向 Google 送審

作者|瞻新資訊 張安邦執行長(台大醫工背景・十年以上IT服務公司創辦人)

客戶打電話來,聲音很急:「我們網站在 Google 上被標成危險網站了,客人都不敢點。」

這種時候,大部分人的第一個動作是登入後台、看到可疑檔案就刪掉,然後趕快去 Google 按「要求審查」。

這三件事的順序,剛好全部都是錯的。

這篇不是資安觀念介紹,是一份處理順序。重點不在「有哪些清除工具」,而在為什麼有些事不能先做——因為出事當下最貴的錯誤不是慢,是順序做錯,做錯了要從頭再來一次,而那一次的代價通常比第一次高。

先確認你遇到的是哪一種,不是所有「中毒」都一樣

大家習慣統稱「網站中毒」或「被駭」,但 Google 其實把它分得很細,而類型不同,修法完全不同

到 Google Search Console 的「安全性問題報告」看一眼,它會直接告訴你是哪一種。依 Google 官方說明,錯誤類的問題有九種:

官方分類白話講就是
遭駭問題:惡意軟體網站被植入了會感染訪客電腦的東西
遭駭問題:程式碼植入網頁裡被塞了程式碼,會把訪客導去別的地方
遭駭問題:植入內容你的頁面裡多出了不是你放的文字或連結(常見是賣藥、賭博的垃圾連結)
遭駭問題:植入網址有人在你的網域下建立了全新的頁面
不實網頁頁面在誘騙訪客交出機密資訊或下載軟體
不實內嵌資源頁面上的廣告或第三方資源在誘導危險行為
有害的下載內容網站提供的下載檔被判定為惡意軟體
導向有害下載內容的連結網站連到了有惡意軟體的地方
行動付款資訊標示不清沒說清楚就會產生付費

另外還有兩種是警告類(黃色):使用者登入時偵測到疑似網路釣魚內容、不尋常的下載內容。

先看清楚是哪一種,有兩個實際用途:一是知道要找什麼(是多了檔案、多了頁面,還是原有頁面被改過),二是後面送審時要說明你修了什麼,講不出來審查不會過。

💡 小提醒

「植入內容」跟「植入網址」很容易被忽略,因為你的首頁看起來完全正常——駭客不會動你的門面,他會在你網域底下開一堆你從來沒看過的頁面。這種情況要從 Search Console 的頁面清單去看,不是從自己的網站選單去找。

一句話收尾先分類再動手,Search Console 已經替你分好了,不用自己猜。

第一個動作不是刪檔案,是把網站隔離

看到可疑檔案想立刻刪掉,是人之常情。但這一步先做,會製造兩個問題。

第一,你會毀掉判斷範圍的依據。 檔案的修改時間、建立時間,是推算「什麼時候被入侵的」最直接的線索。知道入侵時間點,你才知道哪一份備份是乾淨的。刪掉之後,這個線索就沒了。

第二,你很可能只刪掉看得見的那一個。 後門程式通常不只一個,而且會種在好幾個不同的位置——有的藏在佈景主題檔案裡,有的偽裝成正常的系統檔,有的根本不在網站目錄下。只清掉最明顯的那個,隔兩天又會出事。

正確的第一個動作是隔離:把網站暫時下線,或至少限制只有你進得去。

這一步很多人捨不得做,理由通常是「下線的話客戶怎麼辦、訂單怎麼辦」。但邊營運邊清,實務上最常見的結果是一邊清、一邊被重新植入——因為入口還開著,對方還在裡面。

用個比喻:這像是廚房失火了,你一邊煮菜一邊滅火。火可能滅得掉,但你同時還在供應火源。

⚠️ 注意

隔離不等於刪掉網站。正確的做法是先把現況完整保留一份(整站檔案與資料庫各備一份,標清楚是「已感染」的版本),再開始清。這份髒備份的用途是:萬一清過頭把正常功能弄壞了,還有東西可以對照。

