SEO GUIDE
SEO 指南 Q & A
SEO 入門

垃圾訊息機器人是什麼? 7招防護完整教學

垃圾訊息機器人是什麼? 7招防護完整教學

最後更新:

許多網站長期被垃圾留言、假帳號與大量垃圾郵件困擾,元兇通常是「垃圾訊息機器人(Spam Bot)」。它們 24 小時掃描可利用的表單與登入頁,反覆送出垃圾內容、竊取 Email、甚至劫持帳戶,在 AI 搜尋時代更會讓網站被判定為低品質來源。本文說明六大攻擊行為與 7 招實務防護策略

本篇目錄

什麼是垃圾訊息機器人(Spam Bot)?

垃圾訊息機器人(Spam Bot)是一種自動化的惡意程式,主要功能是在網際網路上大規模掃描可被利用的網站漏洞,再透過這些漏洞發送垃圾內容、竊取資料或散布惡意連結。

它們不需要真人操作,可以同時對數千個網站執行相同的攻擊行為,而且會定期回訪測試新的弱點。維基百科繁中條目的正式名稱即為「垃圾訊息機器人」,涵蓋範圍不只 Email,還包括留言板、社群平台、表單、評論區等所有可被自動化濫用的訊息通道。

垃圾訊息機器人並不是針對單一網站,而是用「廣撒網」的方式掃描整個網路,只要您的網站存在弱點,就有可能成為它的攻擊對象。

機器人的運作方式

一隻典型的垃圾訊息機器人運作流程通常是:掃描網站 → 找到可利用的表單或登入頁 → 自動填入垃圾內容 → 重複提交,整個過程不需要任何人介入,且可以 24 小時不間斷執行。

根據國際資安研究機構 Imperva 的 Bad Bot Report,惡意機器人流量已占全球網路流量超過三分之一,垃圾訊息機器人正是其中最大宗的類別之一。

為什麼台灣中小企業特別容易被鎖定?

台灣中小企業的網站常使用 WordPress、Joomla 等開源 CMS,但更新頻率較低、外掛版本舊、又沒有專人維護,因此成為垃圾訊息機器人最愛攻擊的對象。

許多企業主直到信箱被假諮詢塞爆,或網站被 Google 標示為「可能含有惡意內容」時,才驚覺問題的嚴重性。

垃圾訊息機器人的常見行為

了解垃圾訊息機器人的行為模式,是制定防護策略的第一步。以下是目前最常見的六種垃圾訊息機器人攻擊行為:

  • 偽造會員帳戶 自動填寫註冊表單建立大量假帳號,用來在站內發垃圾文、按讚刷量、或測試其他系統漏洞。這類假帳號的 Email 通常是隨機字串或一次性信箱。
    某論壇一夜之間多了 500 個新註冊會員,但都沒有發文或互動,Email 帳號全是 abc123xyz@mail.ru 之類的隨機字串。
  • 部落格與文章留言灌水 在開放留言的文章下方自動貼上含有外部連結的訊息,目的可能是衝外部反向連結(黑帽 SEO)、引導使用者點進釣魚網站、或散布惡意軟體下載點。
    部落格文章下方出現「Great article! Check my site」的英文留言,連結指向不相關的賭博、藥品或仿冒品網站。
  • 大量提交聯絡表單 濫用網站的「聯絡我們」表單,送出無意義或推銷訊息到企業信箱。許多 B2B 公司的業務信箱每天會收到 50-200 封來自表單的垃圾「詢價」。
    企業聯絡信箱每小時收到 3-5 封來自網站表單的訊息,內容是「我們提供低價 SEO 服務」「便宜的 SSL 憑證」等推銷信。
  • 從網站發送垃圾郵件 利用網站的 SMTP 設定或 PHP mail() 函式漏洞,把您的伺服器當成發信跳板,大量寄送垃圾信給其他人。這會導致您的網域被列入黑名單(Blacklist),正常的商務信也被擋掉。
    企業發現寄給客戶的報價單一直被退回,查詢後發現網域已被 Spamhaus、SORBS 等黑名單收錄。
  • 利用 PHP 漏洞植入後門 針對舊版 PHP、WordPress 外掛或佈景主題的已知漏洞(CVE),自動上傳惡意 PHP 檔到網站,做為日後控制網站的後門程式。
    網站根目錄出現 wp-admin/setup.php、shell.php 等不明檔案,訪問後跳轉到博弈、色情或詐騙頁面。
  • 劫持 Email 帳戶 透過暴力破解或字典攻擊,反覆嘗試登入您的 Email 帳戶。一旦成功,就會用這個信箱發送詐騙信,假冒您的身分騙取客戶款項。
    客戶反映收到從您公司 Email 寄出的「更改匯款帳號」通知,但您完全沒有寄過,事後發現信箱密碼已被破解。

被垃圾訊息機器人攻擊會造成什麼損失?

