確保你的網站和個人資料安全無虞,永遠是我們的第一優先。本頁面說明我們如何協助保護你的網站和個人資料,以及建議你另外採取哪些步驟來達到同樣效果。
在此指南中
在其他 WordPress 主機服務上,網站擁有者通常需要自行安裝第三方外掛程式來設定安全防護。但在 WordPress.com,我們會替你處理好這一切。以下是 WordPress.com 平台都已經內建這些功能,用來保護你網站安全:
WordPress 軟體會持續更新,納入最新的安全功能和通訊協定。如果你網站執行的 WordPress 版本過時,網站就容易面臨資安風險。因此,我們會自動為所有託管在 WordPress.com 上的網站讓 WordPress 版本保持在最新狀態。
強大的加密傳輸,對於確保你的隱私和安全性來說非常重要。我們會以 SSL 加密保護所有 WordPress.com 網站,包含自訂網域在內。我們認為強大的加密傳輸的重要性不容忽視,因此特意不提供停用加密傳輸的選項,否則會危及你 WordPress.com 網站的安全性。我們也會透過 301 重新導向,將所有不安全的 HTTP 請求導向安全的 HTTPS 版本。進一步了解我們如何透過 SSL 保護你的網域安全。
Jetpack Scan 每天會掃描所有 WordPress.com 網站,檢查是否有危險的外掛程式、佈景主題、惡意軟體及其他安全漏洞。一旦發現弱點,資安團隊會迅速處理問題,視情況更新或還原相關檔案。
系統會定期備份你的 WordPress.com 網站資料,因此若發生引起資料遺失的事件(例如電源供應故障或天然災害),我們能夠還原你的資料。所有 WordPress.com 網站都受到保護,而使用較高階方案的網站還可以透過儀表板存取每日備份。
防火牆是抵禦分散式阻斷服務攻擊(DDoS)和其他駭客入侵的重要防線。我們的網頁應用程式防火牆(WAF)會檢查所有進入 WordPress.com 網站的流量,並根據各種規則(例如可疑的 IP 位址、惡意機器人和異常流量活動)決定允許或封鎖該流量。
如果你正在開發需要配合防火牆連線的自訂應用程式,防火牆規則頁面列出了允許的通訊協定和連接埠。
WordPress.com 的停機監控功能會持續監看你的網站,一旦偵測到停機狀況就會立即通知你。WordPress.com 擁有 99.999% 的正常運作時間,因此相較於其他主機,因主機服務、伺服器、安全漏洞或流量暴增而導致停機的情況極為罕見;但我們的自動監控系統仍會在偵測到停機時即時通知你。
我們會持續監控所有網路流量,並留意可疑活動。我們的安全防護措施有助於抵禦未經授權的登入嘗試、暴力破解攻擊,以及分散式阻斷服務攻擊(DDoS)。
我們設有專門保護用戶資料安全的資安團隊。我們致力於清除惡意軟體,並處理由 Jetpack Scan(我們為所有 WordPress.com 網站啟用的安全工具)所發現的潛在資安風險。
我們透過 HackerOne 推行漏洞通報計畫,對發現資安漏洞、協助我們改善服務安全的人員給予獎勵。
請注意,如果你想對自己託管在 WordPress.com 上的網站進行安全測試,我們不提供白名單機制。你可以自由測試任何項目,但由於我們的系統無法確認你是否具有惡意,你的 IP 位址可能會被暫時封鎖。
無論是透過網際網路傳輸資料,還是以電子方式儲存資料,都沒有任何方法是絕對安全的。我們無法保證你的網站或帳號絕對安全,其他服務也一樣做不到。但對我們來說,妥善保護你的網站和個人資料非常非常非常重要!
