弱點掃描、滲透測試與壓力測試三種資安檢測差異與費用對照封面,恆遠白話系列資安篇

弱點掃描、滲透測試、壓力測試差在哪?三種資安檢測的定位、法定頻率與台灣真實價格對照

恆遠數位編輯團隊12 分鐘閱讀
複製引文

先給結論:弱點掃描是把系統上已知的漏洞列出來,一次一萬五起跳;滲透測試是由人實際打進去證明漏洞可被利用,一次八萬起跳;壓力測試量的是流量尖峰下系統撐不撐得住,跟資安其實沒有直接關係,一次五萬左右。 三者的價差來自人力密度,不是工具好壞。

這篇文章把這三件事拆開講,並且盡量不用「視範圍而定」四個字打發你。所有價格都附上可查證的出處:廠商掛在官網上的公開牌價,以及政府電子採購網上已經簽約成交的決標金額。

先說清楚我們的立場

恆遠是做客製化系統開發的,不做弱點掃描、也不做滲透測試這門生意,所以這篇沒有要賣你檢測服務。

會寫這篇,是因為我們交付系統時經常收到客戶轉來的檢測報告,要我們照著修。看多了就發現一個現象:很多預算花在跟自己風險完全不對應的檢測項目上。有的公司年年編預算做滲透測試,但系統上線後從來沒有重新掃過;也有公司買了昂貴的掃描工具授權,報告印出來沒人看得懂,躺在資料夾裡等下次稽核。

在我們自己的開發流程裡,交付前會跑一輪掃描,把相依套件與設定問題清掉再上線。這件事做久了,對三種檢測各自能給什麼、不能給什麼,會有比較實際的體感。

三種檢測的根本差別

先用一張表把定位分清楚。

比較項目

弱點掃描
Vulnerability Scan

滲透測試
Penetration Test

壓力測試
Stress / Load Test

回答什麼問題

我有哪些已知漏洞?

這些漏洞真的能被打穿嗎?

流量衝上來會不會掛?

本質

自動化比對已知弱點資料庫

人工模擬攻擊、串接利用鏈

灌流量觀察效能與崩潰點

誰在做

工具為主,人負責判讀

資安顧問為主,工具為輔

工程師或 SRE

產出

弱點清單、風險等級、修補建議

攻擊路徑、實際取得的權限、影響證明

吞吐量、回應時間、瓶頸點

誤判狀況

多,需要人工排除

幾乎沒有,有實際證據佐證

不適用

關注面向

資安

資安

效能與可用性

建議頻率

高(每月、每季或每次上版)

低(每年或重大改版後)

依上線與活動節奏

費用級距

萬元起

八萬元起

五萬元左右

一句話記法:弱點掃描是健康檢查報告,滲透測試是找醫生做侵入性檢查,壓力測試是上跑步機看心跳能撐到幾下。

前兩者談的都是資安,第三者其實屬於效能工程。它會被混進來,多半是因為名字裡有「測試」兩個字,而且經常被寫在同一份系統驗收清單上。

弱點掃描:把已知的洞列出來

弱點掃描的原理,是拿你的系統去比對一份持續更新的已知漏洞資料庫。掃描器送出探測封包、觀察回應特徵,判斷你跑的 OpenSSL 版本有沒有中某個 CVE、你的網站表單有沒有 SQL Injection 的跡象、你的伺服器有沒有開著不該開的通訊埠。

報價單上通常會分成兩類計價:

  • 主機或系統弱點掃描:針對伺服器、網路設備、作業系統與服務版本,以 IP 數為計價單位
  • 網站或應用程式弱點掃描:針對 Web 應用,比對 OWASP Top 10 那類應用層弱點,以網站數或網域數為計價單位

這兩種掃的東西完全不同,買了主機弱掃不代表你的網站被檢查過,這是最常見的誤會之一。

弱點掃描最大的風險是誤報,不是漏掃

自動化掃描器為了不漏,天生傾向寧可多報。一份五十頁的掃描報告裡,可能有三分之一是誤報,另外一部分是理論上成立但在你的架構下打不到的低風險項。

真正決定這筆錢有沒有價值的,是後面那段判讀工作。弱點掃描的實際成本從來不在工具授權費,而在判讀報告與逐項修補的工時。

這也解釋了為什麼同樣叫「弱點掃描服務」,報價可以差三倍:只把掃描器結果匯出給你,跟人工排除誤判後交一份可執行的修補清單,是兩種完全不同的商品。

滲透測試:證明洞真的能被打穿

滲透測試由資安顧問扮演攻擊者,實際嘗試入侵。它跟弱點掃描的差別不在工具更厲害,而在人:

