網站弱點掃描是什麼?2026 最新費用、工具與 5 步驟自查教學一次搞懂
弱點掃描不是資安公司的話術。你的網站上線多久了?從那天到今天,你檢查過幾次它有沒有漏洞?多數中小企業主的答案是「從來沒有」——直到同業被駭、被勒索、被 Google 標記成不安全網站,才想起這件事。
一次弱點掃描的花費,通常比不上一個月的廣告預算,換來的是提前知道駭客會從哪裡打進來。問題從來不是「要不要做」,是「現在不做,出事那天要付出多少代價」。這篇文章說明弱點掃描是什麼、跟滲透測試差在哪、費用行情怎麼抓,並提供 5 步驟自查教學,讓你今天就能開始檢查自己的網站。
弱點掃描是什麼?跟防毒軟體、防火牆差在哪
先把名詞講清楚。弱點掃描的英文是 Vulnerability Scanning,也有人叫它弱掃、漏洞掃描、資安健診的技術檢測部分。它做的事情其實不神秘:用自動化工具去試探你的網站與伺服器,把發現的狀態拿去跟一份「已知漏洞資料庫」比對,最後產出一份清單,告訴你哪裡可能有問題、嚴重程度多高。

它不會幫你修,也不保證你安全。它只回答一個問題:以目前公開已知的攻擊手法來看,我的網站有哪些門是沒關好的。
弱點掃描的運作原理:拿你的網站去比對已知漏洞資料庫
掃描工具的核心是資料庫,不是聰明才智。全球每天約有131 個新的 CVE(公開漏洞編號)被登錄,這些漏洞會被整理進各家掃描工具的特徵庫。當你對一個網址啟動掃描,工具會做三件事:辨識你用了什麼技術(伺服器版本、CMS、外掛、函式庫版本)、對表單與參數送出一連串試探性請求、再把結果對照特徵庫判斷風險。
多數服務型的弱點掃描會以 OWASP Top 10 作為檢測基準。這份清單由國際非營利組織 OWASP 維護,2025 年 11 月公布最新版、2026 年 1 月正式定案,其中新增了「軟體供應鏈失效」與「例外狀況處理不當」兩個類別,原本獨立的 SSRF 則被併入「權限控制失效」。台灣的《資通安全管理法》採購指引在規範弱點掃描服務時,也明確要求檢測項目須符合最新版 OWASP Top 10,並由受過 CEH 等訓練的人員執行。
換句話說,OWASP Top 10 不是行銷詞彙,是採購時可以拿來驗收的東西。廠商如果講不出自己的檢測項目對應到哪幾個類別,那份報告的價值就要打折扣。
有防火牆和防毒軟體,為什麼還需要弱點掃描
這是諮詢時最常被反問的一句:「我主機商有裝防火牆了啊。」
防火牆與防毒軟體屬於被動防禦,站在門口攔已經發生的攻擊;弱點掃描屬於主動檢查,在攻擊發生之前,回頭看自己的門窗有沒有壞掉。兩者不衝突,也不能互相取代。防火牆擋得住外面來的異常請求,但它擋不住「你自己網站的登入表單寫錯了驗證邏輯」這件事。

| 比較維度 | 弱點掃描 | 防毒軟體 | 防火牆 |
|---|---|---|---|
| 角色 | 主動檢查自身弱點 | 偵測與清除惡意程式 | 過濾進出流量 |
| 觸發時機 | 定期或改版後主動執行 | 檔案寫入或執行時 | 每一次連線請求 |
| 找的是什麼 | 設定錯誤、舊版元件、程式漏洞 | 已知病毒特徵與異常行為 | 惡意 IP、異常封包、攻擊樣態 |
| 能不能防零時差 | 不能,只找已知漏洞 | 部分行為偵測可能攔到 | 部分規則可能攔到 |
| 產出 | 漏洞清單與風險等級報告 | 隔離或刪除紀錄 | 阻擋日誌 |
Verizon 的《2025 資料外洩調查報告》給了一個很難忽略的數字:以「利用漏洞」作為初始入侵手段的比例年增 34%,已佔全部資料外洩事件的 20%。更值得注意的是邊緣裝置與 VPN 相關漏洞——占比從前一年的 3% 暴增到 22%,而這些漏洞只有 54% 被實際修補,修補時間中位數是 32 天。
我看到這份數字時最在意的不是 20%,是那個 32 天。漏洞被公開之後,攻擊者的動作有多快?下一段會講。