許多企業主低估了垃圾訊息機器人的危害,以為只是多刪幾封信、多刪幾筆留言而已,但實際上,長期不處理會造成連鎖性的損失。

在 AI 搜尋時代,這些損失更會直接影響品牌在 ChatGPT、Perplexity 等 AI 平台的曝光機會。

伺服器效能下降
機器人不斷請求頁面、提交表單會耗費大量 CPU 與頻寬,造成真實使用者瀏覽變慢,甚至網站當機。
SEO 排名下降
垃圾留言塞滿頁面、惡意外連飆升,Google 會降低您網站的品質評分,AI 搜尋也會避開低品質來源。
商務 Email 被黑名單
伺服器被當成發信跳板後,網域進入 Spamhaus 等黑名單,寄給客戶的報價單、發票全部退信。
品牌信任崩盤
客戶搜尋到您的網站時,看到首頁滿是博弈留言或被 Chrome 標示「危險網站」,會直接認定為詐騙。
客戶資料外洩
機器人可能透過漏洞撈取會員資料庫,造成個資外洩,違反個人資料保護法可能面臨罰款。
業務聯繫被淹沒
真正的客戶詢價混在每天上百封垃圾表單中,業務人員無法即時回覆,造成商機流失。
注意:許多企業主以為「網站架好不用管」,但事實是沒有任何防護的網站,上線後 24 小時內就會被機器人掃描到。防護不是選擇題,而是必要工程。

保護表單與留言版:驗證碼是第一道防線

當垃圾訊息機器人試圖從您的網站提交表單時,表單必須能驗證使用者的真實性。最常見也最有效的方式,是在表單中嵌入「驗證碼(CAPTCHA)」機制,要求訪客完成只有真人能做到的小任務,藉此擋下自動化機器人。

常見驗證碼類型比較

六種常見驗證機制的使用體驗、防護強度與適用情境比較
驗證類型 使用體驗 防護強度 建議使用情境
Google reCAPTCHA v2 勾選「我不是機器人」核取框 一般聯絡表單、會員註冊
Google reCAPTCHA v3 無感驗證(背景分析行為) 追求順暢體驗的電商、訂購頁
hCaptcha 選圖驗證,注重隱私 中高 有 GDPR 顧慮的歐洲市場
Cloudflare Turnstile 無感、無認知挑戰 已使用 Cloudflare 的網站
蜜罐(Honeypot) 使用者完全無感 低中 搭配其他驗證使用
圖形扭曲驗證碼 需手動輸入扭曲文字 低(AI 已能破解) 不建議單獨使用

蜜罐(Honeypot)技術:讓機器人自投羅網

蜜罐是一種對使用者完全透明,卻能精準辨識機器人的技術。原理是在表單中加入一個用 CSS 隱藏的欄位,真人看不到也不會填寫,但機器人會把所有欄位都填滿。當伺服器收到一筆「蜜罐欄位有填值」的表單,就能判定是機器人並直接拒絕。

HTML
<form action="/contact" method="post">
    <input type="text" name="name" placeholder="您的姓名">
    <input type="email" name="email" placeholder="您的 Email">
    <textarea name="message" placeholder="留言內容"></textarea>

    <!-- 蜜罐欄位:用 CSS 隱藏,真人不會填,機器人會填 -->
    <div style="position:absolute; left:-9999px;" aria-hidden="true">
        <label>請勿填寫此欄位</label>
        <input type="text" name="website" tabindex="-1" autocomplete="off">
    </div>

    <button type="submit">送出</button>
</form>
實務建議:建議採用「蜜罐加 reCAPTCHA v3 或 Turnstile」雙重防護的組合。蜜罐能擋掉大部分低階機器人,reCAPTCHA v3 則處理剩下較聰明的攻擊,且兩者都不會干擾真人使用者的填寫流程。

