
先給結論:弱點掃描是把系統上已知的漏洞列出來,一次一萬五起跳;滲透測試是由人實際打進去證明漏洞可被利用,一次八萬起跳;壓力測試量的是流量尖峰下系統撐不撐得住,跟資安其實沒有直接關係,一次五萬左右。 三者的價差來自人力密度,不是工具好壞。
這篇文章把這三件事拆開講,並且盡量不用「視範圍而定」四個字打發你。所有價格都附上可查證的出處:廠商掛在官網上的公開牌價,以及政府電子採購網上已經簽約成交的決標金額。
先說清楚我們的立場
恆遠是做客製化系統開發的,不做弱點掃描、也不做滲透測試這門生意,所以這篇沒有要賣你檢測服務。
會寫這篇,是因為我們交付系統時經常收到客戶轉來的檢測報告,要我們照著修。看多了就發現一個現象:很多預算花在跟自己風險完全不對應的檢測項目上。有的公司年年編預算做滲透測試,但系統上線後從來沒有重新掃過;也有公司買了昂貴的掃描工具授權,報告印出來沒人看得懂,躺在資料夾裡等下次稽核。
在我們自己的開發流程裡,交付前會跑一輪掃描,把相依套件與設定問題清掉再上線。這件事做久了,對三種檢測各自能給什麼、不能給什麼,會有比較實際的體感。
三種檢測的根本差別
先用一張表把定位分清楚。
比較項目 | 弱點掃描 | 滲透測試 | 壓力測試 |
|---|---|---|---|
回答什麼問題 | 我有哪些已知漏洞? | 這些漏洞真的能被打穿嗎? | 流量衝上來會不會掛? |
本質 | 自動化比對已知弱點資料庫 | 人工模擬攻擊、串接利用鏈 | 灌流量觀察效能與崩潰點 |
誰在做 | 工具為主,人負責判讀 | 資安顧問為主,工具為輔 | 工程師或 SRE |
產出 | 弱點清單、風險等級、修補建議 | 攻擊路徑、實際取得的權限、影響證明 | 吞吐量、回應時間、瓶頸點 |
誤判狀況 | 多,需要人工排除 | 幾乎沒有,有實際證據佐證 | 不適用 |
關注面向 | 資安 | 資安 | 效能與可用性 |
建議頻率 | 高(每月、每季或每次上版) | 低(每年或重大改版後) | 依上線與活動節奏 |
費用級距 | 萬元起 | 八萬元起 | 五萬元左右 |
一句話記法:弱點掃描是健康檢查報告,滲透測試是找醫生做侵入性檢查,壓力測試是上跑步機看心跳能撐到幾下。
前兩者談的都是資安,第三者其實屬於效能工程。它會被混進來,多半是因為名字裡有「測試」兩個字,而且經常被寫在同一份系統驗收清單上。
弱點掃描:把已知的洞列出來
弱點掃描的原理,是拿你的系統去比對一份持續更新的已知漏洞資料庫。掃描器送出探測封包、觀察回應特徵,判斷你跑的 OpenSSL 版本有沒有中某個 CVE、你的網站表單有沒有 SQL Injection 的跡象、你的伺服器有沒有開著不該開的通訊埠。
報價單上通常會分成兩類計價:
- 主機或系統弱點掃描:針對伺服器、網路設備、作業系統與服務版本,以 IP 數為計價單位
- 網站或應用程式弱點掃描:針對 Web 應用,比對 OWASP Top 10 那類應用層弱點,以網站數或網域數為計價單位
這兩種掃的東西完全不同,買了主機弱掃不代表你的網站被檢查過,這是最常見的誤會之一。
弱點掃描最大的風險是誤報,不是漏掃
自動化掃描器為了不漏,天生傾向寧可多報。一份五十頁的掃描報告裡,可能有三分之一是誤報,另外一部分是理論上成立但在你的架構下打不到的低風險項。
真正決定這筆錢有沒有價值的,是後面那段判讀工作。弱點掃描的實際成本從來不在工具授權費,而在判讀報告與逐項修補的工時。