安全防護是雙向的。以下是你可以採取的步驟,幫助保護你的網站和 WordPress.com 帳號:
無論你在網路上做什麼,最常見的資安弱點就是密碼。密碼是你的網站、電子郵件、社群平台帳號,以及任何網路服務的鑰匙。如果你的密碼很容易猜中,你的網路身分就很容易被冒用。只要有一個人猜中你的密碼,就能破壞你的網站、竊取你的網域,或冒用你的身分。
你所使用的各種密碼必須容易記憶,且不易猜中。隨機數字和字元組合而成的密碼,雖然很難猜中,但你也難以記住。另一方面,你大概永遠不會忘記自己的生日或第一隻寵物的名字,但用來當做密碼,是非常不安全的,因為太容易被人發現或猜中。
在 WordPress.com,你可以使用非常長的字母、數字和特殊字元組合當做密碼;因此你的密碼安全性,甚至你的網站安全性,都由你掌控。這裡有一些建立強式密碼的秘訣。
除了使用強式密碼外,我們建議你透過兩步驟驗證為帳號多加一層安全防護。兩步驟驗證會在登入流程中增加一個額外步驟:輸入密碼後,你還必須提供手機上的驗證碼或實體安全金鑰。這種方式更加安全,因為即使有人知道你的密碼,除非同時能使用你的手機或實體金鑰,否則就無法登入你的帳號。了解如何在這裡啟用兩步驟驗證。
我們設有專門團隊,主動監控你的網站掃描結果並協助處理問題。如果我們在你的網站上偵測到惡意軟體,會迅速移除受影響的檔案或目錄。這可能會導致你的網站外觀或功能發生變化,因此如果發生這種情況,我們會透過電子郵件通知你。
因此,讓你的 WordPress.com 電子郵件地址保持最新狀態非常重要。了解如何在這裡變更帳號的電子郵件地址。
你可以在完成工作後登出,以保護你的帳號。這種作法在你使用共用或公用電腦時尤其重要。如果你沒有登出,其他人只要查看你的瀏覽器歷程記錄,再回到你的 WordPress.com 儀表板,就可能趁機使用你的帳號。
若要登出你的 WordPress.com 帳號,請在 https://my.wordpress.com/me/account 點選你的個人檔案。然後按一下登出按鈕:

你可以邀請其他人一起參與你的網站。這種作法特別適合多位作者共同經營的部落格、採用編輯工作流程的雜誌類網站,或是任何需要分擔管理工作的大型網站。
不過,共同分擔工作也代表共同承擔責任。因此在 WordPress.com,你可以為新增至網站的每位使用者設定不同的角色。每個角色擁有不同層級的權限:
- 撰寫人員:權限最小的角色,只能撰寫文章草稿,無法發表文章。
- 作者:可以發表文章和上傳圖片,但無法編輯其他使用者的文章。
- 編輯:可以編輯或發表任何使用者的文章、審核留言,以及管理分類和標籤。
- 管理員:擁有網站的完整管理權限,甚至可以刪除網站。
新增使用者時,請根據你希望對方在網站上執行的工作,選擇最合適的角色。如果某位使用者只打算撰寫幾篇文章,就將對方設為「撰寫人員」。「作者」和「編輯」角色,則適合指派給值得信賴、且會長期參與網站的使用者。
最後,設定管理員角色時請特別謹慎。將其他使用者設定為管理員,等於授予對方對網站進行任何變更的完整權限。請只將管理員角色指派給你信任的人,並在不再需要對方存取網站時移除其權限。
Jetpack 活動記錄會記錄網站上的所有活動和事件,讓你隨時掌握任何變更或異常狀況。建議定期查看,以追蹤網站上執行的各項操作。
你網站上的外掛程式和佈景主題需要定期更新,以防範資安漏洞,保護你的網站、網站內容和訪客。你可以在 WordPress.com 上啟用外掛程式和佈景主題的自動更新。
網站上安裝的佈景主題和外掛程式越多,駭客可利用的攻擊面就越大。刪除網站不再需要的外掛程式和佈景主題,還能額外帶來提升網站效能的好處。
請務必確認你收到的 WordPress.com 電子郵件是否為正當來源。
- WordPress.com 寄出的電子郵件,寄件者地址一律以 @wordpress.com 結尾
- WordPress.com 的電子郵件不會來自 @something.wordpress.com 或 @something-wordpress.com
- 如果你對收到的電子郵件有任何疑慮,請聯絡我們以確認其真偽。
我們絕對不會要求你提供登入資訊,也不會要求你在 https://wordpress.com 或你自己的 WP 管理儀表板 yourgroovysite.com/wp-admin/(請將 yourgroovysite.com 替換為你的有效網站位址)以外的地方登入。
得益於上述內建的安全防護機制,你的 WordPress.com 網站被入侵的可能性非常低。萬一你懷疑網站出了問題,請參閱我們的逐步指南:如果你懷疑網站遭到入侵該怎麼辦。
在其他 WordPress 主機服務上,網站擁有者通常會安裝安全性外掛程式來監控網站、掃描惡意軟體,以及阻擋暴力破解攻擊和可疑的登入嘗試。常見的外掛程式包括 Wordfence 和 Sucuri Security。
不過,你會發現這些外掛程式提供的功能,WordPress.com 平台都已經內建這些功能。WordPress.com 是一項託管式主機服務,提供自助託管網站擁有者通常需要自行處理的所有關鍵功能,包括安全性在內。
正因如此,WordPress.com 網站擁有者不需要另外安裝安全性外掛程式;事實上,某些安全性外掛程式反而會干擾網站上已內建的安全防護機制。善用本指南說明的安全性功能,就能省下你的時間和費用。
如果你對網站的安全性有任何疑慮,歡迎隨時聯絡我們。