  • 掃描器會說「這個參數可能有 SQL Injection」,滲透測試員會真的把它打穿,撈出一筆測試資料當證據
  • 掃描器不會發現「A 功能的越權漏洞,配上 B 功能的檔案上傳,可以串成拿下主機」,這種串接利用鏈只有人做得到
  • 掃描器對商業邏輯漏洞幾乎無能為力。折價券可以無限疊加、改一個參數就能看到別人的訂單、退款流程可以重放,這些沒有任何 CVE 編號,只有人腦看得出來

依對系統資訊的掌握程度,慣例分成黑箱(什麼都不給)、灰箱(給一組測試帳號)、白箱(連原始碼都給)。灰箱通常性價比最高,因為登入後的功能才是攻擊面最大的地方,黑箱測試很容易把時間花在猜測入口上。

壓力測試其實不是資安檢測

壓力測試與負載測試量的是系統在高流量下的表現:吞吐量、回應時間、錯誤率,以及最重要的崩潰點在哪、崩潰後能不能自己站起來。

它跟資安唯一的交集是可用性。DDoS 攻擊打的就是可用性,所以壓測數據可以間接告訴你被打多大會倒。但壓力測試本身不會找出任何漏洞,把它列進資安檢測清單屬於分類錯誤。

講「壓力測試」很容易雞同鴨講

台灣「壓力測試」的月搜尋量有 1,600,比「滲透測試」的 880 還高,但意圖非常雜。查政府標案就很清楚:前十筆「壓力測試」標案裡有金融風險壓力測試、氣候情境壓力測試、煞車壓力測試台、油品壓力測試裝置,真正屬於系統負載測試的只有臺北市政府資訊局那一筆(決標金額 480,000 元)。

跟廠商溝通時,請直接說負載測試效能測試,避免雙方認知對不上。

三種檢測的真實價格

這一節是這篇文章的重點。市面上談費用的文章多半停在「數萬到數十萬不等」,這裡給可以查證的數字。

廠商公開牌價

雷盾資安把價目表直接掛在官網上,這在台灣資安服務業並不常見,剛好可以拿來當三種檢測的價格錨點(以下為未稅價,營業稅另計):

服務項目

現價

原價

主機弱點檢測

15,000

25,000

網站弱點檢測

26,000

39,000

程式碼檢測

39,900

59,900

網站壓力測試

49,900

69,900

主機/網站滲透測試

79,900

99,900

社交工程演練與釣魚郵件測試

59,900

79,900

一家廠商的公開牌價就把三者的價差講完了:弱掃 1.5 萬、壓測 5 萬、滲透測試 8 萬,倍數關係大致是 1:3:5。這個比例跟人力投入的比例是吻合的。

政府標案決標實價

再看政府電子採購網上的公開決標資料。這些是已經簽約成交的金額,比報價更有參考價值,而且任何人都可以自行查證。

弱點掃描相關

決標日期

機關

標案

決標金額

115/04

高雄榮民總醫院

網站弱點掃描工具

2,320,000

115/02

高雄市政府資訊處

弱點掃描工具授權暨維運服務

2,400,000

115/01

臺大醫院

弱點掃描管理平台授權案

3,680,000

115/04

成功大學

網站弱點掃描工具地端進階版壹套

1,000,000

114/12

農業部獸醫研究所

動物用藥品資訊系統資安弱點掃描與功能擴充

725,000

115/03

陽明交通大學

網站弱點掃描軟體授權一年

415,000

115/02

陽明交通大學

主機弱點掃描軟體授權一年

280,000

滲透測試相關

決標日期

機關

標案

決標金額

115/05

長庚大學

資安健診及滲透測試服務

285,000

114/12

長庚大學

滲透測試服務 2 次

322,873

115/04

台灣自來水公司

對外網站資安滲透測試案

435,750

115/05

臺北市政府工務局水利工程處

資訊安全管理系統輔導及滲透測試案

769,000

114/10

高雄市政府資訊處

資安健診、滲透測試及紅藍軍攻防演練

2,448,320

115/01

中央研究院

威脅偵測管理、資安健診與滲透測試委外服務(兩年期)

45,000,000

金額級距非常大,從 28 萬到 4,500 萬都有。看懂這張表要抓住兩個分野。

第一個分野:買的是工具授權,還是檢測服務。 陽明交大那兩筆 28 萬與 41.5 萬買的是軟體授權一年,掃描自己來;高市府 240 萬、臺大醫院 368 萬買的是授權加維運加管理平台,含廠商人力。這正是自建與委外的分水嶺。

第二個分野:標案名稱裡有「滲透測試」,不代表錢都花在滲透測試上。 中研院那筆 4,500 萬是兩年期、包含 24 小時威脅偵測管理,等於外包整個資安維運中心。拿它當滲透測試單價參考會嚴重失真。

比較有參考價值的是長庚大學那兩筆:單次資安健診加滲透測試落在 28 萬到 32 萬,這是公部門中小型專案的合理錨點,跟雷盾牌價 7.99 萬的差距,來自標的數量與是否含複測、報告格式要求。

看報價單時務必要求把服務項目拆開列,這是避免買錯東西最有效的一招。

我該做哪一個?