這也解釋了為什麼同樣叫「弱點掃描服務」,報價可以差三倍:只把掃描器結果匯出給你,跟人工排除誤判後交一份可執行的修補清單,是兩種完全不同的商品。
滲透測試:證明洞真的能被打穿
滲透測試由資安顧問扮演攻擊者,實際嘗試入侵。它跟弱點掃描的差別不在工具更厲害,而在人:
- 掃描器會說「這個參數可能有 SQL Injection」,滲透測試員會真的把它打穿,撈出一筆測試資料當證據
- 掃描器不會發現「A 功能的越權漏洞,配上 B 功能的檔案上傳,可以串成拿下主機」,這種串接利用鏈只有人做得到
- 掃描器對商業邏輯漏洞幾乎無能為力。折價券可以無限疊加、改一個參數就能看到別人的訂單、退款流程可以重放,這些沒有任何 CVE 編號,只有人腦看得出來
依對系統資訊的掌握程度,慣例分成黑箱(什麼都不給)、灰箱(給一組測試帳號)、白箱(連原始碼都給)。灰箱通常性價比最高,因為登入後的功能才是攻擊面最大的地方,黑箱測試很容易把時間花在猜測入口上。
壓力測試其實不是資安檢測
壓力測試與負載測試量的是系統在高流量下的表現:吞吐量、回應時間、錯誤率,以及最重要的崩潰點在哪、崩潰後能不能自己站起來。
它跟資安唯一的交集是可用性。DDoS 攻擊打的就是可用性,所以壓測數據可以間接告訴你被打多大會倒。但壓力測試本身不會找出任何漏洞,把它列進資安檢測清單屬於分類錯誤。
講「壓力測試」很容易雞同鴨講
台灣「壓力測試」的月搜尋量有 1,600,比「滲透測試」的 880 還高,但意圖非常雜。查政府標案就很清楚:前十筆「壓力測試」標案裡有金融風險壓力測試、氣候情境壓力測試、煞車壓力測試台、油品壓力測試裝置,真正屬於系統負載測試的只有臺北市政府資訊局那一筆(決標金額 480,000 元)。
跟廠商溝通時,請直接說負載測試或效能測試,避免雙方認知對不上。
三種檢測的真實價格
這一節是這篇文章的重點。市面上談費用的文章多半停在「數萬到數十萬不等」,這裡給可以查證的數字。
廠商公開牌價
雷盾資安把價目表直接掛在官網上,這在台灣資安服務業並不常見,剛好可以拿來當三種檢測的價格錨點(以下為未稅價,營業稅另計):
服務項目 | 現價 | 原價 |
|---|---|---|
主機弱點檢測 | 15,000 | 25,000 |
網站弱點檢測 | 26,000 | 39,000 |
程式碼檢測 | 39,900 | 59,900 |
網站壓力測試 | 49,900 | 69,900 |
主機/網站滲透測試 | 79,900 | 99,900 |
社交工程演練與釣魚郵件測試 | 59,900 | 79,900 |
一家廠商的公開牌價就把三者的價差講完了:弱掃 1.5 萬、壓測 5 萬、滲透測試 8 萬,倍數關係大致是 1:3:5。這個比例跟人力投入的比例是吻合的。
政府標案決標實價
再看政府電子採購網上的公開決標資料。這些是已經簽約成交的金額,比報價更有參考價值,而且任何人都可以自行查證。
弱點掃描相關
決標日期 | 機關 | 標案 | 決標金額 |
|---|---|---|---|
115/04 | 高雄榮民總醫院 | 網站弱點掃描工具 | 2,320,000 |
115/02 | 高雄市政府資訊處 | 弱點掃描工具授權暨維運服務 | 2,400,000 |
115/01 | 臺大醫院 | 弱點掃描管理平台授權案 | 3,680,000 |
115/04 | 成功大學 | 網站弱點掃描工具地端進階版壹套 | 1,000,000 |
114/12 | 農業部獸醫研究所 | 動物用藥品資訊系統資安弱點掃描與功能擴充 | 725,000 |