這裡舉一個實際會發生的情況。

一家公司的購物網站被植入了轉址程式,症狀是:手機開起來會被導去博弈網站,電腦開卻完全正常。老闆捨不得下線,決定「一邊營業一邊處理」。工程師花了一整個下午把找得到的可疑檔案都清掉,晚上確認手機也正常了,收工。

隔天早上,同樣的症狀又回來了。

原因不難猜:入口一直開著。對方還有另一個後門,白天看著他們清,晚上再放一次。第二次處理的成本,比第一次直接下線清乾淨要高得多——因為這次還要花時間判斷「哪些是昨天沒清到的、哪些是昨晚新放的」。

💡 小提醒

如果真的不能完全下線(例如電商正在檔期),退一步的做法是:先把後台與登入功能關閉、把網站切成唯讀、擋掉可疑來源的 IP,至少讓對方不能繼續寫入。完全不隔離就開始清,是最沒有效率的那種做法。

一句話收尾先隔離、再確認、最後才清除,這個順序反過來做,通常要重來一次。

三格圖分別畫出把紙張掃進垃圾桶、把時鐘往回轉導致壞鎖一起回來、以及把信投入審查信箱後隊伍變長,每格都有箭頭繞回起點
先刪檔案、先還原備份、急著送審,三個都是做錯順序就要從頭再來一次。

為什麼「還原備份」常常沒用,甚至更糟

這是最常見的誤解:「我有備份啊,還原回去不就好了?」

還原備份的本質是把時鐘轉回去。問題是:當初讓對方進來的那個洞,在那個時間點也已經存在了。

所以還原之後會發生什麼?網站乾淨了幾個小時或幾天,然後同一個洞被同一批工具再打一次,一切重來。而且這次你可能連備份都用掉了。

比喻一下:你家門鎖壞了被小偷進來,你把屋子恢復成被偷前的樣子——但那個壞掉的鎖,也一起恢復成壞掉的樣子了。

所以還原備份要成立,必須同時滿足三個條件

  1. 那份備份的時間點,早於入侵發生的時間。 這就是為什麼前一節說不要先刪檔案——那些時間戳記是你推算入侵時間的依據。
  2. 還原之後要立刻補漏洞。 更新系統核心、外掛、佈景主題到最新版,把當初那個洞補起來。這一步沒做,前面等於白做。
  3. 還原前先在隔離的環境驗證過。 直接蓋回正式站,萬一那份備份其實也已經被感染,你會把問題放大。

⚠️ 注意

如果找不到入侵時間點之前的乾淨備份,那「還原」這條路就不存在了,只能走人工清除。這時候要誠實面對一件事:人工清除的成本與時間都比還原高很多,而且沒有人能保證百分之百清乾淨。這也是為什麼備份策略要保留多代,而不是只留最新一份——只留一份的話,發現得晚就等於沒有備份。

一句話收尾備份救得了資料,救不了漏洞;還原之後沒補洞,等於約對方改天再來。

清除要清到哪裡:後門通常不只一個

清除階段要處理的,比大多數人想的多。至少這五類:

  • 惡意檔案本身——被植入的程式、被改過的系統檔。
  • 後門程式。這是最關鍵也最容易漏的。後門的目的就是「就算你清乾淨了,我還進得來」,所以它一定會多藏幾個,而且長得像正常檔案。
  • 不明的管理員帳號。進來之後順手開一個管理員帳號,是非常標準的動作。清完檔案別忘了看帳號列表。
  • API 金鑰與應用程式密碼。這類憑據一旦外流,對方不用帳號密碼也進得來。
  • 排程任務。系統的定時任務裡如果被加了一條「每天凌晨重新下載某個檔案」,你清了也是白清。

判斷有沒有清乾淨,比較實際的做法是這幾個:

  1. 用不只一種掃描工具掃過(不同工具的特徵資料庫不一樣)。
  2. 比對官方原始檔——系統核心與外掛的檔案,跟官方下載的版本逐一比對雜湊值,被改過的會現形。
  3. 觀察幾天。清完之後盯住檔案異動與登入紀錄,如果又冒出新東西,代表還有沒找到的入口。

