弱點掃描工具九套主流方案選型比較封面,恆遠白話系列資安篇

弱點掃描工具怎麼選?九套主流工具實測對照、2026 授權變動與選型決策樹

恆遠數位編輯團隊16 分鐘閱讀
複製引文

大部分「弱點掃描工具推薦」的文章都做錯了一件事:把工具排成一張強度排行榜。

這些工具根本不在同一個賽道。拿 Nessus 去掃網站的 SQL Injection、拿 ZAP 去檢查伺服器有沒有中 OpenSSL 漏洞,都會得到一份很乾淨、很讓人安心、但完全沒有意義的報告。工具沒有壞,是問錯了問題。

選型的第一題是「我要掃的東西住在哪一層」,第二題才輪到「哪一套比較強」。這篇文章按這個順序來。

先說清楚我們的立場

恆遠做客製化系統開發,不代理任何掃描軟體、也不賣檢測服務,這份比較沒有分潤關係。下面提到的工具,是我們自己在交付系統前實際會跑的那幾套,40+ 企業客製案累積下來的使用心得都在裡面。

想先弄懂弱點掃描跟滲透測試的定位差異,可以看三種資安檢測的完整對照

先分層,再選工具

掃描層

在找什麼

誰負責

主機與網路

作業系統與服務版本的 CVE、開放埠、設定錯誤

Greenbone、Nessus

Web 應用(DAST)

OWASP Top 10、認證繞過、注入類漏洞

ZAP、Nuclei、Nikto、Acunetix、Burp

相依套件與容器(SCA)

npm、pip、Maven 套件與 image 的已知漏洞

Trivy、Grype

原始碼(SAST)

危險寫法、寫死的密鑰

Semgrep、Gitleaks

端點常駐

已安裝軟體比對 CVE、設定基準

Wazuh

收斂管理

把上面所有報告合成一份追蹤清單

DefectDojo

一間只有官網加一台雲端主機的公司,需要的是主機層加 Web 層兩套。一個跑 Kubernetes、每天出版的開發團隊,最該先裝的其實是 Trivy,因為現代應用的漏洞絕大多數來自沒更新的第三方套件,而不是自己寫的程式碼。

九套主流工具對照

工具

層面

授權

價格(2026-07)

上手難度

Greenbone Community Edition(OpenVAS)

主機與網路

開源 GPL

免費(Community Feed)

Nessus Essentials

主機與網路

免費非商用

免費,限 5 個 IP、plugin 延遲 30 天

Nessus Professional

主機與網路

商用

US$4,790/年

ZAP(原 OWASP ZAP)

Web DAST

開源 Apache 2.0

免費

Nuclei

Web 與 CVE 驗證

開源 MIT

免費

Nikto

Web 快掃(老牌)

開源 GPL

免費

Burp Suite Professional

Web 手動測試主力

商用

US$499/人/年

Trivy

容器、套件、IaC

開源 Apache 2.0

免費

Wazuh

端點常駐

開源

免費

中高

DefectDojo

弱點管理平台

開源

免費

Acunetix、Invicti、Qualys、Rapid7 這類企業級產品不公開牌價,一律報價制。第三方比價平台的估計落差極大,同一個產品可以查到差十倍以上的說法,沒有引用價值。真要評估請直接向代理商索取正式報價,並要求把授權範圍(幾個 target、FQDN 或 asset)寫清楚。

作為量級參考,可以看政府標案的決標實價:國家資通安全研究院 114 年 8 月的「Acunetix 弱點掃描軟體」採購案決標 456 萬,同機關 115 年 4 月的「Nessus Professional 弱點掃描工具」採購案決標 334.6 萬。這是大量授權的規模,不能直接除以你的需求數,但足以說明企業級 Web 掃描工具的價格量級。

這張表看不出來的三件事

第一,授權模式的差異比價格數字更重要。 Nessus Professional 是「單一掃描器、IP 無限制」,適合標的多但只需要一個掃描點的環境;Burp Suite 是「每位使用者一份授權」,團隊有三個人要用就是三份錢;Acunetix 與 Invicti 這類產品則按 target 或 FQDN 計價,開發、測試、正式三個環境的同一個網站,很可能被算成三個 target。同樣一筆預算,在不同計價模式下能涵蓋的範圍差很多,簽約前務必把自己的標的清單列出來實際套算。