強化會員登入機制

會員登入是垃圾訊息機器人最常攻擊的目標之一,主要手段有兩種:反覆建立假帳號(用來發垃圾文)與暴力破解現有帳號(竊取會員資料)。要防範這類攻擊,必須在登入與註冊兩端都加上防護。

登入機制必備防護

  • 登入次數限制(Rate Limiting) 同一個 IP 在 5 分鐘內若登入失敗超過 5 次,自動鎖定 30 分鐘。這是防止暴力破解最基本也最有效的設定。
    WordPress 可用 Limit Login Attempts Reloaded 外掛;自建系統可在資料庫紀錄 IP 加失敗次數加時間戳,在登入 API 加判斷。
  • 註冊驗證 Email 新帳號註冊後,必須點擊驗證信中的連結才能啟用。可以擋掉大部分用一次性信箱的機器人註冊。
    使用者註冊後系統寄出驗證信,連結帶有 24 小時有效的 token,點擊後才正式啟用帳號。
  • 封鎖一次性信箱網域 建立一份常見一次性信箱清單(如 mailinator.com、10minutemail.com),註冊時直接拒絕這些網域。
    使用 disposable-email-domains 開源清單,定期更新,在註冊 API 中比對使用者輸入的 Email 網域。
  • 雙因素驗證(2FA) 重要帳戶(如管理員、會員後台)強制開啟 2FA。即使密碼被破解,沒有第二因素也無法登入。
    使用 Google Authenticator、Authy 等 TOTP App 產生 6 位數一次性驗證碼,或透過簡訊發送驗證碼。
  • 強制密碼複雜度 註冊時要求密碼至少 8 碼,包含大小寫、數字與特殊符號。可以大幅提升暴力破解的難度。
    前端用 JavaScript 即時檢查密碼強度條,後端用正規表達式驗證,必須含大寫、小寫、數字、特殊符號各至少 1 個。

更新 CMS 與外掛版本

垃圾訊息機器人會跟著網際網路的漏洞情報而不斷進化。每當 WordPress、Joomla、Drupal 等 CMS 或熱門外掛被揭露新漏洞(CVE),機器人就會在 24-48 小時內開始大規模掃描,不更新版本等於把家裡的大門開著

網站維護的黃金法則:CMS 核心、外掛、佈景主題、伺服器作業系統,所有元件都必須保持最新版

更新策略建議

各類網站元件的建議更新頻率、更新方式與注意事項
元件類型 更新頻率 更新方式 注意事項
CMS 核心(WordPress 等) 有更新就裝 後台一鍵更新或自動更新 大版本更新前先備份
安全外掛 有更新就裝 後台一鍵更新 優先處理,通常修補新漏洞
一般功能外掛 每月檢查一次 測試環境驗證後再上線 避免破壞既有功能
佈景主題 每月檢查 使用子佈景主題避免覆蓋客製化 客製化過的主題要謹慎
PHP 版本 每年至少評估一次 由主機商或工程師升級 過舊版本應盡快升級
伺服器作業系統 每季套用安全修補 SSH 執行套件管理工具 需 sudo 權限,建議專人處理

停用不再使用的外掛

許多企業網站累積了 30-50 個外掛,其中超過一半早已不再使用,但仍然安裝在系統中,這些舊外掛是駭客最愛的攻擊面。建議定期審視外掛清單,未啟用的外掛要直接刪除而不只是停用,因為停用的外掛檔案仍存在於伺服器上,漏洞依然可以被利用。

隱藏 Email 地址

垃圾訊息機器人有一種專門的子類別叫「Email 爬蟲(Email Harvester)」,它的任務就是掃描網際網路上所有公開的 Email 地址,再賣給垃圾信業者或用於字典攻擊。