一句話收尾清除的判準不是「看起來正常了」,是「它不會自己長回來」

剖面房屋中一人在大門裝上新鎖顯得滿意,同時側門半開、地窖門被楔住、樓上窗戶垂下繩梯、地面有寵物門,每處都有腳印
清掉看得見的那一個之後隔幾天又出事,多半是還有沒找到的入口。

密碼要換的不只是後台那一組

清完之後要全面換密碼,範圍通常比第一時間想到的大:

  • 網站後台的所有管理員帳號(不是只有你自己那一組)
  • FTP/SFTP
  • 資料庫
  • 主機控制台
  • 網域管理平台
  • 網站相關的郵件帳號

只換後台那一組是最常見的漏網——如果對方當初是從 FTP 進來的,換後台密碼完全擋不住他。

換的時候順便做兩件事:密碼長度拉到 12 字以上、大小寫數字符號混用;能開兩步驟驗證的一律開啟。兩步驟驗證的價值在於,就算密碼再次外流,對方還是進不來。

一句話收尾把所有進得來的門都換鎖,只換正門沒有意義。

向 Google 送審:沒修好之前千萬不要送

這一節是全篇最需要注意的地方,因為做錯的代價會延續很久。

修好之後,要到 Search Console 的安全性問題報告按「要求審查」,並在說明裡寫清楚三件事:問題是什麼、你做了哪些修正、結果如何。

但這裡有一個 Google 官方明文的警告,很多人不知道:

⚠️ 注意

在 Google 對處理中的要求做出判定前,不要重複提交要求。

官方說明寫得很清楚:如果未修正問題就提交重審要求,可能導致你需要較長的等待期才能再次提交,Google 甚至可能將你的網站標示為屢次違規網站。

也就是說,「先送送看,不過再說」這個策略會讓事情變得更糟,而不是沒有影響。

另外兩個要有心理準備的:

  • 審查時間官方說「大多數需要幾天到幾週,某些案例可能更久」。不要跟客戶承諾明天就會好。
  • 所有問題都要修完才送。報告裡如果列了多項,只修一部分就送,審查不會過。

💡 小提醒

送審說明不要只寫「已修復」。寫清楚你做了什麼——移除了哪些檔案、關閉了哪些帳號、更新了哪些版本、補了什麼漏洞——審查方要看到的是「這次之後不會再發生」的理由,不是一句結論。

一句話收尾送審是最後一步,不是求快的那一步

六階樓梯由下而上分別放置閘門、放大鏡、掃把、扳手、鑰匙圈與投遞信件,一人正爬到第三階,旁邊有被路障擋住的捷徑箭頭
隔離、確認範圍、清除、補漏洞、換密碼,最後才送審——一步都不能跳。

清完之後,怎麼避免它再來一次

送審之後事情還沒結束。同一個網站被入侵兩次以上,是很常見的事,而第二次通常不是運氣不好,是第一次沒把原因處理掉。

有四件事值得在事發後一個月內做完:

① 確認漏洞已經補上,而不是只有症狀消失。 問自己一個問題:我知道對方是從哪裡進來的嗎? 答不出來的話,就代表洞還在。常見入口是過時的外掛、弱密碼的後台帳號、被外洩的 FTP 憑據。

② 把備份策略補起來。 這次如果有吃到「找不到乾淨備份」的苦,就是最好的時機。重點有三個:保留多代而不是只留最新一份(只留一份的話,發現得晚就等於沒有備份)、備份要放在網站主機以外的地方(主機被入侵時,同一台上的備份也不可信)、定期實際還原測試一次。

