
280,000 元與 3,680,000 元。
這是 2026 年上半年兩筆政府弱點掃描標案的決標金額,前者是陽明交通大學的主機弱點掃描軟體授權一年,後者是臺大醫院的弱點掃描管理平台授權案。同樣叫弱點掃描,價格差了十三倍。
差別不在誰被坑了,而在買的東西根本不同:一個買工具自己掃,一個買整套平台加廠商人力。這篇文章要做的,就是把這兩條路的帳完整攤開,讓你知道自己該站在哪一邊。
先說清楚我們的立場
恆遠做客製化系統開發,不賣弱點掃描服務、也不代理掃描軟體,所以這篇不會有「結論就是找我們」這種收尾。
我們的動機很單純:客戶常拿著一份弱掃報價單來問「這樣合理嗎」,而市面上找得到的答案幾乎都停在「視範圍而定」。這篇試著給出可以互相比對的數字。至於三種資安檢測的定位差異,先看弱點掃描、滲透測試與壓力測試的對照會比較清楚。
兩邊各自要付什麼錢
先把成本結構列出來。很多試算會漏掉右邊那一整欄。
成本項目 | 自建 | 委外 |
|---|---|---|
軟體授權 | 開源為零,商用為年費 | 含在服務費裡 |
硬體與主機 | 要 | 不用 |
建置工時 | 要,1 到 3 人天 | 不用 |
工具維護與 feed 更新 | 要 | 不用 |
執行掃描 | 要 | 不用 |
報告判讀與誤報排除 | 要 | 多數方案含,但品質差異極大 |
修補實作 | 要 | 要,幾乎沒有廠商含修補 |
修補後複掃 | 要,邊際成本近零 | 通常另外加價 |
第三方公正報告 | 拿不到 | 拿得到 |
兩個重點先講在前面。
修補永遠是你自己的事。 委外買到的是一份告訴你哪裡破的報告,不是幫你把洞補起來。這是最常見的期待落差,也是預算爆掉的主因:報告買了 30 萬,修補的開發工時完全沒編。
複掃通常要加價。 修完之後要驗證,很多方案的複掃是另計的。談約時務必問清楚含幾次複掃。
市場價格錨點
廠商公開牌價
雷盾資安把價目表掛在官網上,在台灣資安服務業算少見,可以拿來當基本方案的價格錨點(未稅,營業稅另計):
服務項目 | 現價 | 原價 |
|---|---|---|
主機弱點檢測 | 15,000 | 25,000 |
網站弱點檢測 | 26,000 | 39,000 |
程式碼檢測 | 39,900 | 59,900 |
網站壓力測試 | 49,900 | 69,900 |
主機/網站滲透測試 | 79,900 | 99,900 |
社交工程演練與釣魚郵件測試 | 59,900 | 79,900 |
這些是基本方案的牌價。標的數量超出方案範圍時會加價,實際金額仍需洽詢,下面的試算會把這一點納入考量。
政府標案決標實價
政府電子採購網的公開決標資料,可以看到「買授權自己掃」與「買服務」兩種模式的實際成交價。
買授權自己掃(等於自建,只是用商用工具)
決標日期 | 機關 | 標案 | 金額 |
|---|---|---|---|
115/02 | 陽明交通大學 | 主機弱點掃描軟體授權一年 | 280,000 |
115/03 | 陽明交通大學 | 網站弱點掃描軟體授權一年 | 415,000 |
114/11 | 陽明交通大學 | 網站弱點掃描軟體一套授權一年 | 300,000 |
115/04 | 成功大學 | 網站弱點掃描工具地端進階版壹套 | 1,000,000 |
115/05 | 臺灣土地銀行 | Tenable Nessus 弱點掃描軟體授權三年期 | 486,116 |
買服務(委外)
決標日期 | 機關 | 標案 | 金額 |
|---|---|---|---|
115/05 | 長庚大學 | 資安健診及滲透測試服務 | 285,000 |
114/12 | 長庚大學 | 滲透測試服務 2 次 | 322,873 |
115/02 | 高雄市政府資訊處 | 弱點掃描工具授權暨維運服務 | 2,400,000 |
115/01 | 臺大醫院 | 弱點掃描管理平台授權案 | 3,680,000 |
