上禮拜一位做食品批發的老闆傳訊息來問我:「我網站做好三年了,每年都要繳兩萬四的維護費,可是這三年網站一個字都沒改過。我到底在付什麼?」這個問題問得非常有道理,因為大部分報價單上就只寫「年度網站維護費」七個字,然後一個數字,沒了。錢付得不明不白,當然覺得被當肥羊。
本文你會學到
- 主機費、維護費、改版費是三筆錢,混在一起就會吵架
- Patchstack 2026 報告:WordPress 的漏洞 91% 出在外掛,核心只有 6 個
- 高風險漏洞被大量利用的中位數時間是 5 小時,你的「每月更新」為什麼來不及
- 實測數據:主機商的防護只擋得下 26% 的攻擊
- 為什麼有些網站被駭之後清乾淨還會再中
- 網站跑很慢,怎麼分辨是主機慢還是網站太肥
- Google 的速度標準到底是幾秒,以及慢 0.1 秒差多少錢
- 共享主機、VPS、代管主機的實際差別,該怎麼挑
- 備份要問的四件事,以及為什麼沒演練過等於沒備份
- 用 AI 一個下午做完網站健檢,含四個可以照抄的 prompt
先把三筆錢分開,不然一定會吵架
網站上線之後每年要付的錢,其實是三件不同的事,很多糾紛都是因為它們被寫在同一行。
第一筆是主機與網域,這是房租。伺服器空間、網域名稱、SSL 憑證。這筆錢不管你網站有沒有改,停繳就會關站,跟房租一模一樣。
第二筆是維護,這是保全加水電。外掛與核心更新、每日備份、異常監控、被攻擊時的處理、主機出狀況時的搶修。這筆錢買的是「網站持續活著而且沒被動手腳」,平常完全看不出效果,出事的時候才會知道有沒有付。
第三筆是改版與新增內容,這是裝潢。加新頁面、改文案、換首圖、接新的金流。這是工程,照工作量算。
那位食品批發老闆的不滿,其實是把第二筆當成第三筆在看——他以為兩萬四裡面應該包含「隨時叫我改東西」。簽約前只要問一句話就能避掉九成的爭議:「第二年開始每年要付多少、包含哪些項目、不包含哪些項目,可以寫在合約上嗎?」問得出來的廠商,通常也做得出來。
順帶講一個很多人不知道的事:SSL 憑證現在多數主機都送免費的(Let’s Encrypt 這類),有效期只有三個月,靠自動續期。所以「我們幫你裝 SSL」不該是一筆單獨的年費,但「確保它每三個月順利換新、沒換成功會有人知道」確實是維護的一部分。台灣每年都有企業官網在連假期間憑證過期,瀏覽器直接跳紅色警告,客人以為公司倒了。
91% 的漏洞出在外掛,這就是「更新」在買的東西
講到維護,最常被問的是:「我網站又沒在動,為什麼要一直更新?」
Patchstack 在 2026 年 2 月發布的《State of WordPress Security》整理了 2025 一整年的資料,數字很清楚:2025 年 WordPress 生態系統總共被發現 11,334 個新漏洞,比 2024 年多了 42%。其中 91% 出在外掛、9% 出在佈景主題,WordPress 核心本身只有 6 個,而且都是低優先度的小問題。
這組數字值得台灣的老闆記住,因為它把「WordPress 不安全」這個流傳很久的說法講精確了:不安全的不是 WordPress,是你當初為了省事裝上去的那二十幾個外掛。
更麻煩的是同一份報告的另一個發現:46% 的漏洞在被公開的當下,原廠還沒有做出修補。也就是說,有將近一半的情況是「大家都知道這個外掛有洞,但還沒得修」。這時候能救你的不是更新,是有人在盯著、而且知道要先把那個功能關掉。
還有一個反直覺的發現,特別要講給喜歡買付費版的老闆聽:付費外掛不等於比較安全。Patchstack 針對 Envato 這類付費市集做的研究顯示,付費/freemium 元件的漏洞裡有 76% 是實際可被攻擊利用的,而且付費元件的「已知被攻擊漏洞」數量是免費元件的三倍。原因不是付費的寫得比較爛,而是付費元件的程式碼研究人員看不到,沒人挖,不代表沒洞,只代表沒人先告訴你。
所以維護方案裡的「外掛更新」,實務上該做的其實是三件事:更新、盤點、汰除。停止維護超過一年的外掛要換掉,功能重疊的要砍,只用到一個小功能卻裝了整套套件的要改用程式碼寫。外掛少一個,風險就少一個,這比買資安服務便宜多了。
