滲透測試
Penetration Testing
滲透測試(Penetration Testing,簡稱 PenTest)是一種模擬攻擊的技術,用於評估系統、應用程式、網路等資源的安全性。透過滲透測試,企業可以發現潛在的安全漏洞,了解攻擊者可能利用的弱點,從而採取對應措施,增強系統的防護能力。本文將探討滲透測試的基本概念、流程、工具、以及其在資訊安全中的重要性。
滲透測試:強化資訊安全的關鍵步驟
滲透測試,也叫做「攻擊模擬」,是一種以「白帽駭客」的身份進行的安全測試,目的是評估一個系統或應用的安全性。透過模擬真實駭客的攻擊行為,滲透測試能夠發現系統中潛在的漏洞、設計缺陷或配置錯誤,並評估這些問題可能帶來的風險。滲透測試不同於弱點掃描,後者主要是檢查已知漏洞的存在,而滲透測試則是深入模擬攻擊,檢視能否成功利用漏洞進行系統入侵。
- 滲透測試能及早發現並利用潛在的漏洞或配置錯誤,協助企業主動防範駭客攻擊,保護系統、應用程式及用戶資料的安全。
- 滲透測試提供實際的攻擊模擬,能暴露系統中最脆弱的環節,讓企業有機會在攻擊發生前修補問題,強化整體防禦。
- 許多行業(如金融、醫療等)都有資安合規要求,要求企業進行定期的滲透測試,以確保符合資料保護法規(如 GDPR、HIPAA、PCI-DSS 等)。
- 滲透測試幫助企業發現並加強內部人員在系統配置與操作過程中的安全意識,減少內部攻擊或疏忽的風險。
滲透測試的常見方法
測試人員對目標系統一無所知,完全依靠外部收集的資訊與漏洞掃描工具進行測試。
目的是模擬一個完全不知情的攻擊者,檢驗系統的防護能力。
測試人員完全了解目標系統的內部結構與源代碼。
這種測試更有針對性,可以深度測試應用程式的內部邏輯、漏洞及弱點。
測試人員對目標系統有一定了解,但不是完全掌握。這種測試方式結合了黑盒與白盒測試的優勢,通常在測試範圍較大的應用中使用。
滲透測試是每個企業在資安防護中必不可少的一環,它能幫助企業預測並防範駭客的攻擊,減少潛在的風險與損失。隨著數位化與網路化的進展,滲透測試不僅能保護企業資產,也能提升客戶信任,符合合規要求。企業應定期進行滲透測試,與資安專業團隊合作,保持對新型攻擊手法的高度警覺,確保系統與資料的安全。
FAQ 專區
滲透測試(Penetration Test,簡稱 PT)是資安顧問用「模擬駭客」的角度,實際嘗試攻擊您的系統,找出「真的可以被利用」的漏洞。
一般資安檢查(如弱點掃描)多是用工具比對「已知漏洞資料庫」,會列出很多「可能有問題」的清單,但不會告訴您這些漏洞在您的環境下能不能真的被利用。滲透測試更像「派一位攻擊者實地演練」,會確認每個漏洞的「真實可利用性」與「連鎖攻擊路徑」。
Hiii 的作法:每次滲測會由至少 2 位工程師交叉驗證,包含 1 位 CISSP 認證顧問,確保結果不是「工具跑出來的假警報」。
想了解您的系統適合做哪一種,可先做「資安健診」評估。
兩者互補,很多客戶會同時做。
| 弱點掃描 | 滲透測試 | |
|---|---|---|
| 執行方式 | 工具自動掃描 | 人工模擬攻擊 |
| 輸出 | 漏洞清單 ( 100-500 條) | 可利用漏洞 (5-20 條) + 攻擊路徑 |
| 時程 | 半天到 3 天 | 1-4 週 |
| 費用級距 | NT$ 3-15 萬 | NT$ 15-80 萬 |
| 適合時機 | 常態性檢查 (每季/每半年) | 重大版本上線前、認證要求時 |
Hiii 建議:預算有限就先做弱點掃描;有具體資安合規需求(如 ISO 27001)或處理敏感資料就必做滲透測試。詳細對比可看部落格〈滲透測試 vs 弱點掃描:差別、何時做、多少錢〉(撰寫中)。
時程:一般網站約 1-2 週,複雜系統(含 API/App)約 3-4 週。
費用級距:
- 小型網站(頁數 < 20、無會員系統):NT$ 15-30 萬
- 中型網站(含會員 / 金流 / API):NT$ 30-60 萬
- 大型系統(多子系統 / 內外網 / 行動 App):NT$ 60-150 萬
時程主要由「攻擊面複雜度」決定,包含測試準備(1-3 天)、實測(5-10 天)、報告撰寫(3-5 天)三階段。
Hiii 的滲透測試預設含「回測」 — 客戶修完漏洞後我們免費複測一次,確保修復到位。這是多數同業要另外收費的項目。
想要精確報價,可提供系統資訊給我們評估。聯絡 03-360-7799 / [email protected]
多數情況不會,但存在小機率風險。Hiii 採取三層防護:
- 事前風險評估:測試前先討論哪些操作可能造成流量負載或資料異動,客戶簽署授權書確認可測範圍
- 測試時段選擇:可安排在離峰時段(如凌晨 2-6 點)進行高風險測項
- 緊急停測機制:測試中發現異常會即時暫停並回報
特別注意的測試項目:
- DDoS 模擬(多數客戶會排除)
- 大量資料寫入測試(可能造成 log 暴增)
- 密碼暴力破解(可能觸發帳號鎖定)
Hiii 建議正式站測試時,請 IT 團隊在旁待命 4-8 小時,確保萬一異常可即時處理。
三者差別在「Hiii 顧問對您系統的『事前知情程度』」:
| 測試類型 | 顧問取得的資訊 | 模擬對象 | 適用時機 |
|---|---|---|---|
| 黑箱 | 幾乎沒有(只給網址) | 外部駭客 | 想模擬「陌生人攻擊」 |
| 白箱 | 完整(含原始碼、架構圖) | 內鬼 / 前員工 | 深度找出程式碼缺陷 |
| 灰箱 | 部分(如帳號 + 架構說明) | 一般會員或合作廠商 | 兼顧廣度與深度 |
Hiii 預設用「灰箱」(介於黑白之間),因為多數企業客戶希望我們既有「外部視角」又能「深度分析」,性價比最高。
特殊情境:
- 若您重點是「找程式碼漏洞」→ 建議白箱
- 若您重點是「模擬真實駭客能不能突破」→ 建議黑箱
- 若您做 ISO 27001 / 金融資安合規 → 灰箱是主流
Hiii 的滲測報告包含 5 大區塊:
- 執行摘要(Executive Summary) 給高階主管看,1-2 頁摘要「本次測試發現幾個高/中/低風險漏洞、整體風險評分」
- 技術細節(Findings) 每個漏洞獨立成頁,包含:
- 漏洞描述 + CVSS 3.1 評分
- 重現步驟(含截圖)
- 影響範圍
- 修補建議(含技術細節與程式碼範例)
- 攻擊路徑圖(Attack Path) 若發現多個漏洞可串成「攻擊鏈」,會用流程圖呈現
- 修補優先級表 依「風險 x 修補難易度」建議修補順序
- 附件 完整測試記錄、工具輸出、時間戳
Hiii 差異:報告後我們會安排 1 場「1 小時線上報告會議」,讓您的技術團隊直接問問題。這是包在服務內的。
ISO 27001:2022 標準沒有明文規定必做滲透測試,但「風險評鑑」條款會要求企業對關鍵系統做適當的技術評估,滲透測試是最被外部稽核員認可的評估方式。
Hiii 觀察:
- 90% 通過 ISO 27001 的客戶都有做滲透測試
- 稽核員特別看重「有針對對外服務系統做過滲測」
- 沒做滲測、只做弱掃 → 稽核員通常會開 Observation 建議
建議頻率:
- 年度全面滲測:每年 1 次(對認證維運最有幫助)
- 重大版本上線後:異動大時額外做一次
- 可用「弱點掃描 + 差異滲測」搭配:日常用弱掃、重大版本用滲測
Hiii 有客戶採用「年約制」— 一年做 1 次完整滲測 + 4 次弱掃 + 免費回測,性價比最高。
以下情境 Hiii 強烈建議做滲透測試:
- 金融相關:處理支付、有金流串接、金管會有相關規範
- 醫療業:處理病歷、電子病歷交換系統
- 電商:處理信用卡資料、有會員個資
- 公部門標案:多數公部門標案要求投標前提供滲測報告
- 軟體上市 / 上櫃前:多數上市準備都會被要求證明資安控管
- 對外開放 API 的 SaaS:如提供 API 給第三方使用
- 有國際客戶要求:如上游要求供應鏈資安審查(SOC 2、ISO 27001)
- 重大版本改版前:架構變動大或加了新功能
Hiii 看過的教訓:曾有客戶「上線 3 個月被駭客滲透造成資料外洩、賠償超過 500 萬」,事後回頭做滲透才發現當初有明顯漏洞。滲測費 30 萬 vs 事後 500 萬,選哪個很清楚。
修補建議是包在服務內的(每個漏洞都有詳細修補指引 + 程式碼範例)。
實際動手修補分兩種情境:
- 您的內部工程師修(多數客戶)
- Hiii 提供技術支援問答
- 修完後我們免費做一次「回測」確認修復到位
- 這是內建服務,不另收費
- 請 Hiii 團隊代修(可加購)
- 適用於「客戶無合適人力」或「涉及第三方套件深度修改」
- 依實際工時報價(一般每漏洞 NT$ 5-30 萬)
- 修完自動含回測
Hiii 的立場:我們寧願您內部工程師學會修補,未來能自主維護。所以報告會盡量寫得「工程師看得懂」,含具體程式碼範例。
Hiii 建議三種節奏:
| 情境 | 建議頻率 | 理由 |
|---|---|---|
| 一般企業網站 | 每年 1 次 | 配合 ISO 27001 年度稽核 |
| 快速迭代的 SaaS | 每半年 1 次 + 重大版本後 | 攻擊面持續變動 |
| 金融 / 高風險產業 | 每季 1 次 或 持續性 PT | 合規要求高 |
額外建議:
- 弱點掃描頻率提高到「每季」,滲測仍維持每年 1 次
- 若有重大架構改版,即使未到期也應做一次「差異滲測」
建議搭配 Hiii 的「年約制」— 分散費用同時確保定期執行
想討論貴司適合的節奏,聯絡 03-360-7799 / [email protected]