延伸閱讀:「網站被 DDoS 攻擊了嗎?中小企業 3 步驟自救教學」弱點掃描處理的是「門有沒有關好」,DDoS 則是「門被堵住」,兩種風險的處理方式完全不同。
弱點掃描與滲透測試差在哪?該做哪一個
這兩個詞常被混用,而混用的結果通常是預算被浪費。有些企業花了滲透測試的錢,拿到的其實是自動化掃描報告;也有企業被說服要做滲透測試,實際上連最基本的舊版元件都還沒更新。
一句話分辨:弱點掃描是機器廣泛地找「有沒有問題」,滲透測試是人深入地證明「這個問題能被打到什麼程度」。
弱點掃描:廣度優先的定期健檢
弱點掃描的價值在覆蓋率與頻率。工具可以在幾小時內把整個網站的頁面、表單、參數、對外開放的埠掃過一輪,成本低到可以每季甚至每月執行。它像健康檢查的抽血項目:數值異常不代表你一定生病,但它便宜、快速、可以定期做,而且能在你毫無症狀時先亮黃燈。

限制也很明確。掃描工具會產生誤判(False Positive),把不構成風險的狀況標成中高風險;也會漏掉需要業務邏輯理解才能發現的問題,例如「A 會員把網址上的訂單編號改成 B 會員的編號,就能看到別人的資料」。這種漏洞在技術上完全合法,機器看不出來,只有人試得出來。
滲透測試:深度優先的實戰演練,什麼情況該加做
滲透測試由資安人員以攻擊者視角,實際嘗試串接多個弱點取得系統權限。它回答的是「攻擊者最遠能走到哪裡」,產出的報告會包含完整的攻擊路徑與可驗證的證據。
代價是時間與費用。台灣市場上,單一網站的滲透測試常見報價落在數萬到數十萬元不等;以核心系統網站為例,單一網址測試報價約新台幣 10 萬至 16 萬元(未稅)、需時 5 到 7 個工作天,範圍擴大到內部網路或多系統時,報價通常隨之提高。相較之下,弱點掃描的單次或包月費用通常低一到兩個數量級,這也是為什麼它適合當常態機制。
| 比較維度 | 弱點掃描 | 滲透測試 |
|---|---|---|
| 檢測方式 | 自動化工具比對已知漏洞資料庫 | 人工為主、工具為輔,實際嘗試攻擊 |
| 涵蓋範圍 | 廣,整站頁面與服務全掃 | 窄而深,聚焦關鍵系統與攻擊路徑 |
| 執行頻率 | 每月至每季,改版後補掃 | 每年一次,或重大系統上線前 |
| 費用區間 | 低,可視為固定維運成本 | 高,數萬至數十萬元不等 |
| 主要限制 | 誤判多、看不懂業務邏輯漏洞 | 成本高、無法高頻執行 |
| 適合對象 | 所有有官網或線上服務的企業 | 有金流、大量會員資料或合規要求者 |
實務上的順序建議很單純:先讓弱點掃描成為常態,把已知漏洞清乾淨;等到明顯的問題都修完了,再花錢做滲透測試,才不會付高價請人告訴你「你的 WordPress 外掛沒更新」。
弱點掃描工具怎麼選?免費工具與付費服務比較
工具本身不難取得,難的是判讀與後續處理。我看過不少企業下載了免費工具、掃出兩百多個紅字,然後把報告丟進資料夾就再也沒打開——因為沒有人知道該從哪一條開始修。
選工具前先確認一件事:你要的是「知道有哪些漏洞」,還是「有人陪你把漏洞修掉」。前者免費工具就夠,後者一定要付費。
免費開源工具的優點與限制
OWASP ZAP 是最常被推薦的免費選項,由 OWASP 社群維護,跨平台、有圖形介面,對只想掃自家官網的中小企業來說門檻不算高。它的自動掃描模式可以在半小時內給出一份初步清單,涵蓋常見的注入、跨站腳本、設定不當等類型。

限制有三個,實際用過就會遇到:報告是英文技術用語,非技術背景的人讀起來吃力;誤判比例偏高,需要人工逐條確認;掃描深度受限於工具能不能登入你的會員區,很多真正敏感的頁面在登入牆後面,設定不好就掃不到。這不是工具不夠好,是特徵比對式的掃描沒有能力判斷「這個漏洞在你的環境下實際能不能被觸發」,這一步只有人工複核做得到。
還有一個容易被忽略的風險:自動掃描會對網站送出大量請求,等同一次小型壓力測試。在正式環境的營業尖峰執行,有機會拖慢網站甚至造成短暫中斷。這件事沒有人會在下載頁提醒你。