第二,開源工具的「免費」不包含支援。 Greenbone、ZAP、Trivy 出問題時,你能依靠的是官方文件與社群論壇。多數情況這樣就夠了,但如果你的環境有合規時程壓力、出事需要有人負責回覆,這個差別會在關鍵時刻浮現。Greenbone 有商業版可以補上這塊,ZAP 背後的 Checkmarx 也提供企業支援方案。

第三,資料庫的更新速度差異,在漏洞剛公布的那幾週最明顯。 平常比較各家工具的偵測數量,差距可能不到一成;但某個重大漏洞公布後的頭兩週,商用 feed 通常先收錄。這個時間差對一般中小企業的實際風險影響有限,對金融、醫療這類高風險產業則值得認真評估。

Nessus Essentials 在 2026 年變了

這是這篇最需要提醒的一件事。大量中文文章(包含 2025 年寫的)都還在說「Nessus Essentials 免費、16 個 IP」。

我們在 2026 年 7 月查 Tenable 官方頁面,現況是:

版本

價格

IP 上限

plugin 更新

報告

商業用途

Essentials

免費

5

延遲 30 天

❌ 僅限非商用

Essentials Plus

US$199/年

20

即時

基本 PDF 與 HTML

❌ 仍限非商用

Professional

US$4,790/年

無限制

即時

完整,含合規稽核

Expert

US$6,790/年

無限制

即時

另含外部攻擊面與 IaC

三個限制都很致命。5 個 IP 對任何真實環境都不夠,而且 Tenable 的計算方式是掃過就算,刪掉掃描結果不會把額度還給你。plugin 延遲 30 天直接抵銷了弱點掃描的核心價值,新公布的 CVE 最危險的就是前幾週,你的工具剛好在這段時間看不見它。非商用授權代表企業拿它掃生產環境屬於違反授權條款,付費的 Essentials Plus 也一樣受此限制。

Tenable 對學生與教職人員有 Nessus for Education 方案可免費取得 Essentials Plus,教學與自學用途值得申請。定價與方案他們調整得頻繁,採購前請自行到官網確認當下條款。

結論:想免費、又要掃超過 5 個 IP、又用在商業環境,答案是 Greenbone Community Edition。

Nessus 與 Greenbone 正面對照

這是最常被問的一組。

比較項目

Nessus Professional

Greenbone Community Edition

授權費

US$4,790/年

0

安裝

安裝檔,十分鐘搞定

Docker Compose,需等 feed 同步

介面

成熟,好上手

功能完整但較不直覺

弱點資料庫

Tenable 商用 plugin,更新快

Community Feed,十萬筆以上 NVT,每日更新

企業產品涵蓋

✅ Cisco、Fortinet、Palo Alto 等

❌ 不在 Community Feed 內

EPSS 風險評分

❌ Community Feed 不含

合規稽核基準

✅ CIS 等

❌ 屬 Enterprise Feed

報告

完整,可直接交付

可匯出 PDF、CSV、XML,版面較陽春

技術支援

❌ 只有社群論壇

商業使用

判斷方式很簡單,看你的環境長什麼樣:

  • 環境是 Linux 主機加開源中介軟體加自己寫的應用(多數台灣中小企業與新創的樣子)→ Greenbone 的 Community Feed 涵蓋率夠用,省下的錢很實在
  • 環境裡有 一整櫃 Cisco 或 Fortinet 設備、企業版商用軟體、混合雲 → Community Feed 有系統性盲區,商用工具的錢省不掉
  • 需要 合規稽核基準比對(CIS Benchmark 那類)→ 直接走商用

實際安裝與調校的步驟,我們在自架弱點掃描完整指南裡逐步寫過。

Web 應用層:ZAP、Nuclei、Burp 的分工

這三套經常被拿來比,但它們的定位其實互補,很多團隊三套都會用到。

ZAP 是完整的動態掃描器,能當攔截 proxy、能爬站、能做主動攻擊測試,支援 REST、GraphQL 與 SOAP。原本是 OWASP 專案,2024 年起由 Checkmarx 接手維運,仍然開源免費。它的 baseline scan 模式可以用容器一行指令跑完,很適合放進 CI。適合想自動掃自家網站的團隊。

Nuclei 是模板式掃描器,載入 YAML 格式的檢測規則,社群維護的模板超過一萬個,涵蓋最新 CVE、雲端設定錯誤與暴露的管理後台。單一執行檔、跑得極快,掃一個網域通常一兩分鐘內結束。適合要驗證特定 CVE、或一次掃大量網域。