土地銀行那筆特別值得注意:Tenable Nessus 授權三年期 486,116 元,換算一年約 16.2 萬。對照 Tenable 官方定價的 Nessus Professional 三年期 US$13,637.54,數字對得上。這是少數可以雙向驗證的公開數據,也說明商用工具在台灣的落地價格沒有想像中神秘。
商用工具官方定價
產品 | 官方價 | 說明 |
|---|---|---|
Nessus Essentials | 免費 | 限 5 個 IP、plugin 延遲 30 天、僅限非商用 |
Nessus Essentials Plus | US$199/年 | 20 個 IP,仍限非商用 |
Nessus Professional | US$4,790/年 | 單一掃描器、IP 無限制,可商用 |
Nessus Professional 三年期 | US$13,637.54 | 折合每年約 US$4,546 |
Nessus Expert | US$6,790/年 | 增加外部攻擊面與 IaC 掃描 |
Qualys、Rapid7、Acunetix 這類產品官方不公開牌價,一律走報價制。第三方比價平台的估計落差極大,同一個產品可以查到差十倍以上的說法,參考價值有限,這裡不列入試算。真要評估請直接向代理商索取正式報價,並要求把授權範圍寫清楚。
三種規模的完整試算
以下試算的人力成本,統一以工程師人天 NT$8,000 到 15,000 估算(含勞健保與管銷的內部成本,不是外包報價)。所有數字為概估,用途是比較兩種模式的量級差異。
小型:10 個 IP、1 個網站,一年掃 2 次
委外
項目 | 計算 | 金額 |
|---|---|---|
主機弱點檢測 | 15,000 × 2 次 | 30,000 |
網站弱點檢測 | 26,000 × 2 次 | 52,000 |
年成本 | 約 NT$8.2 萬 |
自建
項目 | 計算 | 金額 |
|---|---|---|
掃描主機 | 用閒置實體機 | 0 |
軟體授權 | Greenbone CE 加 ZAP | 0 |
建置(首年) | 2 人天 | 16,000 到 30,000 |
每次掃描與判讀 | 2 人天 × 2 次 | 32,000 到 60,000 |
維護 | 0.5 人天 | 4,000 到 7,500 |
首年成本 | 約 NT$5.2 萬到 9.8 萬 | |
次年起 | 約 NT$3.6 萬到 6.8 萬 |
這個規模兩邊差距不大,而且委外省事。 如果你的 IT 人手本來就吃緊,這個規模沒有必要自架:花 8.2 萬買兩次完整檢測加報告,比自己投入四個人天划算,還附帶一份第三方文件。
中型:50 個 IP、5 個網站,每季掃一次
委外
標的數量已經超出基本方案,這裡以基本方案價格推估下限,實際會依 IP 數與網站數往上加:
項目 | 計算 | 金額(下限估) |
|---|---|---|
主機弱點檢測 | 15,000 × 4 季(50 IP 會加價) | 60,000 起 |
網站弱點檢測 | 26,000 × 4 季(5 站會加價) | 104,000 起 |
年成本 | NT$16.4 萬起,實際多在 25 萬到 40 萬 |
政府標案的參照組:陽明交大買主機弱掃授權一年 28 萬、網站弱掃授權一年 41.5 萬,合計約 70 萬,那是商用工具授權加校內大量標的的規模。
自建
項目 | 計算 | 金額 |
|---|---|---|
掃描主機 | 4 核 8G 雲端 VM | 18,000 到 36,000 |
軟體授權 | Greenbone CE 加 ZAP 加 Trivy | 0 |
建置(首年) | 3 人天 | 24,000 到 45,000 |
每次掃描、判讀與複掃 | 3 人天 × 4 季 | 96,000 到 180,000 |
維護 | 1 人天 | 8,000 到 15,000 |
首年成本 | 約 NT$14.6 萬到 27.6 萬 | |
次年起 | 約 NT$12.2 萬到 23.1 萬 |