駭客平均 5 小時就動手,「每月更新」根本來不及
如果上面那段還不夠有感,這段的數字更直接。
Patchstack 因為在漏洞公開的同時就佈署防護規則,所以看得到攻擊什麼時候開始。他們的統計是:高衝擊漏洞大約有一半在 24 小時內就被利用;若以實際攻擊強度加權計算,被鎖定最兇的漏洞,從公開到第一次被攻擊的中位數時間是 5 小時。
五小時。這代表禮拜五下午公開的漏洞,你禮拜一上班才更新,中間隔了兩個晚上。
很多老闆這時會說:「可是我主機商有講他們有防火牆。」這句話 Patchstack 也去實測了。他們在 2025 年做了兩次滲透測試,針對常見的主機端防護(內建 WAF、Cloudflare 等):第一次只針對已知被攻擊的漏洞,主機端防護只擋下 12%;第二次擴大測試範圍,也只擋下 26%。
換句話說,主機商的資安防護是有用的,但它擋不掉針對 WordPress 外掛邏輯的攻擊——因為那些攻擊看起來就像正常的登入者在正常操作,防火牆看不出哪裡怪。
還有一個做電商的一定要知道的季節性:Monarx 的觀測資料顯示,惡意檔案上傳量在 11 月、12 月會暴增將近三倍。理由很現實——那是消費旺季,流量最大、而且你的人力最忙、最沒空看後台。最賺錢的兩個月,剛好是最危險的兩個月。
被駭最貴的,是你根本不知道自己被駭
大部分人想像中的「被駭」,是網站打不開、跳出黑底綠字。實際上那種算好的,因為你至少知道要處理。
2025 年最主流的幾個攻擊手法,全部都在做同一件事:讓你看不出來。
Monarx 的分析指出,主流的惡意程式家族(像 Japanese SEO、Parrot TDS)都用「偽裝」技術:搜尋引擎的機器人來,就餵它塞滿垃圾關鍵字的頁面;真人訪客來,就導去釣魚網站或假購物站;而站長自己打開網站,看到的是乾淨的畫面。更新的變種甚至會辨認 AI 爬蟲,對它們也裝乾淨。
所以老闆通常是怎麼發現的?不是自己看到,是排名莫名其妙開始掉、或是客人打電話來說「你們網站怎麼跳到賣包包的」、或是 Google 直接在搜尋結果標示「此網站可能有害」。等到這些訊號出現,SEO 已經傷了好幾個月。
另一個更頭痛的是 Lock360 這類「常駐記憶體」的惡意程式:它跑在伺服器的記憶體裡,盯著 index.php 跟 .htaccess,你一還原它就立刻改回去。很多人遇到的「清了又中、清了又中」就是這個原因,不是清理的人偷懶。
給中小企業的實務結論很簡單:報價單上如果只寫「中毒協助清除」,要問一句「包含找出入侵點跟確認沒有殘留嗎」。只刪檔案的清除,通常一週內就會再中一次。另外,把網站綁定 Google Search Console 是零成本的事,被標示為有害時你會第一個收到信,而不是最後一個知道。
網站跑很慢,先分清楚是主機慢還是網站肥
「網站跑很慢,是不是該換主機了?」這是我們接到最多的問題之一,而且有一半的答案是「不是」。
要判斷其實只要看兩個數字,用 Google 免費的 PageSpeed Insights 就測得出來:
- TTFB(首位元組時間):從瀏覽器發出請求,到主機吐出第一個位元組的時間。這一段幾乎純粹是主機、資料庫跟後端程式的責任。Google 的建議是控制在 0.8 秒以內
- LCP(最大內容繪製):畫面上最大的那塊內容(通常是首圖或大標)出現的時間。這一段包含圖片大小、字型、CSS、JS
判斷方式很直覺:TTFB 就很高(超過 1 秒),問題在主機或後端——可能是共享主機太擠、資料庫沒優化、或某個外掛每次載入都在跑重查詢。TTFB 很低但 LCP 很高,問題在網站本身——首圖三千像素寬沒壓縮、載入了五套字型、滿版輪播圖一次載六張。
第二種情況換再貴的主機都沒用,因為你不是租的房子太小,是東西堆太多。這件事值得講清楚,因為「換主機」是廠商最容易賣、老闆也最容易買單的解法,但常常沒解到真的問題。
順便把 Google 的標準寫清楚,免得被話術。目前的三個核心指標門檻是:LCP 2.5 秒以內、INP(互動反應)200 毫秒以內、CLS(版面位移)0.1 以下。而且判定方式是看「第 75 百分位」——也就是你要有 75% 的實際訪客體驗達標才算通過,不是實驗室測一次漂亮就好。