115/03 | 陽明交通大學 | 網站弱點掃描軟體授權一年 | 415,000 |
115/02 | 陽明交通大學 | 主機弱點掃描軟體授權一年 | 280,000 |
滲透測試相關
決標日期 | 機關 | 標案 | 決標金額 |
|---|---|---|---|
115/05 | 長庚大學 | 資安健診及滲透測試服務 | 285,000 |
114/12 | 長庚大學 | 滲透測試服務 2 次 | 322,873 |
115/04 | 台灣自來水公司 | 對外網站資安滲透測試案 | 435,750 |
115/05 | 臺北市政府工務局水利工程處 | 資訊安全管理系統輔導及滲透測試案 | 769,000 |
114/10 | 高雄市政府資訊處 | 資安健診、滲透測試及紅藍軍攻防演練 | 2,448,320 |
115/01 | 中央研究院 | 威脅偵測管理、資安健診與滲透測試委外服務(兩年期) | 45,000,000 |
金額級距非常大,從 28 萬到 4,500 萬都有。看懂這張表要抓住兩個分野。
第一個分野:買的是工具授權,還是檢測服務。 陽明交大那兩筆 28 萬與 41.5 萬買的是軟體授權一年,掃描自己來;高市府 240 萬、臺大醫院 368 萬買的是授權加維運加管理平台,含廠商人力。這正是自建與委外的分水嶺。
第二個分野:標案名稱裡有「滲透測試」,不代表錢都花在滲透測試上。 中研院那筆 4,500 萬是兩年期、包含 24 小時威脅偵測管理,等於外包整個資安維運中心。拿它當滲透測試單價參考會嚴重失真。
比較有參考價值的是長庚大學那兩筆:單次資安健診加滲透測試落在 28 萬到 32 萬,這是公部門中小型專案的合理錨點,跟雷盾牌價 7.99 萬的差距,來自標的數量與是否含複測、報告格式要求。
看報價單時務必要求把服務項目拆開列,這是避免買錯東西最有效的一招。
我該做哪一個?
不要問哪個比較好,要問現在的風險是什麼。
先做弱點掃描的情況
- 系統剛上線,或從來沒做過任何檢測,弱掃是投報率最高的第一步
- 有一批主機或網站要盤點,不確定有沒有沒更新的老舊服務
- 需要定期性、可重複的證據,例如每季一次或每次上版一次
該做滲透測試的情況
- 系統涉及金流、個資、會員權限分級
- 已經通過弱掃,想知道商業邏輯有沒有問題
- 客戶、稽核或法規明確要求
- 剛完成重大改版
該做壓力測試的情況
- 要辦活動、開賣、線上報名,可預期流量尖峰
- 系統換架構、搬上雲、更換資料庫
- 上線驗收條件之一
多數中小企業的合理節奏是:弱點掃描做成常態(每季一次或每次上版一次),滲透測試在重大改版或法規要求時做,壓力測試綁在有流量預期的時間點。
從企業決策的角度看,這三件事的預算層級也不同。弱點掃描屬於可以編進年度 IT 維運預算的例行支出;滲透測試通常要單獨立項,並且需要說明為什麼今年要做;壓力測試多半綁在專案預算裡,跟著改版或活動一起走。
法規要求的檢測頻率
如果你是公務機關,或是被指定的關鍵基礎設施提供者與特定非公務機關,問題就從「要不要做」變成「一年要做幾次」。依《資通安全責任等級分級辦法》各級應辦事項附表,安全性檢測的要求大致如下:
責任等級 | 弱點掃描 | 滲透測試 |
|---|---|---|
A 級 | 全部核心資通系統,一年 2 次 | 全部核心資通系統,一年 1 次 |
B 級 | 全部核心資通系統,一年 1 次 | 全部核心資通系統,兩年 1 次 |