付費服務與委外廠商多做了什麼
付費服務貴在人,不在工具。多數資安服務商使用的是商用掃描引擎(例如 Nessus、Nexpose 這類),差異在於他們會:過濾誤判、把技術術語翻譯成營運語言、依照你的產業與資料敏感度重新排序風險、提供修補建議,以及最關鍵的複測——修完之後再掃一次,確認漏洞真的消失。
| 類型 | 涵蓋漏洞類型 | 誤判率 | 報告可讀性 | 複測支援 | 適合對象 |
|---|---|---|---|---|---|
| 免費開源工具 | 常見網頁漏洞為主,深度有限 | 高,需人工逐條確認 | 英文技術報告,需自行判讀 | 無,自行重掃 | 有基本技術能力、想先了解體質 |
| 付費掃描服務 | 網頁+主機+設定,依方案而定 | 低,已由人工過濾 | 中文報告,含風險排序與建議 | 多數方案含 1 次複測 | 有金流、會員資料或合規需求 |
| 掃描+修補顧問 | 同上,另含修補協作 | 低 | 含修補時程與責任分工 | 含,直到關閉風險項 | 無內部 IT 人力的中小企業 |
費用怎麼抓?台灣市場的弱點掃描報價差異很大,變數是掃描標的數量(幾個網域、幾台主機)、掃描頻率(單次或年約)、是否含複測與報告解說。務實的做法是拿三家報價比對,並要求對方在報價單上寫清楚「掃幾個標的、掃幾次、含不含複測」,而不是問「弱點掃描多少錢」然後接受一個籠統的數字。
延伸閱讀:「Shopify 台灣完整指南」使用 SaaS 開店平台時,平台方與賣家的資安責任如何切分,是掃描範圍要先釐清的前提。
什麼情況該做弱點掃描?什麼情況可以先緩一緩
資安建議最惱人的地方,是它永遠說「越早越好、越多越好」。但預算有限的企業需要的是排序,不是恐嚇。
先看一組數字。2026 年的中小企業資安調查顯示,小型企業定期執行弱點掃描的比例僅約 22%,只有 13% 會主動進行資安稽核,每 5 家小型企業只有 1 家每年執行滲透測試——這代表你只要做到「定期掃」這件最基本的事,安全體質就已經贏過同規模的多數同業。

這 5 種情況建議盡快安排掃描
- 網站有金流或會員登入功能:一旦外洩涉及個資與交易資料,善後成本遠高於掃描費用。
- 網站上線超過一年沒更新過外掛或框架版本:舊版元件是最常被自動化攻擊掃到的目標,攻擊者不需要挑對象。
- 近期做過改版、搬家、換主機或串接新 API:每一次架構變動都可能帶入新的設定錯誤。
- 同業或供應鏈近期發生資安事件:攻擊者常沿著同一套系統、同一家服務商往下打。
- 有法規或客戶稽核要求:受《資通安全管理法》規範的單位、或接大型企業訂單需通過供應商資安審查者,掃描報告是必要文件。
「近期做過改版、搬家或串接新 API」這一點值得多說一句:Mandiant 的 M-Trends 2026 報告指出,漏洞的平均利用時間已經變成負值——攻擊行動平均在 CVE 正式公開前約一週就已經開始;而 2018 年,防守方還有將近兩個月(63 天)的修補緩衝。另一份統計顯示,28.3% 的已遭利用漏洞在揭露後 24 小時內就被武器化,32.1% 甚至在 CVE 正式揭露當天或之前就已經被實際利用;高風險漏洞公開一週內,遭主動攻擊的比例超過 54%。
延伸閱讀:「502 Bad Gateway」換主機、搬家或串接新服務時,除了可能踩到弱點掃描要抓的設定漏洞,也常常撞見網站直接打不開的 502 錯誤,那是另一種層次的服務中斷風險,弱點掃描抓不到,得另外處理。
留給你的時間窗口正在關閉。這不是話術,是可以查證的時間軸變化。
這 5 種情況可以先從免費工具自查開始
- 純形象官網、沒有表單也沒有登入功能:攻擊面小,先用免費工具掃一輪確認沒有明顯設定問題即可。
- 架在成熟 SaaS 平台上、未做客製開發:平台方負責底層安全,你的責任集中在帳號管理與權限設定。