③ 把紀錄與告警開起來。 這次會這麼難查,很可能是因為沒有紀錄可以回溯。裝一個活動紀錄工具、設定異常登入通知,下次就不是「不知道什麼時候開始的」。

④ 把責任寫下來。 誰負責更新、誰負責看告警、出事時誰先動——這三題現在寫下來,只要十分鐘。

台灣有官方的應變指引可以直接參考

這裡補一個免費的本地資源:數位發展部資通安全署在 2026 年 8 月發布了〈資安事件應變指引〉,針對中小企業最常遇到的六種情境——設備受感染異常、帳號被盜、網路釣魚、商業支付詐欺、勒索軟體攻擊,以及阻斷服務攻擊——各自提供行動指引。

同一個單位在 2026 年 4 月也發布過〈中小企業基本資安防護指引〉,從帳號管理、設備與資料管理、資安意識培訓三個面向列出 16 項檢核點,附自檢表可以逐項勾選。

💡 小提醒

這兩份指引的定位跟本篇不太一樣:本篇講的是「網站」這一個資產被入侵之後怎麼處理,資安署那兩份涵蓋的是整家公司的帳號、設備與人員。網站出事往往只是徵兆,真正的入口有時候在別的地方(例如某個同事的電腦中毒,密碼被側錄)。清完網站之後,值得順手用那份自檢表把公司整體再看一遍。

一句話收尾清乾淨是止血,補洞才是治療,只做前者的話,過幾個月大概還會再見一次。

跟 DDoS 是兩回事,別用錯處理方式

最後釐清一個常被混淆的地方。

網站出狀況時大致分兩種,它們的症狀、影響與處理方式完全不同

網站中毒(入侵)DDoS 攻擊
症狀網站看起來正常,但內容被動過手腳網站變慢或打不開,一眼就看得出
影響的是內容的完整性與訪客安全服務的可用性
會不會被 Google 標警告會,而且會影響搜尋曝光通常不會
處理方向隔離、清除、補漏洞、送審擋流量、擴充承載、與服務商協調
時間尺度清除加審查,通常以天到週計攻擊結束後多半很快恢復

如果你要處理的是流量攻擊那一種,站上另一篇〈DDoS 攻擊是什麼?企業網站的症狀、防護與事件處理指南〉有完整的處理步驟,這篇的做法不適用於那個情境。

而如果你現在還沒出事,想先把該關的門關好,可以看〈網頁安全的攻擊面盤點:權限、設定、第三方套件,中小企業先顧這三個〉——這篇講的是事後怎麼收拾,那篇講的是怎麼盡量不要走到這一步

整件事收成一句話:網站中毒的處理,快的關鍵不在動作多急,在順序對不對。隔離、確認、清除、補洞、換鎖、最後送審,跳過任何一步或提前做,通常都要再來一次。

如果你的網站交接得不太清楚,不確定備份存在哪裡、誰有權限、出事時該找誰,或是正要規劃新網站想把維運責任一次寫清楚,瞻新資訊的團隊可以協助盤點。

左邊店門口被人潮堵住顧客進不去,右邊同一家店營業正常但外牆被貼上紅色警告告示導致路人轉身離開
一個要擋流量,一個要隔離清除再送審。

FAQ

網站中毒的時候,客戶還進得去嗎?

多半進得去,這正是麻煩的地方。網站中毒跟網站掛掉不一樣,被入侵的網站通常運作完全正常,所以你不會從「網站打不開」發現它。真正會擋住客戶的是瀏覽器與搜尋引擎的警告——Chrome 會在進站前跳出紅色警告頁,Google 搜尋結果也會標示,實務上絕大多數訪客看到就離開了。

Google 的警告要多久才會消失?

要等審查通過。依 Google 官方說明,大多數重審需要幾天到幾週,某些案例可能更久,而且是在你把所有問題都修正之後才開始計算。特別要注意的是:官方明確警告,未修正就重複提交審查要求,可能導致更長的等待期,甚至被標示為屢次違規網站,所以不要抱著「先送送看」的心態。

我有備份,還原回去就好了吧?