C 級 | 全部核心資通系統,兩年 1 次 | 依現行附表規定辦理 |
D 級與 E 級 | 無此項要求 | 無此項要求 |
附表歷經多次修正,且 C 級的檢測要求在不同修正版本間有差異。實務上請以主管機關公告的現行附表原文為準,不要拿部落格文章去跟稽核委員爭論。各級應辦事項的完整逐項對照,可以參考我們另一篇資通安全管理法 A/B/C 級與 CNS 27001 驗證的八份附表原文對照。
民間企業沒有這個強制頻率。但如果你要通過 CNS 27001 與 ISO 27001 驗證,附錄 A 的技術脆弱性管理控制項一樣會要求你證明有定期檢測、有追蹤修補。驗證本身的花費怎麼算,我們拆過一篇CNS 27001 驗證費用拆解。
沒有授權就掃,是刑事責任
這件事講得再清楚都不為過。
《刑法》第 358 條規定,無故輸入他人帳號密碼、破解使用電腦之保護措施,或利用電腦系統之漏洞而入侵他人之電腦或其相關設備者,處三年以下有期徒刑、拘役或科或併科三十萬元以下罰金。
關鍵字是「無故」。有書面授權、有職務權限、有法令依據,就不構成無故。實務上請守住三條線:
掃自己的系統:沒問題,但主機如果在雲端或代管平台,掃描前先確認服務條款。多數業者對高強度掃描與滲透測試有申報或報備規定。
掃客戶的系統:一定要有書面授權書,明訂測試標的(IP 或網域清單)、測試時間窗、允許的手法、緊急聯絡人與中止條件。口頭同意不算。
掃第三方系統:不要。就算只是好奇掃一下有沒有洞,也已經踩線。
委外時同樣要看這件事。一份專業的檢測合約會主動要求你簽授權書;如果廠商完全沒提,那才是需要擔心的訊號。
三個最容易造成預算誤判的誤解
誤解一:做了滲透測試就不用做弱點掃描。 滲透測試通常涵蓋弱掃,但它是某個時間點的深度快照。系統每次上版、每次套件更新都可能引入新漏洞,這是頻率問題,深度取代不了。
誤解二:掃描報告等於安全。 報告只證明「掃描當下、在掃描範圍內、用那份漏洞資料庫比對」的結果。範圍外的系統、資料庫還沒收錄的新漏洞、商業邏輯問題,報告都看不見。
誤解三:便宜的弱掃跟貴的弱掃差在工具。 多數時候差在人:有沒有排除誤報、有沒有針對你的環境給具體修補做法、含不含修補後的複測。這三項才是價差的主要來源。
檢測前的六個確認事項(可直接拿去問廠商)
1. 標的怎麼計價?主機以 IP 計、網站以網域計,超出範圍的單價是多少?
2. 含幾次複測?修補後的驗證是否另計?
3. 報告是掃描器原始輸出,還是人工排除誤報後的版本?
4. 修補建議是通用說明,還是針對我的環境給的具體做法?
5. 誰負責提供測試授權書?
6. 報告格式能不能滿足我的用途(投標、稽核、客戶資安問卷)?
這六題問完,報價單上的數字為什麼是這個數字,大致就清楚了。
我們怎麼看
三種檢測的價格差距,本質上反映的是人力密度。弱點掃描是工具跑、人判讀;滲透測試是人打、工具輔助;壓力測試是人寫腳本、機器灌流量。你付的錢幾乎都在買人的時間。
這也決定了自動化能走多遠。我們的判斷是:未來三年,弱點掃描這一層會持續往「內建在開發流程裡」的方向走,變成跟跑測試、跑 lint 一樣的例行動作,市場價格會被壓縮;滲透測試則相反,人的判斷力短期內取代不了,價格會相對堅挺。
對中小企業的實際意義是:與其每年編一筆預算買一次性的檢測報告,不如先問自己一個問題,你的系統有沒有辦法在每次改版後自動跑一輪掃描?如果答案是沒有,那要補的是流程,不是報告。
Q弱點掃描和滲透測試可以只做一個嗎?