這個規模開始,自建的優勢出現了。 轉折點的原因很單純:委外費用隨標的數與掃描次數線性成長,自建的邊際成本幾乎是零。多掃 50 個 IP,機器費不變,多的只是判讀時間,而判讀時間並不隨 IP 數等比例增加,因為同一批主機的弱點高度重複。
法遵型:100 個以上 IP、多網站,需定期報告與稽核佐證
委外:參考高市府 240 萬、臺大醫院 368 萬的決標金額。這類方案含廠商人力、平台維運、定期報告與教育訓練,年成本落在百萬級。
自建(開源)
項目 | 金額 |
|---|---|
主機(可能需多台掃描器) | 36,000 到 72,000 |
軟體授權 | 0 |
人力(每年 20 到 30 人天) | 160,000 到 450,000 |
年成本 | 約 NT$20 萬到 52 萬 |
自建(商用工具)
項目 | 金額 |
|---|---|
Nessus Professional 授權 | 約 NT$15 萬/年(US$4,790,以 US$1 約 NT$32 概估) |
主機 | 18,000 到 36,000 |
人力(每年 15 到 25 人天) | 120,000 到 375,000 |
年成本 | 約 NT$29 萬到 56 萬 |
自建省下的是百萬級的差距,但這個規模的決策通常不只看錢,下一節會講原因。
損益兩平點在哪裡
把三個情境放在一起,轉折點相當清楚:
規模 | 委外年成本 | 自建年成本(次年起) | 建議 |
|---|---|---|---|
10 IP、1 站,年掃 2 次 | 約 8.2 萬 | 約 3.6 到 6.8 萬 | 委外,省事且差距不大 |
50 IP、5 站,每季掃 | 25 到 40 萬 | 約 12.2 到 23.1 萬 | 自建,年省 10 到 20 萬 |
100+ IP,需定期報告 | 百萬級 | 約 20 到 52 萬 | 自建為主,年度委外一次 |
粗略的判斷法則:把 IP 數乘上一年的掃描次數,超過 100 左右,自建開始明顯划算。
反過來說,如果你一年只掃一兩次、標的又少,自架那 2 到 3 人天的建置成本永遠攤不掉,而且每季還要有人記得去跑、去看報告。
這條線還有一個變數:你有沒有那個人
上面的算式假設你有一位工程師願意也有能力承接這件事。實務上這個假設經常不成立。
判讀弱掃報告需要的能力,跟寫功能程式不完全一樣:要判斷某個 CVE 在你的架構下是否真的可被利用、要決定升版會不會拖垮相容性、要能跟主管解釋為什麼有 40 項可以先不管、有 3 項今天就得處理。這是資安判斷力,不是靠工具介面熟不熟。
如果團隊裡沒有這樣的人,自架的結果通常是報告愈積愈多、沒人敢動,最後變成一份沒人看的 PDF。在這種情況下,委外反而是理性選擇,因為你買的正是那個判斷力,而不是掃描器的執行時間。
反過來說,如果團隊裡本來就有人在管伺服器、在維護 CI,那多這一套工具其實是順手的事,邊際負擔比想像中小。評估自架前,先確認這個人存在、而且他的時間排得進來。
弱點掃描服務的三種型態,別買錯
市場上叫做「弱點掃描服務」的東西,其實有三種完全不同的商品,價格差一個量級。看報價單時先確認自己買的是哪一種。
型態一:一次性檢測服務。 廠商用自己的工具掃你指定的標的,交一份報告,以次計價,公開牌價 1.5 萬起。適合一年做一兩次、只求一份報告的小型企業,或為了投標、客戶要求而臨時需要。
型態二:年約定期檢測。 一年掃 2 到 4 次,含複掃與追蹤,通常會給你一個窗口可以問問題。這是中型企業最常買的方案,適合有法遵頻率要求、或想把資安檢測制度化但不想自己養工具的公司。
型態三:工具授權加維運託管。 廠商把商用掃描平台架起來或賣你授權,加上人力協助操作、判讀與教育訓練。高市府那筆 240 萬、臺大醫院那筆 368 萬就是這一類。適合規模大、標的多、需要持續管理弱點生命週期的組織。
最常見的買錯有兩種:只需要一份報告的公司買了型態三,或者需要制度化管理的組織每年買一次型態一,結果每次掃出來的問題都一樣,因為中間十一個月沒人管。