如果您把 Email 以純文字形式放在網站上,可能在幾小時內就會出現在垃圾信清單裡。

隱藏 Email 的五種方法

  • 改用聯絡表單 最推薦的做法。使用者透過表單送訊息,Email 完全不公開在前端。表單必須搭配前述章節的驗證碼防護。
    「聯絡我們」頁面只放表單,不直接顯示 service@yourcompany.com,使用者填表後訊息透過後台轉寄到信箱。
  • 將 Email 製作成圖片 把 Email 地址做成 PNG 或 SVG 圖片放在頁面上。機器人難以 OCR 辨識,雖然進階機器人做得到,但成本高,大部分會直接跳過。
    用 Canva 或 Photoshop 製作含 Email 的圖片,放在「聯絡我們」區塊,真人看得到、可手動輸入到自己的信箱寄信。
  • JavaScript 動態組合 把 Email 拆成多段字串,用 JavaScript 在頁面載入後組合並顯示。機器人通常只解析 HTML 原始碼,看不到 JS 執行後的結果。
    document.write('service' + '@' + 'newscan.com.tw') 動態組合 Email,原始 HTML 中沒有完整 Email 字串。
  • 使用 HTML 實體編碼 把 Email 中的 @ 改成 &#64;、句點改成 &#46;。瀏覽器會正常顯示,但簡單的機器人可能無法解析。
    原本 service@newscan.com.tw 改寫成 service@newscan.com.tw,在 HTML 原始碼中不會被識別為標準 Email 格式。
  • Cloudflare Email Obfuscation 使用 Cloudflare 的網站可以開啟自動 Email 加密功能,Cloudflare 會在頁面送出時自動將所有 mailto 連結加密,點擊時才解密。
    Cloudflare 控制台的 Scrape Shield 中,把 Email Address Obfuscation 打開,網站上所有 mailto 連結會自動加密,不需修改任何程式碼。
實務建議:對 SEO 友善度排序為聯絡表單 > Cloudflare 加密 > JavaScript 組合 > HTML 實體 > 圖片。圖片雖然防護力強,但無障礙性差(視障使用者讀不到),也不利於行動裝置點擊直接撥信。

定期查看伺服器日誌

日誌(Log)是網站的健康紀錄。所有來訪請求、錯誤訊息、登入嘗試都會留下紀錄,定期檢查日誌可以及早發現異常,例如某個 IP 在短時間內提交了 500 次表單、或有人不斷嘗試登入後台。

常用的日誌檢查管道

  • cPanel AwStats / Webalizer 大部分主機商提供的網站流量統計工具,可以看到訪客 IP、來源、頁面點擊、流量趨勢,適合非工程背景的網站主初步檢查。
    登入 cPanel 進入 Metrics 中的 AwStats,可以看到當月最常訪問的 IP、機器人比例、最受歡迎的頁面。
  • 伺服器原始 Access Log Apache 或 Nginx 的 access.log 紀錄所有 HTTP 請求。透過 SSH 連線到 VPS 後,用 grep、awk 等指令分析特定行為。
    grep "POST /contact" access.log | awk '{print $1}' | sort | uniq -c | sort -rn | head 找出最常打聯絡表單的 IP。
  • CMS 內建日誌外掛 WordPress 可用 WP Activity Log、Wordfence;Joomla 可用 Admin Tools。這些外掛會記錄登入嘗試、檔案修改、外掛安裝等事件。
    Wordfence 後台「Live Traffic」可以即時看到哪些 IP 在嘗試登入、提交表單、訪問可疑頁面。
  • Cloudflare Analytics 如果網站接 Cloudflare,後台可以看到所有被擋下的攻擊請求、機器人類型、來源國家,並可即時封鎖可疑 IP。
    Cloudflare 的 Security 中 Events,可以看到 WAF 規則擋下的攻擊紀錄,並一鍵將可疑 IP 加入黑名單。
  • Google Search Console 雖然不是傳統的 log 工具,但可以發現網站是否被 Google 標記為含有駭客內容,或是否有異常的 404 錯誤。
    Search Console 的安全性問題區,若顯示「駭客入侵內容」或「惡意軟體」警告,代表網站可能已被入侵。

需要警覺的可疑訊號

  • 同一個 IP 在短時間內訪問超過 100 次頁面?
  • 某些 IP 反覆嘗試訪問 /wp-admin、/administrator、/phpmyadmin 等後台路徑?
  • 聯絡表單提交頻率突然暴增?
  • 網站根目錄出現不認識的 .php 檔案?
  • 每月流量明顯增加但實際業績沒變?