可以,但要選對。沒做過任何檢測的話先做弱點掃描,它涵蓋面廣、可重複、單次成本一萬五起跳。滲透測試適合在系統涉及金流或個資、或已通過弱掃想驗證商業邏輯漏洞時做,單次八萬起跳。兩者的關係是頻率與深度的分工,不能互相取代。
Q弱點掃描一次多少錢?
以廠商公開牌價來看,主機弱點檢測 15,000 元、網站弱點檢測 26,000 元(未稅)。政府標案中純軟體授權一年落在 28 萬到 41.5 萬,含維運服務的整包方案則在 240 萬以上。價差主要來自標的數量、是否含誤報排除、是否含複測。
Q壓力測試算不算資安檢測?
不算。壓力測試量的是效能與可用性,找不出任何漏洞。它跟資安唯一的交集是可用性,可以間接推估被 DDoS 打多大會倒。跟廠商溝通時建議直接說「負載測試」,避免與金融壓力測試、工業壓力測試混淆。
Q多久要掃一次?
公務機關依《資通安全責任等級分級辦法》有法定頻率,A 級核心系統一年 2 次、B 級一年 1 次。民間企業沒有強制規定,實務建議至少每季一次,並在每次重大改版後補掃。
Q自己掃出來的報告,可以拿去投標或給客戶看嗎?
多數情況不行。投標文件、稽核與大企業的資安問卷通常要求第三方出具的檢測報告。自架掃描適合當日常防線,合規佐證仍需要委外。
掃出來的洞,誰來修?
弱掃報告上的高風險項目,最後都會變成開發工單:套件要升版、參數要驗證、權限判斷要從前端搬到後端、日誌要補上。這些改動有風險,而且往往沒有測試可以保證改完不會壞掉。
我們最常收到的委託是:客戶拿著一份檢測報告過來,要把上面的項目逐一修掉,並且確保功能不受影響。也有客戶乾脆從頭重做,把權限分級、輸入驗證、相依套件更新機制、日誌留存這些在交付時就內建,讓下一次掃描本來就不會冒出一長串。
如果這聽起來像你現在的處境,歡迎跟我們聊聊。
ℹ️重點
ℹ️ 我們做過什麼
恆遠是台中的客製化系統開發團隊,累積 40+ 企業客製案落地,涵蓋 ERP、CRM、電商後台與軟硬體整合。公司內部每天有 20+ 個 AI 流程在跑,交付前的相依套件掃描是其中一環。
我們不提供弱點掃描或滲透測試服務,但很常承接「檢測報告出來之後的修補與重構」。
想知道自架掃描工具要選什麼、怎麼裝、實際花多少錢,接著看自架弱點掃描完整指南;正在比較自建與委外的價差,看自建與委外的成本試算;想直接挑工具,看弱點掃描工具怎麼選。系統被入侵後的止血流程,我們另外寫過一篇WordPress 網站被駭的處理 SOP。
資料來源與查核日期
- 政府電子採購網公開決標資料(查詢日期:2026-07-31)
- 雷盾資安公開價格頁(2026-07-31 查核)
- 《資通安全責任等級分級辦法》各級應辦事項附表
- 《中華民國刑法》第 358 條
- Ubersuggest 台灣區關鍵字量(2026-07 查詢)
AUTHOR
恆遠數位編輯團隊
CONTENTS






留言(0)
尚無留言,成為第一個留言的人吧!