Burp Suite Professional 是滲透測試員的主力工具,強項在手動測試的操作體驗:攔截、改包、重放、爆破。PortSwigger 官方定價為 US$499,年訂閱制,每位使用者各需一份授權。適合有人真的坐在那裡動手測,不是排程跑自動掃描。

Nikto 則是老牌的快掃工具,執行速度極快,能在幾十秒內把常見的伺服器設定問題、預設檔案與已知的危險路徑掃過一輪。功能上有一部分被 ZAP 與 Nuclei 涵蓋,但它幾乎零設定就能跑,很適合當作接手一個陌生網站時的第一輪快篩。

實務上這幾套的搭配方式大致是這樣:接手新標的時先用 Nikto 或 Nuclei 快篩一輪,抓出明顯的設定問題;日常自動化用 ZAP 的 baseline scan 綁進 CI;真的要深入測某個功能的權限與商業邏輯時,才由人拿 Burp 手動操作。三個階段的時間成本從幾十秒、幾分鐘到幾天,投入程度完全不同。

這裡有個常見誤會值得點破:買了 Burp 不等於會滲透測試。 Burp 是把人的判斷放大的工具,沒有那個人,它只是一個很貴的 proxy。這也解釋了為什麼滲透測試的費用結構跟弱點掃描完全不同,你買的是人的時間,工具授權只佔很小一部分,詳細的價格對照見自建與委外的成本試算

同樣的道理反過來也成立:弱點掃描這一層之所以能夠自動化、能夠自架、能夠壓到幾乎零授權成本,正因為它的核心是機械式的資料庫比對。看懂這條分界線,工具預算該花在哪裡就很清楚了。

最被低估的一套是 Trivy

如果只能裝一套工具,而你的系統是這五年內開發的,我們會選 Trivy

理由很現實:現代應用的漏洞絕大多數不在你自己寫的程式碼裡,而在你 npm install 進來的那一千兩百個套件裡。Trivy 掃的正是這一塊:

  • 容器 image 裡的 OS 套件與應用程式套件
  • 專案的 lockfile(package-lock.json、requirements.txt、go.sum 等)
  • Terraform、Kubernetes manifest 等 IaC 設定錯誤
  • 原始碼裡外洩的密鑰

它是單一執行檔,掃一個 image 只要幾秒:

Bash
# 掃 container image,只在出現高風險以上漏洞時讓建置失敗
trivy image --severity HIGH,CRITICAL --exit-code 1 your-app:latest

# 掃專案目錄,含相依套件、IaC 與密鑰
trivy fs .

導入時建議先用 --exit-code 0 讓它只報告不擋建置,把既有的一批舊漏洞清完再改成擋。否則第一天就會卡住所有人的部署,然後這個檢查會在三天內被關掉。

在所有工具裡,Trivy 的投入產出比最高。 十分鐘接進 CI,之後每次建置都自動檢查,而它擋掉的問題數量通常比其他工具加起來還多。

選型決策樹

依你的環境依序回答下面幾題:

你有對外網站或 API 嗎?

有的話:ZAP(完整掃描)或 Nuclei(快速驗證已知 CVE)。

你有自己管的伺服器嗎?

有,且都是 Linux 與開源軟體:Greenbone Community Edition。

有,且含大量企業級網通設備:Nessus Professional 或其他商用產品。

你用 Docker 或 Kubernetes 嗎?

有的話:Trivy,優先度最高。

你有十台以上的內網主機或工作站嗎?

有的話:Wazuh,用常駐 agent 取代每次重掃。

上面裝了三套以上,報告已經看不完了嗎?

是的話:DefectDojo 收斂。判斷標準很直觀,當你開始用 Excel 手動比對兩份掃描報告時,就是該裝的時候。

你需要的是一份第三方報告,而不是掃描能力嗎?

