兩種檢測的目的與輸出不同
選之前先說清楚要保護的系統、對外入口與這次的目的。只說「幫我做資安」,測試可能涵蓋無關資產,也可能漏掉不能中斷或存有敏感資料的服務。
| 比較項目 | 弱點掃描 | 滲透測試 |
|---|---|---|
| 主要目的 | 找出已知漏洞與版本風險 | 驗證攻擊者能否利用弱點取得權限或資料 |
| 執行方式 | 工具掃描為主,搭配人工確認 | 測試人員依系統情境操作與驗證 |
| 適合時機 | 定期盤點、修補前後、資產數量較多 | 重要系統上線前、客戶要求、重大變更後 |
| 輸出重點 | 風險清單、等級與修補建議 | 攻擊路徑、影響範圍與重現方式 |
測試範圍要寫到網址、IP 與排除項目
測試前要確認目標網址、IP、登入角色、測試時間,以及不能中斷的功能。系統包含會員、管理後台或 API 時,還要準備不同權限的測試帳號。
正式營運中的系統要先約定流量限制、備份與緊急聯絡人。測試過程若觸發告警或影響服務,雙方要知道誰可以立即喊停。
報告交付後要安排修補與複測
拿到報告先依「容易被利用」與「一旦成功會影響多大」排序,再確認每個問題由系統商、主機維運或內部人員哪一方修正。
修補後要複測,才能確認漏洞關閉且沒有引入新的問題。系統短期內無法修改時,也要留下暫時的防護方式與接受風險的負責人。
常見問題
做過弱點掃描,還需要滲透測試嗎?
不一定。只需要盤點已知漏洞的話,弱點掃描就夠;要驗證這些漏洞能不能串成攻擊路徑,才安排滲透測試。
滲透測試會把網站弄壞嗎?
正式環境仍有受影響的風險。測試前要約定範圍、時間、流量限制與停止條件,並準備備份、監控與緊急聯絡窗口。
預算有限,弱點掃描和滲透測試先做哪一個?
先做弱點掃描。它會先給出已知漏洞與風險等級的清單,修補完再決定要不要用滲透測試驗證攻擊路徑。重要系統上線前,或客戶指定要驗證入侵可行性時,才換成滲透測試優先。