- 網站剛上線一個月內、技術堆疊全新:元件版本都是最新的,優先做的是建立更新機制而非立刻花錢掃描。
- 年度資安預算已排定滲透測試:不需要在同一季重複投入,把掃描排在測試後的複驗階段。
- 內部完全沒有人能接手修補:先解決「誰來修」的問題,否則掃出來的報告只會變成一份沒人負責的紅字清單。
「內部完全沒有人能接手修補」是我最常給的建議,也最常被跳過——掃描的價值不在報告本身,在報告之後有沒有人動手。
掃描前先準備好這些事,避免服務中斷與資料誤判
掃描不是按下按鈕就好。準備不足最常見的兩種後果:一是掃到一半網站變慢,客服電話被灌爆;二是報告出來沒人接手,兩個月後原封不動。
技術面準備:備份、通知主機商、確認測試環境

第一件事是完整備份,包含資料庫與檔案,並且確認備份還原得回來。掃描本身不會刪資料,但自動化工具會大量送出表單請求,可能在資料庫留下數百筆測試訂單或測試留言,事後清理需要動到資料。沒有可還原的備份就開掃,是拿營運資料在賭。
第二件事是通知主機商或雲端服務商。大量掃描請求在對方的監控系統看起來就是攻擊流量,沒有事先報備,你的 IP 可能直接被封鎖,或觸發服務商的防護機制導致網站對外中斷。順帶確認掃描時段,避開檔期活動與營業尖峰。
第三件事是確認掃描環境。有測試站就掃測試站,但要確保它與正式站的版本、設定一致,否則掃出來的結論不適用。只有正式站可掃時,把時段安排在離峰、並準備好隨時中止掃描的方式。
延伸閱讀:「Let's Encrypt 免費 SSL 憑證是什麼?中小企業老闆該不該用?完整申請與續期指南」免費 SSL 憑證的申請與到期續簽,是多數網站最容易忽略的基礎防護動作,跟弱點掃描屬於同一條防線上不同的兩件事。
管理面準備:誰看報告、預算多少、修補排到什麼時候
技術準備做完,真正決定成敗的是這三個問題有沒有答案:報告誰負責讀、修補的錢和人從哪來、什麼時候要修完。
掃描前自我檢查清單
- 已完成網站與資料庫的完整備份,並確認可還原
- 已通知主機商或委外廠商,確認掃描時段不影響正常營運
- 已確認掃描範圍:僅前台網站,或含後台、API、會員系統
- 已指定內部負責人接收與判讀掃描報告
- 已預留修補漏洞的時間與預算,並確認由誰執行
- 已確認服務是否包含複測(修補後再驗證一次)
- 已約定掃描中止機制:發現網站異常時如何立即停止
這份清單每一項都對應到一個實際發生過的問題。「約定掃描中止機制」這一項尤其容易被略過——先講好「誰有權喊停、怎麼喊停」,比事後檢討有用得多。
延伸閱讀:「電子商務完整指南」網站架構、金流串接與會員系統的關係先理清楚,掃描範圍才不會漏掉真正存放敏感資料的那一段。
弱點掃描 5 步驟自查教學:從選工具到排定修補
以下流程以 OWASP ZAP 這類免費工具為示範,委外服務的流程大致相同,差別在第三、四步由廠商協助完成。

Step 1–2:選定掃描範圍與工具、執行掃描
Step 1:選定掃描範圍與工具。 先列出所有對外的網址,包含主網域、子網域、後台登入頁、API 端點。很多企業漏掉的是舊的活動頁與測試站——那些沒人維護的頁面,往往跑著最舊的版本。範圍確定後,依前一段的比較表選擇免費工具或委外服務。
Step 2:執行掃描。 免費工具通常提供「快速掃描」與「完整掃描」兩種模式,第一次建議先跑快速掃描確認流程沒問題,再安排完整掃描。若要涵蓋登入後的頁面,需在工具中設定登入憑證或錄製登入流程,這一步沒做,會員區等於沒掃到。
Step 3–5:判讀報告、排定修補優先序、安排複測
Step 3:判讀報告、篩出高風險項目。 報告通常以高/中/低風險分級。不要從第一條開始修,先用兩個條件過濾:這個漏洞是否位在有金流、登入或個資的頁面?這個漏洞是否不需要任何權限就能從外部觸發?兩個都是「是」的,排最前面;兩者皆非的項目不是不用修,是可以排在下一輪處理,不是這一次的緊急項目。