委外有一樣東西是自架買不到的
前面的試算對自建很有利,但那是把弱點掃描當成純技術活動來算。實際上很多企業做弱掃,目的並不只是找洞。
委外真正的產品,是第三方出具的報告。
這份報告在以下場景無法被自架報告替代:
- 投標與稽核:招標文件要求檢附資安檢測報告時,自己掃自己出的報告,說服力與可受理性都成問題
- 客戶要求:接大企業或金融業的案子,對方的資安問卷常要求提供第三方檢測證明
- 法遵:《資通安全管理法》相關檢核、CNS 27001 驗證稽核時的佐證
- 責任分擔:出事時,「我們有委託專業廠商定期檢測」與「我們自己裝了一套工具」,在董事會與法律上的分量不一樣
如果你的需求裡有上面任何一項,自架再便宜也取代不了委外。你買的是背書,不是掃描能力。
我們建議的混合模式
實務上最划算的配置並非二選一:
用途 | 做法 | 頻率 |
|---|---|---|
日常防線 | 自架 Greenbone、ZAP、Trivy,串進 CI | 每次上版、每月或每季 |
合規佐證 | 委外做正式檢測,出第三方報告 | 每年 1 次,或依法規要求 |
深度驗證 | 委外滲透測試 | 重大改版後、每 1 到 2 年 |
配置邏輯是:高頻的事自己做,因為邊際成本近零;低頻但需要公信力的事花錢買。
以中型企業為例,混合模式的年成本大約是自架的 12 到 23 萬,加上一次委外檢測 10 到 20 萬,總計約 25 到 40 萬,跟純委外差不多。但你多了每季都在掃的實質防護,而不是一年只有一天是安全的。
導入順序建議從最輕的一端開始。先把 Trivy 接進建置流程,這一步一個下午就能完成,而且立刻會抓到一批過舊的相依套件。跑順之後再架 Greenbone 掃內網主機,這是需要一台機器與幾天調校的部分。等這兩件事都變成例行公事、每季報告有人看了,最後才把委外的年度檢測排進來,此時你送去給廠商掃的環境已經清過一輪,報告會乾淨很多,談約時也更清楚自己需要哪一種型態的服務。
反過來的順序(先簽一份大合約、之後再想自架)通常效果不好,因為廠商報告出來的那批問題會塞滿團隊接下來三個月的時間,沒有餘裕再去建置任何東西。
自架的部分怎麼做,見自架弱點掃描完整指南;工具怎麼挑,見弱點掃描工具怎麼選。
談約時該問的六個問題
不管選哪種模式,委外時這幾題務必問清楚,價差常常就藏在這裡:
- 標的怎麼計價? IP 數與網站數各自的基本方案範圍是多少,超出的單價多少?
- 含幾次複掃? 修完的驗證是否另計?
- 報告有沒有排除誤報? 掃描器原始結果直接匯出,跟人工排除誤判後的報告,是兩種產品,價差可以到一倍。
- 有沒有修補建議? 是通用建議,還是針對你的環境給的具體做法?
- 誰負責授權書? 專業廠商會主動要你簽測試授權,這是合規的必要文件。
- 報告形式能不能滿足你的用途? 為了投標或稽核的話,先確認格式與具名方式符合要求。
三個最常被漏編的成本
修補的開發工時。 這是金額最大也最常被漏掉的一項。一份中型系統的弱掃報告,把中高風險項目修完通常要 5 到 15 人天,換算 4 萬到 22 萬。這筆錢不編,報告就會停在「已知道但未處理」的狀態,隔年稽核再被問一次。
修補後的回歸測試。 升級相依套件、改權限判斷邏輯,都有機會弄壞既有功能。如果系統沒有自動化測試,每次修補後都要人工回歸驗證一輪,這部分的工時經常跟修補本身一樣多。系統愈老、測試愈少,這個乘數愈大。
跨年度的重複成本。 弱點掃描是持續性活動,第一年的建置成本可以攤,但判讀與修補是每次都要付的。做預算時請至少估三年,用三年總成本來比較自建與委外,短期看一年很容易做出錯誤決定。
編預算前的七項 checklist
1. 標的清單列出來了嗎(幾個 IP、幾個網站、含不含測試環境)?
2. 一年要掃幾次?法規或客戶有沒有指定頻率?
3. 需不需要第三方具名報告(投標、稽核、客戶問卷)?
4. 誰負責判讀報告?這個人的時間排得進來嗎?
5. 修補的開發工時編了嗎(中型系統通常 5 到 15 人天)?
6. 修補後的回歸測試由誰做?有沒有自動化測試可以撐?