是的話:不要選工具,直接委外。自架報告在投標與稽核場合不具備同等效力,這一點在成本試算那篇有完整說明。

跑完這幾題,多數台灣中小企業會落在同一個組合上:Trivy 接進建置流程、Greenbone 每季掃一次內網、ZAP 或 Nuclei 顧對外網站。三套授權費合計為零,涵蓋的是實務上攻擊者最常利用的三條路徑:沒更新的第三方套件、沒修補的主機服務、以及對外網站的應用層漏洞。

如果你的清單跑出來遠比這複雜,先確認那些額外的需求是真的存在,還是只是「看起來應該要有」。工具愈多,維持運作的難度是相乘而不是相加。

三個最常踩的坑

只看非認證掃描的結果就下判斷。 沒給帳密的掃描只能靠服務 banner 猜版本,誤報漏報都多。很多人試用開源工具時只做非認證掃描,結論是開源工具果然沒商用的準。但商用工具在非認證模式下一樣不準,這是方法問題。要比較,請兩邊都用認證掃描比。

用「掃出幾個弱點」當評分標準。 掃出 500 個項目的工具,不見得比掃出 80 個的好,可能只是誤報多。真正該比的是高風險項的準確率、有沒有提供可驗證的證據、修補建議能不能直接執行。

忽略工具的維護成本。 裝三套工具意味著三套要更新、三份報告要看、三種格式要對照。寧可一套用好,不要五套都半殘。 DefectDojo 存在的理由正是為了解決這個問題,但那是已經有多套工具之後的解法,起手就裝反而增加負擔。

端點常駐與報告收斂:Wazuh 與 DefectDojo 的定位

這兩套在前面的表格裡容易被略過,但它們解的是規模成長之後才會出現的問題,值得單獨說明。

Wazuh 走的路線跟前面幾套不同。它在每台主機上裝 agent,持續回報已安裝軟體清單、設定基準與檔案異動,由伺服器端比對 CVE。好處是不用每次重新掃描全網段,主機一開機就自動納管,新機器加入時不會被漏掉。適合內網主機數量到十台以上、而且經常有機器進出的環境。代價是要多維運一套 server 加 agent 架構,起手複雜度明顯高於單機掃描器。

DefectDojo 本身不掃描,它是弱點管理平台。當你同時跑 Greenbone、ZAP、Trivy 三套工具,每季會拿到三份格式完全不同的報告,同一個漏洞可能在兩份報告裡各出現一次。DefectDojo 能解析兩百種以上掃描器的輸出格式,自動去重並追蹤每一項的修補狀態,也能看出「這個漏洞上季就報過、到現在還沒修」這類趨勢。

導入這兩套的時機點很好判斷:當你開始需要用 Excel 手動維護一張「哪台主機有哪些漏洞、修到哪了」的表,就是該裝 DefectDojo 的時候;當你發現有主機從來沒被掃到過,因為它不在當初設定的網段清單裡,就是該考慮 Wazuh 的時候。

選型 checklist:導入任何一套工具前先問這六題

1. 它掃的是哪一層(主機、Web、相依套件、原始碼、端點)?跟我最大的風險對得上嗎?
2. 授權模式是按掃描器、按使用者,還是按 target 計價?我的標的清單套進去是多少錢?
3. 商業使用有沒有限制?(Nessus Essentials 系列都禁止商用)
4. 誰負責跑?排程放在哪裡?
5. 報告誰看?看完的修補進誰的工單?
6. 三個月後如果沒人在用,是哪個環節先斷掉?

第六題最常被跳過,卻最能預測導入會不會失敗。

我們怎麼看

工具選型的決定性因素,往往落在一個跟功能表無關的地方:你的團隊會不會持續用它。一套裝好之後每季固定跑、報告有人看、修補有人追的免費工具,價值遠高於一套買了昂貴授權、跑過兩次就沒人開的商用產品。

我們的判斷是:接下來三年,主機層弱點掃描工具的差異化會持續縮小。 漏洞資料庫本身有很大一部分來自公開的 CVE 與 NVD,開源與商用的落差主要在企業設備涵蓋與風險評分,而這兩項對多數中小企業並非關鍵。真正的分水嶺會落在「掃描有沒有綁進交付流程」,而不是用哪一套掃描器。

對中小企業老闆與採購評估者的實際意義:評估工具時別只看功能表,多問一句「這套東西誰負責跑、跑出來誰負責看」。如果這兩題答不出來,那先解決的應該是流程與人力配置,工具怎麼選反而是其次。

換個角度說,工具的價格區間從零元到每年數十萬都有,但它們產出的東西高度相似,都是一份標示風險等級的漏洞清單。真正拉開差距的環節出現在清單交出來之後:有沒有人把它翻譯成開發工單、有沒有排進下個迭代、修完有沒有回頭驗證。這一段目前沒有任何工具能代勞,也正是預算最該保留彈性的地方。

Q免費的弱點掃描工具有哪些?