不一定,而且常常更糟。還原備份的本質是把時鐘轉回去,但當初讓對方進來的那個漏洞,在那個時間點也已經存在,還原之後很可能被同一個方式再打一次。還原要成立需要三個條件:備份時間點早於入侵發生、還原後立刻更新補漏洞、還原前先在隔離環境驗證那份備份本身是乾淨的。

要不要乾脆整個重做一個新網站?

視情況,但重做不是萬靈丹。如果漏洞來自過時的外掛或弱密碼,重做一個網站之後用同樣的習慣經營,一樣會再出事。重做比較值得考慮的情況是:系統版本老舊到無法更新、找不到任何乾淨備份、或人工清除的成本已經接近重建。決定之前先確認漏洞在哪裡,否則新網站只是延後問題。

怎麼知道已經清乾淨了?

判準不是「看起來正常了」,是「它不會自己長回來」。實務上建議三件事一起做:用不只一種掃描工具掃過(各家特徵資料庫不同)、把系統核心與外掛檔案跟官方原始版本逐一比對找出被改過的、清完之後持續觀察幾天的檔案異動與登入紀錄。如果清完隔幾天又冒出新東西,代表還有沒找到的後門或入口。

網站中毒是主機商的責任,還是網站公司的責任?

要看漏洞出在哪一層,而且多數合約沒有寫清楚。如果是主機環境本身的問題(作業系統、伺服器軟體版本過舊),偏主機商;如果是網站程式、外掛或後台帳號管理的問題,偏網站方。實務上台灣中小企業常見網域、主機、網站分屬三方,出事時容易互推。比較有效的做法是在專案還沒結案前,就把「備份放在哪、誰有權限、出事時誰先動」寫進交付清單。

同一個網站為什麼會被入侵第二次?

多半不是運氣不好,是第一次只清掉症狀、沒有處理入口。判斷方式很簡單:問自己「我知道對方是從哪裡進來的嗎」,答不出來就代表洞還在。常見的入口是過時的外掛或系統版本、弱密碼的後台帳號、外洩的 FTP 或資料庫憑據,以及沒清乾淨的後門程式。另外要注意入口不一定在網站上——如果是某位同事的電腦中毒導致密碼被側錄,光清網站是清不完的。

參考資料

  • Google Search Console 說明 —《安全性問題報告》 https://support.google.com/webmasters/answer/9044101?hl=zh-Hant (繁體中文,平台官方文件)
  • Google Search Console 說明 —《防範惡意軟體感染》 https://support.google.com/webmasters/answer/163635?hl=zh-Hant (繁體中文,平台官方文件)
  • Google Search Console 說明 —《為什麼我的網站在 Google 搜尋中標示為不安全?》 https://support.google.com/webmasters/answer/6347750?hl=zh-Hant (繁體中文,平台官方文件)
  • 數位發展部資通安全署 —《相關作業規定及指引》(含資安事件應變指引) https://moda.gov.tw/ACS/laws/guide/rules-guidelines/904 (繁體中文,台灣主管機關)
  • 數位發展部資通安全署 —《資安署發布中小企業基本資安防護指引 三大面向16項檢核協助產業防駭》 https://moda.gov.tw/ACS/press/news/press/19496 (繁體中文,台灣主管機關新聞稿)

ℹ️ 關於本文

本文引用的 Google Search Console 安全性問題分類、審查流程與等待時間說明,以查閱當日(2026年9月13日)的官方說明文件版本為準。平台政策與介面可能更新,實際操作請以 Google Search Console 的最新說明為準。文中對處理順序與責任歸屬的判斷屬一般性實務經驗說明,實際情形會因入侵方式、系統架構、備份狀況與合約範圍而有明顯差異,不保證依此執行即可完全清除或通過審查。

張安邦

關於作者|張安邦執行長

台灣大學醫學工程研究所背景,十年以上軟體開發經歷,領軍瞻新資訊有限公司(2010年成立),完成專案200+、涵蓋40~50+個產業。專長:網頁設計、APP開發、UI/UX設計、LINE Bot自動化、系統開發、資訊安全。