不要問哪個比較好,要問現在的風險是什麼。

先做弱點掃描的情況

  • 系統剛上線,或從來沒做過任何檢測,弱掃是投報率最高的第一步
  • 有一批主機或網站要盤點,不確定有沒有沒更新的老舊服務
  • 需要定期性、可重複的證據,例如每季一次或每次上版一次

該做滲透測試的情況

  • 系統涉及金流、個資、會員權限分級
  • 已經通過弱掃,想知道商業邏輯有沒有問題
  • 客戶、稽核或法規明確要求
  • 剛完成重大改版

該做壓力測試的情況

  • 要辦活動、開賣、線上報名,可預期流量尖峰
  • 系統換架構、搬上雲、更換資料庫
  • 上線驗收條件之一

多數中小企業的合理節奏是:弱點掃描做成常態(每季一次或每次上版一次),滲透測試在重大改版或法規要求時做,壓力測試綁在有流量預期的時間點。

從企業決策的角度看,這三件事的預算層級也不同。弱點掃描屬於可以編進年度 IT 維運預算的例行支出;滲透測試通常要單獨立項,並且需要說明為什麼今年要做;壓力測試多半綁在專案預算裡,跟著改版或活動一起走。

法規要求的檢測頻率

如果你是公務機關,或是被指定的關鍵基礎設施提供者與特定非公務機關,問題就從「要不要做」變成「一年要做幾次」。依《資通安全責任等級分級辦法》各級應辦事項附表,安全性檢測的要求大致如下:

責任等級

弱點掃描

滲透測試

A 級

全部核心資通系統,一年 2 次

全部核心資通系統,一年 1 次

B 級

全部核心資通系統,一年 1 次

全部核心資通系統,兩年 1 次

C 級

全部核心資通系統,兩年 1 次

依現行附表規定辦理

D 級與 E 級

無此項要求

無此項要求

附表歷經多次修正,且 C 級的檢測要求在不同修正版本間有差異。實務上請以主管機關公告的現行附表原文為準,不要拿部落格文章去跟稽核委員爭論。各級應辦事項的完整逐項對照,可以參考我們另一篇資通安全管理法 A/B/C 級與 CNS 27001 驗證的八份附表原文對照

民間企業沒有這個強制頻率。但如果你要通過 CNS 27001 與 ISO 27001 驗證,附錄 A 的技術脆弱性管理控制項一樣會要求你證明有定期檢測、有追蹤修補。驗證本身的花費怎麼算,我們拆過一篇CNS 27001 驗證費用拆解

沒有授權就掃,是刑事責任

這件事講得再清楚都不為過。

《刑法》第 358 條規定,無故輸入他人帳號密碼、破解使用電腦之保護措施,或利用電腦系統之漏洞而入侵他人之電腦或其相關設備者,處三年以下有期徒刑、拘役或科或併科三十萬元以下罰金。

關鍵字是「無故」。有書面授權、有職務權限、有法令依據,就不構成無故。實務上請守住三條線:

掃自己的系統:沒問題,但主機如果在雲端或代管平台,掃描前先確認服務條款。多數業者對高強度掃描與滲透測試有申報或報備規定。

掃客戶的系統:一定要有書面授權書,明訂測試標的(IP 或網域清單)、測試時間窗、允許的手法、緊急聯絡人與中止條件。口頭同意不算。

掃第三方系統:不要。就算只是好奇掃一下有沒有洞,也已經踩線。

委外時同樣要看這件事。一份專業的檢測合約會主動要求你簽授權書;如果廠商完全沒提,那才是需要擔心的訊號。

三個最容易造成預算誤判的誤解

誤解一:做了滲透測試就不用做弱點掃描。 滲透測試通常涵蓋弱掃,但它是某個時間點的深度快照。系統每次上版、每次套件更新都可能引入新漏洞,這是頻率問題,深度取代不了。

誤解二:掃描報告等於安全。 報告只證明「掃描當下、在掃描範圍內、用那份漏洞資料庫比對」的結果。範圍外的系統、資料庫還沒收錄的新漏洞、商業邏輯問題,報告都看不見。

誤解三:便宜的弱掃跟貴的弱掃差在工具。 多數時候差在人:有沒有排除誤報、有沒有針對你的環境給具體修補做法、含不含修補後的複測。這三項才是價差的主要來源。

檢測前的六個確認事項(可直接拿去問廠商)

1. 標的怎麼計價?主機以 IP 計、網站以網域計,超出範圍的單價是多少?
2. 含幾次複測?修補後的驗證是否另計?
3. 報告是掃描器原始輸出,還是人工排除誤報後的版本?
4. 修補建議是通用說明,還是針對我的環境給的具體做法?
5. 誰負責提供測試授權書?
6. 報告格式能不能滿足我的用途(投標、稽核、客戶資安問卷)?