Step 4:排定修補優先序與時程。 把過濾後的清單轉成有負責人與截止日的工作項目。多數中小企業的高風險項目其實集中在少數幾類:舊版外掛與框架、預設帳號密碼、後台未限制存取來源、傳輸未加密。這幾類的修補難度不高,卻能消掉報告上一大半紅字。
Step 5:修補後複測。 修完一定要重掃一次確認。我看過太多案例是「以為修好了」——外掛更新失敗回滾、設定改了但快取沒清、修了測試站忘了同步正式站。沒有複測,前面四步都只是紙上作業。
| 步驟 | 操作說明 | 所需時間 | 注意事項 |
|---|---|---|---|
| Step 1 選範圍與工具 | 盤點所有對外網址與子網域,決定自掃或委外 | 半天至 1 天 | 別漏掉舊活動頁、測試站與 API |
| Step 2 執行掃描 | 先快速掃描確認流程,再跑完整掃描 | 數小時至 1 天 | 避開營業尖峰,需登入的頁面要另外設定 |
| Step 3 判讀報告 | 依「是否涉及敏感資料」「是否免權限觸發」兩條件過濾 | 半天至 2 天 | 高風險不等於高優先,看的是實際影響 |
| Step 4 排定修補 | 轉成有負責人與截止日的工作項目 | 依漏洞數量而定 | 優先處理舊版元件與存取控制 |
| Step 5 複測 | 修補後重掃,確認風險項目消失 | 數小時 | 確認正式站與測試站都已同步修補 |
弱點掃描常見陷阱與注意事項
錢花了卻沒買到安全,通常不是被騙,是雙方對「服務範圍」的認知不一致。以下兩類陷阱,我在協助客戶看報價單時反覆遇到。
費用與服務範圍常見陷阱
報價不透明,掃描標的沒寫清楚。 「網站弱點掃描一式」這種寫法最危險。要問到:掃幾個網域、幾台主機、含不含子網域與 API,超出範圍如何計價。
只掃不修,也不解釋。 有些方案交付的就是工具原始報告,沒有人工過濾與中文說明。這種報價當然便宜,但你拿到的東西跟自己下載免費工具跑出來的差異有限。
複測另外收費。 複測是驗收環節,不是加值服務。簽約前確認含幾次複測、有效期限多久,避免修完才發現要再付一筆。
年約綁定但頻率含糊。 「定期掃描」不是規格,「每季一次、改版後加掃一次」才是。寫進合約。
技術認知常見誤解
掃描完就等於安全。 弱點掃描只找得到已知漏洞。零時差漏洞、社交工程、內部人員誤操作,掃描一律無能為力。它降低風險,不消除風險。
紅字越多代表廠商越認真。 恰恰相反。誤判過多而未經過濾的報告,會消耗掉團隊修補真問題的時間。判斷廠商水準的是報告的排序邏輯,不是漏洞數量。
一次掃描可以撐一年。 你的網站每次改版、每次更新外掛都在改變攻擊面,而外部的漏洞資料庫每天都在新增。上一次掃描的結論,效期只到下一次變動為止。
免費工具等同專業等級。 免費工具是很好的起點,但它不會幫你判斷業務邏輯風險,也不會在你修錯方向時提醒你。把它當體重計,不是當醫師。
案例:兩間公司,兩種選擇,兩種結果

以下兩則情境取自顧問實務,已隱去可識別資訊。放在一起看,差別不在預算,在時間點。
正面案例:金流上線前先掃一次,擋掉一個中風險漏洞
一位經營線上課程平台的客戶,官網準備新增信用卡金流串接。上線前一週,我建議他先做一次弱點掃描再開通。
掃描結果只有三項中風險,其中一項是報名表單的驗證邏輯有缺陷,理論上可被用來取得其他會員的登入相關資訊。開發商花了兩天修補,複測確認通過後才正式開通金流。
這筆掃描費用不到他一次線上廣告投放的預算。他事後跟我說的一句話我印象很深:「如果是收完錢才發現,我不知道要怎麼跟學員解釋。」風險沒有發生,所以沒有故事可講——這就是預防的本質,它的成效永遠以「沒發生的事」呈現。
反面案例:三年沒掃過,一個舊外掛漏洞讓流量歸零
另一位客戶的官網用了三年多,從未做過弱點掃描。某天早上發現網站被植入惡意程式、部分頁面被導向詐騙網頁,Google 直接把網站標記為不安全,瀏覽器對訪客跳出紅色警告頁,自然流量在幾天內接近歸零。