以上任一情況出現,建議立即進一步調查或請工程師檢查。越早發現,處理成本越低

設定 robots.txt 管理機器人爬取

robots.txt 是放在網站根目錄的純文字檔,用來告訴合法的爬蟲(Googlebot、Bingbot 等)哪些頁面可以抓、哪些不可以。雖然 robots.txt 對惡意機器人沒有強制力(它們會直接無視),但仍是 SEO 與機器人管理的基本工具。

重要提醒:robots.txt 不是安全工具!惡意機器人會故意忽略它。真正的安全防護要靠驗證碼、防火牆與 IP 封鎖。robots.txt 主要用來引導守規矩的搜尋引擎爬蟲

robots.txt 範例

robots.txt
# 允許所有合法爬蟲訪問
User-agent: *
Allow: /

# 但禁止抓取後台、登入頁、購物車等敏感區域
Disallow: /wp-admin/
Disallow: /wp-login.php
Disallow: /administrator/
Disallow: /cart/
Disallow: /checkout/
Disallow: /my-account/
Disallow: /?s=
Disallow: /search/

# 提供 sitemap 位置
Sitemap: https://www.newscan.com.tw/sitemap.xml

# 封鎖已知的不良爬蟲(僅對守規矩的有用)
User-agent: AhrefsBot
Crawl-delay: 10

User-agent: SemrushBot
Crawl-delay: 10

User-agent: MJ12bot
Disallow: /

進階做法:用 .htaccess 真正封鎖惡意 User-Agent

如果想真正擋下不守規矩的機器人,應該用 .htaccess(Apache)或 nginx.conf(Nginx)做強制封鎖。這比 robots.txt 有效得多,因為是伺服器層級的攔截,機器人想無視也無視不了。

.htaccess
# 封鎖已知的惡意 User-Agent
RewriteEngine On
RewriteCond %{HTTP_USER_AGENT} (AhrefsBot|MJ12bot|SemrushBot|DotBot) [NC]
RewriteRule .* - [F,L]

# 封鎖空白 User-Agent(通常是惡意機器人)
RewriteCond %{HTTP_USER_AGENT} ^$ [OR]
RewriteCond %{HTTP_USER_AGENT} ^-$
RewriteRule .* - [F,L]

如果您想進一步了解如何阻擋搜尋引擎與機器人爬取網站,可以參考新視野的如何使用 robots.txt 阻止搜尋引擎爬取網站專文。

防護常見錯誤

在處理垃圾訊息機器人問題時,許多企業主或工程師會犯下一些常見錯誤,反而讓網站更容易受到攻擊。以下是六個最常見的誤區:

  • 以為「網站沒人知道就不會被攻擊」 事實上,只要網站上線並有公開 IP,垃圾訊息機器人就會在 24 小時內掃描到。改善方式:把防護視為網站上線的必要工程,不要等出事才補洞。
  • 只裝防火牆但不更新 CMS 防火牆擋不住已知漏洞的攻擊。如果 CMS 是舊版,駭客直接走漏洞進來,防火牆完全沒用。改善方式:更新加防火牆加驗證碼,缺一不可。
  • 把 Email 公開放在網頁上 純文字 Email 在幾小時內就會被爬蟲抓走,加入全球垃圾信清單。改善方式:用聯絡表單取代,或用 Cloudflare Email Obfuscation 加密。
  • 用簡單的圖形驗證碼擋一切 傳統扭曲文字驗證碼近年已能被 AI 輕鬆破解。改善方式:改用 reCAPTCHA v3、Cloudflare Turnstile 等行為分析型驗證,搭配蜜罐欄位。
  • 停用外掛但沒刪除 停用的外掛檔案仍在伺服器上,漏洞依然可以被利用。改善方式:不再使用的外掛要直接刪除,不要只停用。
  • 從不看日誌或備份 等到網站被掛馬、信箱被黑名單才發現,通常已經損失慘重且難以還原。改善方式:每月至少看一次日誌,每週備份一次資料庫與檔案,備份要存到異地。

結論:防護是持續工程,不是一次性的安裝

垃圾訊息機器人的攻擊手法每天都在演進。近年的機器人已經能用 AI 模擬真人行為、繞過傳統驗證碼、甚至能填寫看起來合理的聯絡表單訊息。因此,網站防護不能只做一次就忘記,而要當成日常維運的一部分

防護金字塔 基礎防護 → 主動偵測 → 持續優化

第一層「基礎防護」是表單驗證碼、登入限制、Email 隱藏與 CMS 更新,這些是任何網站都必須做的。第二層「主動偵測」是定期查看日誌、監控異常流量、設定 WAF 規則,目的是早期發現攻擊。

第三層「持續優化」則是根據攻擊紀錄調整防護策略、更換更強的驗證機制、淘汰過時外掛,讓防護跟上攻擊手法的演進。

中小企業可從基礎防護做起(裝 Wordfence 加 reCAPTCHA v3 加隱藏 Email),三個月後再評估是否升級到 Cloudflare Pro 加雙因素驗證等進階方案。