這六題問完,報價單上的數字為什麼是這個數字,大致就清楚了。

我們怎麼看

三種檢測的價格差距,本質上反映的是人力密度。弱點掃描是工具跑、人判讀;滲透測試是人打、工具輔助;壓力測試是人寫腳本、機器灌流量。你付的錢幾乎都在買人的時間。

這也決定了自動化能走多遠。我們的判斷是:未來三年,弱點掃描這一層會持續往「內建在開發流程裡」的方向走,變成跟跑測試、跑 lint 一樣的例行動作,市場價格會被壓縮;滲透測試則相反,人的判斷力短期內取代不了,價格會相對堅挺。

對中小企業的實際意義是:與其每年編一筆預算買一次性的檢測報告,不如先問自己一個問題,你的系統有沒有辦法在每次改版後自動跑一輪掃描?如果答案是沒有,那要補的是流程,不是報告。

Q弱點掃描和滲透測試可以只做一個嗎?

可以,但要選對。沒做過任何檢測的話先做弱點掃描,它涵蓋面廣、可重複、單次成本一萬五起跳。滲透測試適合在系統涉及金流或個資、或已通過弱掃想驗證商業邏輯漏洞時做,單次八萬起跳。兩者的關係是頻率與深度的分工,不能互相取代。

Q弱點掃描一次多少錢?

以廠商公開牌價來看,主機弱點檢測 15,000 元、網站弱點檢測 26,000 元(未稅)。政府標案中純軟體授權一年落在 28 萬到 41.5 萬,含維運服務的整包方案則在 240 萬以上。價差主要來自標的數量、是否含誤報排除、是否含複測。

Q壓力測試算不算資安檢測?

不算。壓力測試量的是效能與可用性,找不出任何漏洞。它跟資安唯一的交集是可用性,可以間接推估被 DDoS 打多大會倒。跟廠商溝通時建議直接說「負載測試」,避免與金融壓力測試、工業壓力測試混淆。

Q多久要掃一次?

公務機關依《資通安全責任等級分級辦法》有法定頻率,A 級核心系統一年 2 次、B 級一年 1 次。民間企業沒有強制規定,實務建議至少每季一次,並在每次重大改版後補掃。

Q自己掃出來的報告,可以拿去投標或給客戶看嗎?

多數情況不行。投標文件、稽核與大企業的資安問卷通常要求第三方出具的檢測報告。自架掃描適合當日常防線,合規佐證仍需要委外。

掃出來的洞,誰來修?

弱掃報告上的高風險項目,最後都會變成開發工單:套件要升版、參數要驗證、權限判斷要從前端搬到後端、日誌要補上。這些改動有風險,而且往往沒有測試可以保證改完不會壞掉。

我們最常收到的委託是:客戶拿著一份檢測報告過來,要把上面的項目逐一修掉,並且確保功能不受影響。也有客戶乾脆從頭重做,把權限分級、輸入驗證、相依套件更新機制、日誌留存這些在交付時就內建,讓下一次掃描本來就不會冒出一長串。

如果這聽起來像你現在的處境,歡迎跟我們聊聊

ℹ️重點

ℹ️ 我們做過什麼

恆遠是台中的客製化系統開發團隊,累積 40+ 企業客製案落地,涵蓋 ERP、CRM、電商後台與軟硬體整合。公司內部每天有 20+ 個 AI 流程在跑,交付前的相依套件掃描是其中一環。

我們不提供弱點掃描或滲透測試服務,但很常承接「檢測報告出來之後的修補與重構」。

想知道自架掃描工具要選什麼、怎麼裝、實際花多少錢,接著看自架弱點掃描完整指南;正在比較自建與委外的價差,看自建與委外的成本試算;想直接挑工具,看弱點掃描工具怎麼選。系統被入侵後的止血流程,我們另外寫過一篇WordPress 網站被駭的處理 SOP

資料來源與查核日期

  • 政府電子採購網公開決標資料(查詢日期:2026-07-31)
  • 雷盾資安公開價格頁(2026-07-31 查核)
  • 《資通安全責任等級分級辦法》各級應辦事項附表
  • 《中華民國刑法》第 358 條
  • Ubersuggest 台灣區關鍵字量(2026-07 查詢)
分享文章

AUTHOR

恆遠數位編輯團隊

查看作者頁

留言(0)

尚無留言,成為第一個留言的人吧!

需要網站系統架設或軟體開發?

無論是品牌官網、客製化系統還是應用程式,我們的團隊擁有豐富經驗,歡迎聯繫我們,讓專業為您的事業加分。