外贸网站上线之后,安全维护决定的是「网站还在不在」,而不是「排名高不高」。一个被挂马的站点,Google 会在搜索结果里标注「此网站可能会损害您的计算机」,流量当天就会掉到底,恢复周期往往以周计。安全这件事不需要你懂代码,需要的是三件事:把基础配置做对、把备份做实、把异常发现得早。
在 Infility 服务 500 多家出海企业的过程中,我们处理过被黑后首页被替换成赌博页面的站点,也处理过因为没续 SSL 证书导致整站 HTTPS 失效的案例。这篇文章把外贸独立站的安全加固拆成可以在一个工作日内完成的动作清单,建站公司做的部分和你要自己盯的部分分开讲清楚。
三项基础配置,决定了网站的安全底线
第一项是 HTTPS。SSL 证书到期后浏览器会直接向访问者报警,海外买家看到红色警告基本不会再看第二眼。现在的证书大多一年有效期,续期要有人负责:建站公司续还是你自己续,写在维护合同里,别等浏览器报警才发现。第二项是后台登录保护:WordPress 后台地址不要用默认的 /wp-admin 无限次尝试登录,管理员账号一人一个,密码用密码管理器生成,两步验证能开就开。第三项是插件纪律:插件装得越少越好,停用的插件直接删除而不是停用,每一个长期不更新的插件都是潜在入口。
OWASP(开放式 Web 应用安全项目)每年维护的 Web 安全风险清单是全球安全团队的公共参考,企业网站最常见的问题集中在访问控制和注入类风险,而这些风险的入口大多就是弱密码和过期插件。把这三项基础配置做对,你已经挡住了大部分常见攻击路径。
备份方案:能恢复的备份才算备份
很多企业以为自己「有备份」,实际上备份数据和网站存在同一台服务器上,服务器出问题时备份一起消失。合格的备份方案要满足三个条件:数据库和文件分开备份、备份保留至少 30 天的多个版本、备份副本存放在服务器之外(比如对象存储或者本地电脑)。频率上,内容更新频繁的站点每天备一次数据库,每周备一次全站文件;更新少的站点每周一次也可以接受。关键在于恢复演练:每半年做一次恢复测试,确认备份真的能用,这一步 90% 以上的站点从来没做过。
| 检查项 | 达标标准 | 谁负责 | 检查频率 | 出问题的代价 |
|---|---|---|---|---|
| SSL 证书 | 有效期大于 30 天,自动续期 | 建站商或自己 | 每月看一眼 | 买家浏览器报警,流量当天下滑 |
| 备份 | 站外存储,保留 30 天以上 | 自己确认 | 每周 | 被黑后无法回滚,内容重做 |
| 插件 | 数量最少化,全部持续更新 | 建站商 | 每季度 | 过期插件成为入侵入口 |
| 后台账号 | 两步验证开启,无人共用账号 | 自己 | 人员变动时 | 离职员工账号残留导致风险 |
被黑之后的 48 小时怎么处理
发现异常的第一反应不要是删文件。正确的顺序是:先拍照留证(Google 快照、异常页面截图),然后联系建站公司冻结站点排查入口,用干净的备份恢复到最近一个正常版本,修改所有密码,最后向 Google 提交重新审核请求。挂马链接被 Google 收录后,清除页面内容只是第一步,搜索结果里的安全警告需要提交审核才会撤销,这个周期通常需要几天。我们处理过的案例里,恢复最快的客户都是备份规范、当天能回滚的;拖到两周以上的,损失的不只是排名,还有正在跟进的询盘。
和建站公司的安全责任怎么划分
签维护合同时,把安全条款写具体:服务器层面的补丁更新、SSL 续期、日常备份由谁执行,出现安全事件时的响应时限是几个小时,这些都可以量化。我们在定制独立站服务里把安全巡检放进月度维护动作,客户需要做的只是确认备份通知和 annual 检查报告。选型阶段可以参考我们写过的外贸网站服务器怎么选,上线前的检查动作整理在独立站上线前检查清单里,改版后涉及链接变更的处理见404 与 301 处理方法。
视频:网站安全维护要点概览
常见问题
网站很小,也会被黑吗?
会。自动扫描攻击不挑站点规模,小站点反而因为没人盯、没人备份,被黑后更难及时发现。攻击者要的往往是往你的页面里塞暗链或者跳转代码。
HTTPS 已经开 启,还需要做什么?
HTTPS 只解决传输加密,不解决后台弱密码、过期插件和备份缺失。三层是独立的风险,要分别检查。
备份频率多久合适?
内容每周都有更新的站点,数据库每天一次、文件每周一次;更新很少的站点每周一次全量即可。关键是备份要存到服务器之外,并且每半年做一次恢复测试。
被黑后自己能恢复吗?
有干净备份的话可以恢复内容,但入口排查和 Google 重新审核建议由建站公司处理,处理不干净很容易二次被黑。