7. 用三年總成本比較,還是只看一年?
七題都有答案,自建與委外要選哪一邊通常就很清楚了。
我們怎麼看
弱點掃描的成本結構有個反直覺的地方:授權費是最不重要的一塊。
自架開源省下的授權費,很容易被判讀報告的工時吃掉;委外省下的工時,又可能因為報告沒人看而完全浪費。真正決定這筆錢有沒有價值的,是後面那段有沒有人把掃出來的東西修掉。
我們的判斷是,接下來三年,「一次性檢測報告」這種商品的價格會被壓縮,因為工具自動化程度愈來愈高,單純跑掃描的技術含量在下降。真正會漲價的是後面那段:把報告翻譯成可執行的工單、評估修補的相容性風險、確保改完不會壞掉。這段目前沒有任何工具能取代。
對中小企業老闆的實際意義:編預算時,別只編「檢測費」,同時編「修補的開發工時」。我們看過太多案例是報告買了、問題列出來了,然後卡在沒有預算也沒有人力去修,隔年再買一次同樣的報告。
Q弱點掃描一次多少錢?
以廠商公開牌價來看,主機弱點檢測 15,000 元、網站弱點檢測 26,000 元起(未稅),標的數量超出基本方案會加價。政府標案中純軟體授權一年落在 28 萬到 41.5 萬,含維運服務的整包方案在 240 萬以上。
Q自己架弱點掃描真的免費嗎?
軟體授權免費,Greenbone Community Edition、ZAP、Trivy 都是開源,但要算進主機費用與人力工時。以每季掃一次的中型環境估算,穩定運作後每年約 8 到 15 人天,換算約 NT$7 萬到 23 萬。省下的是授權費,付出的是工時。
Q什麼規模開始適合自架?
粗略法則是 IP 數乘上年掃描次數超過 100 左右。10 個 IP 一年掃兩次(值為 20)委外划算;50 個 IP 每季掃一次(值為 200)自架明顯划算。
Q自己掃出來的報告可以拿去投標嗎?
多數情況不行。投標文件、稽核與大企業的資安問卷通常要求第三方出具的檢測報告。建議採混合模式:日常自架掃描,每年委外一次取得正式報告。
Q委外的報價差很多,差在哪裡?
主要差在三件事:報告有沒有人工排除誤報、修補建議是通用還是針對你的環境、含不含複掃。這三項是價差的主要來源,工具本身反而不是。同樣掃一台主機,兩家廠商用的可能是同一套商用掃描器,差別在交給你的是原始輸出還是整理過的結論。
Q預算有限的話,第一筆錢該花在哪裡?
先花在對外服務。網際網路上任何人都碰得到的那幾台主機與網站,風險等級遠高於內網。用一次網站弱點檢測加一次主機弱點檢測涵蓋對外資產,是投報率最高的起手式;內網的部分先用自架工具慢慢盤點即可。
如果你卡的是修補這一段
我們做的是客製化系統開發與接手維護。常見的委託是:客戶拿著一份弱掃或滲透測試報告過來,要把上面的高風險項目逐一修掉,並且確保改完功能不會壞。
也有客戶乾脆從頭重做,把權限分級、輸入驗證、相依套件更新機制、日誌留存這些在交付時就內建,讓下一次掃描本來就不會冒出一長串。
如果這聽起來像你現在的處境,歡迎跟我們聊聊。
ℹ️重點
ℹ️ 我們做過什麼
恆遠是台中的客製化系統開發團隊,累積 40+ 企業客製案落地,涵蓋 ERP、CRM、電商後台與軟硬體整合。公司內部每天有 20+ 個 AI 流程在跑,交付前的相依套件掃描是其中一環。
我們不提供弱點掃描或滲透測試服務,但很常承接檢測報告出來之後的修補與重構。
資料來源與查核日期
- 政府電子採購網公開決標資料(查詢日期:2026-07-31)
- Tenable 官方定價頁(2026-07-31 查核)
- 雷盾資安公開價格頁(2026-07-31 查核)
- 人力成本、雲端主機費用為市場概估區間,非報價;匯率換算僅為示意
AUTHOR
恆遠數位編輯團隊
CONTENTS






留言(0)
尚無留言,成為第一個留言的人吧!