慢 0.1 秒,到底差多少錢
速度這件事最難的地方在於,老闆很難把「秒數」換算成「錢」。有兩份研究可以直接拿來算。
第一份是 Nielsen Norman Group 講了三十年的三個反應時間門檻:0.1 秒是「感覺是我自己按出來的」、1 秒是「思緒不會被打斷」、10 秒是「注意力的上限」。其中 1 秒這條線最實用:頁面切換超過 1 秒,使用者就會感覺是被電腦卡住,而被卡住的人,按下一頁的意願會明顯下降。這解釋了一個很多電商老闆的困惑:為什麼流量沒少,但每個人看的頁數變少了。
第二份是 Deloitte 與 Google 合作的「Milliseconds Make Millions」,橫跨歐美零售、旅遊、精品與名單開發產業的行動版數據。結論是:行動版網站速度只要快 0.1 秒,零售業的轉換率提升 8.4%、平均客單價提升 9.2%;旅遊業轉換率提升 10.1%。
0.1 秒。不是快 3 秒,是快 0.1 秒。
把它翻成台灣中小企業的語言:假設你的購物網站一個月做 100 萬,光是把首圖壓縮、把沒用到的外掛關掉,省下零點幾秒,帶來的營收差距可能就超過整年的主機費用。這也是為什麼「網站效能」不該被歸類在技術部門的雜事,它是業務數字。
共享、VPS、代管主機,實際差在哪
選主機的時候,網路上的比較表都在講規格,但對中小企業來說真正的分界線只有一條:你有沒有人管。
共享主機(一個月幾百元)。很多網站擠在同一台機器上。便宜、開通快,缺點是「鄰居效應」——隔壁站被灌流量,你也跟著慢。適合流量不大的形象官網、還在起步的部落格。不適合:有金流的電商、會做廣告帶量的活動網站。
VPS 或雲主機(一個月一千到數千)。資源是你自己的,可以裝任何東西,效能可預期。但作業系統更新、PHP 版本、安全設定全部是你的責任。沒有工程師的公司買 VPS,通常會變成「一台三年沒更新過的裸機」,那比共享主機更危險。
代管型 WordPress 主機(一個月一千到數千)。比較貴,但通常包含自動更新、每日備份、一鍵還原、快取與 WAF。對沒有技術人力的中小企業,這通常是總成本最低的選項——因為它把「維護」變成內建。
放在公司辦公室的自架主機。除非你有專責 MIS 而且有固定 IP 與不斷電,否則不要。跳電一次就知道痛。
不管選哪一種,找主機商時有幾個問題一定要先問清楚:
- PHP 版本能不能自己切換,還停在舊版的主機商代表整體管理心態
- 備份頻率、保留幾天、我能不能自己還原(能自己還原跟要開工單等三天,是天差地遠)
- 機房位置在哪。客人主要在台灣,就選台灣或亞洲節點,光是連線距離就差幾百毫秒
- 流量或資源超標時會怎麼處理,是自動擋掉、自動升級收費、還是通知你
- 支援時間與回應時間,半夜掛掉有沒有人理
備份不是有就好,要問四件事
幾乎每個維護方案都會寫「含備份」,但備份這兩個字底下差別非常大。要問這四件事:
- 多久備一次?每天備跟每週備,差別是「你最多損失一天的訂單」還是「一週」。有金流的網站至少每天
- 保留幾份?只留最新一份是很危險的設計。因為前面講的偽裝型入侵可能兩個月前就中了,你只留最新一份,備份裡也是中毒的
- 存在哪?備份檔跟網站放同一台主機,等於沒備份。主機掛了兩個一起沒。要問有沒有異地備份
- 還原演練過嗎?這是最多人跳過、卻最關鍵的一件事
沒有實際還原成功過的備份,不能算備份。備份檔損毀、少備了資料庫、還原後金流設定跑掉,這些都要真的跑一次才會發現。我們的建議是每半年做一次還原演練:找一個測試環境,把最新的備份還原上去,確認前台正常、後台能登入、訂單資料在。花一個小時,換一整年的安心。
AI 工具實戰:一個下午做完網站健檢
這一段給的是完整流程。你不需要懂技術,照著跑,一個下午就能產出一份「我家網站現在什麼狀況」的文件,拿去跟廠商談維護合約的時候,對方的報價會立刻精準很多。
第一步(15 分鐘):測速,然後請 AI 翻譯報告。把網址丟進 Google PageSpeed Insights(免費,不用註冊),分別測手機版跟電腦版。報告看不懂沒關係,把整頁截圖或把文字複製下來,貼給 ChatGPT、Claude 或 Gemini,用這個 prompt:
「這是我公司網站的 PageSpeed Insights 報告。我不是工程師。請用白話幫我做三件事:一、先告訴我 TTFB 跟 LCP 各是多少,並判斷問題比較偏主機端還是網站內容端。二、列出最該先修的三個項目,每一項說明『修了大概會快多少』跟『這是後台自己能改、還是要請工程師』。三、把這三項寫成我可以直接傳給網站廠商的訊息,語氣客氣但具體。不要建議我換主機,除非報告裡真的有支持這個結論的數據。」
最後那句「不要建議我換主機,除非有數據支持」很重要。AI 很喜歡給萬用建議,加上這個限制,回答會實在很多。
第二步(20 分鐘):盤點外掛,找出該砍的。登入 WordPress 後台的外掛頁面,把清單複製下來(名稱、版本、最後更新日期都要),貼給 AI:
「這是我 WordPress 網站目前安裝的外掛清單。請幫我分成四類並做成表格:一、核心必要(拿掉網站會壞)。二、功能重複(有兩個以上做同樣的事,建議留哪一個)。三、疑似長期未更新(超過一年沒更新,有安全疑慮)。四、可能只用到一小部分功能、值得評估拿掉的。每一項都要說明你判斷的理由。最後提醒我:停用任何一個之前,該先確認網站哪些頁面會受影響。你不確定的外掛請直接說不確定,不要猜。」
第三步(15 分鐘):把維護報價單拿去問。手上如果有廠商的維護方案,拍照或複製文字貼給 AI:
「這是一份網站年度維護報價。請幫我列出:一、這份報價『有寫進去』的項目。二、常見維護方案會有、但這份沒寫的項目(例如備份頻率、保留份數、異地備份、還原演練、被入侵時的處理範圍、回應時間)。三、哪些項目的寫法太模糊,容易日後認知不同,並幫我把每一項改寫成具體可驗收的句子。最後幫我整理成五個可以直接問廠商的問題。」
第四步(10 分鐘):寫一份還原演練 SOP。請 AI 依照你的主機環境產出步驟文件,重點是要它「標出每一步該由誰做、要確認什麼畫面才算成功」。這份文件的價值在於換人的時候不用重學——員工離職、換廠商,SOP 還在。
誠實講 AI 做不到的四件事。第一,它不能真的看到你的主機,所有判斷都來自你貼給它的資料,你貼錯它就答錯。第二,它不該碰你的帳號密碼——任何要你把後台帳密、資料庫連線字串、API 金鑰貼給 AI 的做法都不要做,包含貼進聊天視窗。第三,停用外掛這種動作它給的是建議,不是保證,一定要先備份再動手,而且一次只停一個、停完就看前台。第四,資安事件發生當下不要靠 AI 處理,那個時候需要的是有主機權限、看得到 log 的人,不是聊天視窗。
合理的分工是:AI 負責把你看不懂的技術報告翻成人話、把模糊的合約變成具體問題;人負責實際動手、承擔風險、做最後判斷。
維護這件事最常踩的六個坑
第一,只比建置費,不比第二年開始的維護費。建置報價便宜兩萬、維護費每年貴一萬五,三年後就輸了。要問五年總持有成本。
第二,以為「網站沒在動就不會有事」。攻擊是自動化的掃描,機器人不在乎你是不是小公司、有沒有在更新內容,它只在乎你有沒有那個洞。
第三,網域跟主機的帳號握在廠商手上。這是最常見、也最傷的一個坑。合作愉快的時候沒問題,要換廠商的時候才發現東西拿不回來。網域一定要用自己的 email 註冊、自己保管帳號。
第四,備份從來沒還原過。前面講過,不重複。
第五,為了省錢把外掛裝到爆。每個免費外掛都是一個入口。功能很想要的時候,先問「這個功能一年幫我賺多少」。
第六,出事才找人。被駭之後找人清理的費用,通常是三到五年維護費。而且損失的搜尋排名,錢買不回來,只能等。
最後,一句實在話
維護費會讓人不爽,是因為它買的是「沒發生的事」。網站好好的,你會覺得白付;網站出事,你會覺得付了怎麼還出事。這個生意本質上就有點吃力不討好。
但把它想成汽車保養就順了:你不會因為車子沒拋錨就覺得換機油是浪費錢。差別只在於,車子有儀表板會亮燈,網站沒有——所以它需要有人定期看。
如果你看完想先做一件事,就做這件:去問你現在的廠商三個問題——備份多久一次、保留幾份、我自己能不能還原。三個問題答得出來,你的網站大概沒事。答不出來,就是時候換人了。