事後補做掃描才找到原因:一個舊版外掛的已知漏洞。那個漏洞在半年前就已經公開、也早有修補版本,只是沒有人去更新。清除惡意程式、重建環境、向 Google 申請重新審查,前後花了將近三週,期間的訂單損失沒有人算得清楚。
這件事讓我困惑的地方在於,他不是不重視資安。他有防毒軟體、有 SSL 憑證、主機商也有防火牆——他做的每一件事都是被動防禦,缺的只是「定期回頭檢查自己」這個動作。而這個動作的成本,遠低於他後來付出的代價。
弱點掃描常見問題(FAQ)
掃描只是起點,能不能持續修補才決定網站的安全體質
寫到這裡,我想把話講得直接一點。
弱點掃描本身沒有那麼難,難的是它會逼你面對一個平常不想面對的問題:網站上線之後,到底誰在負責它。很多中小企業的答案是「當初的外包廠商」,但合約早就結束了;也有人的答案是「主機商」,但主機商只負責機器活著,不負責你的程式碼寫得好不好。
所以真正該建立的不是一次掃描,是一個循環:定期掃描、判讀報告、排定修補、複測驗收,然後在下一次改版後重來一遍。攻擊者的速度已經快到平均在漏洞公開前就開始行動,防守方能做的不是追上,是把自己的門窗維持在關好的狀態。
如果現在要你回答「我的網站上一次做弱點掃描是什麼時候」,你答得出來嗎?答不出來也沒關係,先別急著找廠商——下載一套像 OWASP ZAP 的免費工具,備份好資料,挑一個離峰時段掃一次,看看清單有多長。清單長不可怕,可怕的是你從來沒打開來看過。
如果你看完這五個步驟,覺得自己現在真的抽不出時間跑完一輪,這種需要持續盯著、又不能出錯的事務性工作,交給專業團隊處理通常比自己硬做划算。看看服務項目,裡面有網站安全體質健檢與資安預算規劃的顧問服務,可以評估哪個方案適合你目前的狀況。
如果你覺得這篇對你有幫助,歡迎訂閱我的電子報。我每雙週寄一封到你信箱,談的都是這種會真正影響你決策的東西。👉 訂閱連結在這
也歡迎你轉給身邊需要的朋友。也許只是你的舉手之勞,就改變了另一個人的思維和習慣。
限制聲明
文中提及之掃描工具功能、免費額度、費用行情與法規建議頻率,以撰寫查證當下之公開資訊為準,實際內容可能因工具更新、廠商報價或法規修訂而調整,讀者操作前建議以官方公告與實際報價為準。本文所述之修補建議屬一般性原則,不構成針對個別系統的資安保證。
風險揭露
弱點掃描僅能發現「已知」漏洞類型,無法保證發現所有攻擊手法(包含零時差漏洞與社交工程)。掃描本身若操作不當,可能對正式環境造成短暫服務影響,建議先在測試環境或離峰時段執行。掃描結果建議由具備判讀能力的人員或委外廠商協助解讀,避免誤判或漏修高風險項目。
參考資料
- Verizon, "2025 Data Breach Investigations Report"
- OWASP, "OWASP Top 10:2025"
- Security Boulevard, "Mean Time to Exploit Has Gone Negative. Security Strategy Has to Change."(2026)
- Indusface, "46 Vulnerability Statistics 2026: Key Trends & Data"
- 行政院資通安全處、經濟部工業局,《資通安全管理法》採購指引懶人包(B 級)
- 數位發展部資通安全署,〈資安演練與稽核〉
- StationX, "Small Business Cybersecurity Statistics and Trends 2026"
- OWASP ZAP 官方網站
- 樂雲數位,〈滲透測試是什麼?與弱點掃描差異、流程與費用一次了解〉
- Stingrai, "Vulnerability Statistics 2026: CVEs, KEV and Time to Exploit"
- 萬弘資訊顧問,〈網路網站滲透測試費用〉
- 中華資安國際,〈弱點掃描服務〉