如果您正準備檢查自家網站的防護程度,可以從以下五個檢查項目開始:

  • 所有對外表單(聯絡、註冊、留言)都有驗證碼或蜜罐?
  • 登入頁面有失敗次數限制?
  • CMS、外掛、佈景主題都是最新版?
  • Email 地址沒有以純文字形式公開在網頁上?
  • 每月至少看一次伺服器日誌或 Google Search Console 安全性報告?
核心結論:網站安全沒有 100% 的銀彈,但做好七成防護就能擋掉九成以上的自動化攻擊。垃圾訊息機器人是廣撒網的攻擊型態,只要您的網站比其他網站難打,它們就會跳過您去找更容易的目標。投資一點時間在防護上,長期可以省下大量處理垃圾留言、清除惡意檔案、修復 SEO 排名的成本。

常見問答 FAQ

垃圾訊息機器人(Spam Bot)和一般爬蟲有什麼不同?
兩者最大的差異在於目的。一般爬蟲(如 Googlebot、Bingbot)是來抓取網站內容、建立搜尋索引,讓您的網頁能在搜尋結果中被找到,對網站是正面幫助。垃圾訊息機器人則是來找漏洞、發垃圾留言、竊取 Email、破解密碼,對網站只有傷害。技術上,合法爬蟲會遵守 robots.txt 規範、有清楚的 User-Agent 標示、訪問頻率合理;垃圾訊息機器人通常會偽造 User-Agent、無視 robots.txt、短時間內大量請求。在 AI 搜尋時代還多了 GPTBot、PerplexityBot 等 AI 訓練爬蟲,它們不算惡意,但會大量抓取內容,網站主可以透過 robots.txt 或 .htaccess 決定是否允許。
我的網站每天都收到大量垃圾表單,該怎麼快速處理?
建議分三步驟處理。第一步立即止血:在表單加裝 Google reCAPTCHA v3 或 Cloudflare Turnstile,可以擋掉八成以上的自動化機器人,WordPress 使用者裝 Contact Form 7 搭配 reCAPTCHA 等內建支援的外掛,十五分鐘內就能完成。第二步加強過濾:同步加入蜜罐欄位,也就是隱藏的假欄位,真人不會填、機器人會填,這層防護完全不影響真人體驗。第三步後端清理:檢視伺服器日誌找出最常打表單的 IP,直接在 .htaccess 或 Cloudflare 防火牆封鎖。若問題持續,代表網域可能已被列入攻擊目標清單,建議把網站搬到 Cloudflare 後面並開啟 Bot Fight Mode,從源頭把表單防護做起來,而不是只刪信箱裡的垃圾信。
裝了 reCAPTCHA v3 還是會收到垃圾表單,是怎麼回事?
reCAPTCHA v3 是分數型驗證,Google 給每個訪客一個 0.0 至 1.0 的可信度分數,但預設門檻 0.5 不一定夠嚴格。若裝了還是漏網,可以從三個方向調整。第一,提高分數門檻:把驗證閾值從 0.5 提高到 0.7,雖然可能誤擋少數真人,但能擋下更多機器人。第二,檢查後端是否真的驗證:很多人裝了 reCAPTCHA 卻沒有實際呼叫 Google API 驗證 token,等於只裝了前端沒有真的把關。第三,加上蜜罐欄位做雙重防護。另外,高階機器人已會用無頭瀏覽器模擬真人行為,單靠 reCAPTCHA 已經不夠,建議升級到 Cloudflare Turnstile 搭配 WAF 規則,並對連續送出表單的 IP 設定速率限制。
網域被列入黑名單(Blacklist)該怎麼解除?
先到 MXToolbox Blacklist Check 查詢網域與寄信 IP 被列入哪些黑名單(Spamhaus、SORBS、Barracuda 等),確認後分四步處理。第一,找出原因:通常是網站被入侵成為發信跳板,或員工帳號被盜用,先檢查伺服器有無可疑 PHP 檔、信箱有無異常登入紀錄,把根源修復。第二,申請移除:到各黑名單機構的 Removal 或 Delisting 頁面提交網域、IP 與修復說明,多數會在一至三天內審核。第三,加強寄信驗證:設定 SPF、DKIM、DMARC 三項 DNS 紀錄,讓收件伺服器能驗證寄件者身分。第四,必要時改用 SendGrid、Amazon SES 等第三方寄信服務。整個流程通常需要一至兩週,期間建議準備備用聯繫管道。
robots.txt 真的能擋掉垃圾訊息機器人嗎?
不能,這是非常多人的誤解。robots.txt 只是一份協議建議書,告訴守規矩的爬蟲(Googlebot、Bingbot 等)哪些頁面不要抓,但垃圾訊息機器人本質上就是不守規矩的程式,會故意忽略 robots.txt,甚至把 Disallow 清單當成重要目標優先攻擊,因為列在裡面的通常是後台、登入頁這些值錢入口。要真正擋掉惡意機器人,必須用強制性的技術手段:在 .htaccess 或 nginx.conf 做伺服器層級攔截、用 WAF 防火牆規則分析請求特徵、搭配 Cloudflare 的 Bot Management 與 IP 黑名單封鎖。robots.txt 的真正用途是 SEO 管理,引導搜尋引擎把抓取資源用在有價值的頁面,而不是安全防線。
WordPress 網站要裝哪些安全外掛比較好?
建議優先考慮五款外掛,涵蓋不同防護層面。Wordfence Security 整合 WAF 防火牆、惡意檔案掃描、登入保護與即時流量監控,適合作為核心防護。Limit Login Attempts Reloaded 專門做登入失敗次數限制,輕量且能擋下絕大多數暴力破解。Akismet Anti-Spam 是官方推出的留言垃圾過濾,自動辨識並丟棄垃圾留言,商業網站需使用付費版。WPS Hide Login 可把預設登入網址改成自訂路徑,讓機器人找不到入口。UpdraftPlus 則定期自動備份網站到 Google Drive 等異地空間,萬一被攻擊也能快速還原。注意外掛不要裝太多,最好控制在二十個以內,功能重複的外掛可能互相干擾,裝完後也要記得每月更新版本。
怎麼判斷網站是否已經被駭客或機器人入侵?
有六個明顯訊號。第一,流量異常增加但業績沒變,伺服器資源使用率飆高,真實使用者卻沒有增加。第二,網站速度突然變慢,PHP 執行緒被惡意腳本占滿。第三,用 site: 指令搜尋自家網域時,出現博弈、藥品等不相關頁面,代表已被掛馬植入垃圾頁。第四,Google Search Console 出現「駭客入侵內容」或「惡意軟體」等安全性警告。第五,後台或 FTP 出現不認識的檔案,常見後門檔名包括 shell.php、c99.php、wp-config-bak.php 等。第六,客戶反映收到從您網域寄出的奇怪信件。發現任何一項,建議立即修改所有管理員密碼、用 Wordfence 全站掃描、必要時還原到入侵前的備份,不確定如何處理時務必尋求專業工程師協助。
系列導讀:本文屬於「SEO 入門」系列,建議的閱讀順序:

參考來源

  1. Google Search Central,〈robots.txt 簡介與指南〉,Google 官方文件。
  2. Google Search Central,〈Google 搜尋的垃圾內容政策〉,Google 官方文件。
  3. 新視野網頁設計,〈如何使用 robots.txt 阻止搜尋引擎爬取網站〉,本站自有內容。
  4. 新視野網頁設計,〈SEO 是什麼?2026 搜尋引擎優化完整指南〉,本站自有內容。

關於作者

內容揭露:本文由新視野網頁設計 SEO 團隊撰寫。文中連結的站內指南與延伸閱讀均為本站自有內容;新視野提供網頁設計與 SEO/AI SEO 服務,讀者在採用本文建議前請自行評估是否符合自身情況。文中引用的第三方研究與官方文件皆附可點擊出處,歡迎查證。

新視野網頁設計 SEO 團隊

新視野網頁設計自 2005 年起投入企業網站建置與搜尋行銷,服務範圍涵蓋 RWD 網站設計、技術 SEO、結構化資料佈署,以及 AI 搜尋時代的 AEO/GEO 內容優化。本文由新視野 SEO 團隊撰寫、審閱並持續維護更新。

服務據點:
台中(總公司)台中市南區忠明南路 758 號 21 樓 B4台北高雄
聯絡電話:
04-2260-1329
公司資訊:
關於我們公司位置線上詢價
對外平台:
FacebookLinkedIn
本站同主題內容:
SEO 完整指南技術 SEO 完整指南如何使用 robots.txt 阻止搜尋引擎爬取網站

歡迎推廣本文,請務必連結(LINK)本文出處:新視野網頁設計公司