主機與網路層用 Greenbone Community Edition;Web 應用層用 ZAP 或 Nuclei;容器與相依套件用 Trivy;端點常駐偵測用 Wazuh;報告收斂用 DefectDojo。這些都是開源授權,可用於商業環境。Nessus Essentials 雖然免費,但限 5 個 IP 且僅限非商用。

QNessus 和 OpenVAS(Greenbone)哪個好?

看環境。純 Linux 與開源軟體的環境,Greenbone Community Edition 的涵蓋率夠用且完全免費;環境裡有大量 Cisco、Fortinet 這類企業級設備,Community Feed 有系統性盲區,需要 Nessus Professional 或 Greenbone 的 Enterprise Feed。

QNessus Essentials 可以用在公司嗎?

不行。Tenable 官方明訂 Essentials 與 Essentials Plus 都僅限非商用,企業拿來掃生產環境屬於違反授權條款。商業用途需要 Nessus Professional(US$4,790/年)或改用開源方案。

Q滲透測試工具跟弱點掃描工具一樣嗎?

不一樣。弱點掃描工具(Greenbone、Nessus)自動比對已知漏洞資料庫;滲透測試工具(Burp Suite、Metasploit)是輔助人做手動測試與利用鏈串接的工具。買了滲透測試工具不等於具備滲透測試能力,關鍵在操作的人。

Q一次要裝幾套工具?

從一套開始,跑滿一年再考慮加第二套。務實的起手組合是 Greenbone 掃主機、ZAP 或 Nuclei 掃網站、Trivy 掃容器與套件,但即使這三套也建議分批導入,先讓 Trivy 進 CI 是最省力的第一步。

Q開源工具掃出來的結果,準確度真的比得上商用嗎?

在多數中小企業的環境裡差距有限。兩者的漏洞資料庫都有很大一部分來自公開的 CVE 與 NVD,開源與商用的落差主要在三個地方:企業級網通設備的檢測涵蓋、漏洞剛公布時的收錄速度、以及 EPSS 這類風險評分輔助。如果你的環境是 Linux 加開源軟體,這三項的影響都不大;如果環境裡有大量商用設備,落差就會很明顯。

Q工具要多久更新一次?

弱點資料庫應該設定為自動每日更新,這是掃描結果有沒有意義的前提。工具本身的版本則建議至少每季檢查一次,特別是容器化部署的 Greenbone,映像檔更新時可能伴隨資料庫結構調整,直接拉最新版而不看發行說明容易踩到相容性問題。

工具會告訴你哪裡破,但修的還是人

弱掃報告上的高風險項目,最後都會變成開發工單:套件要升版、參數要驗證、權限判斷要從前端搬到後端、日誌要補上。這些改動有風險,而且往往沒有測試可以保證改完不會壞。

恆遠做的是客製化系統開發與接手維護。如果你手上有一份修不完的檢測報告,或正在評估把一套舊系統重做、希望這些控制項在交付時就內建,歡迎跟我們聊聊

系列其他篇:三種檢測的定位與費用對照自架弱點掃描完整指南自建與委外的成本試算。系統真的被入侵之後怎麼止血,另有一篇WordPress 網站被駭處理 SOP。要通過驗證稽核的話,CNS 27001 與 ISO 27001 完整指南裡有技術脆弱性管理控制項的說明。

ℹ️重點

ℹ️ 我們做過什麼

恆遠是台中的客製化系統開發團隊,累積 40+ 企業客製案落地,涵蓋 ERP、CRM、電商後台與軟硬體整合。公司內部每天有 20+ 個 AI 流程在跑,交付前的相依套件掃描是其中一環。

我們不提供弱點掃描或滲透測試服務,但很常承接檢測報告出來之後的修補與重構。

資料來源與查核日期

  • Tenable 官方定價頁與 Nessus Essentials 產品頁(2026-07-31 查核)
  • PortSwigger 官方 Burp Suite Professional 定價與授權說明(2026-07-31 查核)
  • Greenbone 官方 Community Feed 與 Enterprise Feed 比較說明
  • 政府電子採購網公開決標資料(查詢日期:2026-07-31)
  • 各開源工具官方文件與授權條款
分享文章

AUTHOR

恆遠數位編輯團隊

查看作者頁

留言(0)

尚無留言,成為第一個留言的人吧!

需要網站系統架設或軟體開發?

無論是品牌官網、客製化系統還是應用程式,我們的團隊擁有豐富經驗,歡迎聯繫我們,讓專業為您的事業加分。