
大部分「弱點掃描工具推薦」的文章都做錯了一件事:把工具排成一張強度排行榜。
這些工具根本不在同一個賽道。拿 Nessus 去掃網站的 SQL Injection、拿 ZAP 去檢查伺服器有沒有中 OpenSSL 漏洞,都會得到一份很乾淨、很讓人安心、但完全沒有意義的報告。工具沒有壞,是問錯了問題。
選型的第一題是「我要掃的東西住在哪一層」,第二題才輪到「哪一套比較強」。這篇文章按這個順序來。
先說清楚我們的立場
恆遠做客製化系統開發,不代理任何掃描軟體、也不賣檢測服務,這份比較沒有分潤關係。下面提到的工具,是我們自己在交付系統前實際會跑的那幾套,40+ 企業客製案累積下來的使用心得都在裡面。
想先弄懂弱點掃描跟滲透測試的定位差異,可以看三種資安檢測的完整對照。
先分層,再選工具
掃描層 | 在找什麼 | 誰負責 |
|---|---|---|
主機與網路 | 作業系統與服務版本的 CVE、開放埠、設定錯誤 | Greenbone、Nessus |
Web 應用(DAST) | OWASP Top 10、認證繞過、注入類漏洞 | ZAP、Nuclei、Nikto、Acunetix、Burp |
相依套件與容器(SCA) | npm、pip、Maven 套件與 image 的已知漏洞 | Trivy、Grype |
原始碼(SAST) | 危險寫法、寫死的密鑰 | Semgrep、Gitleaks |
端點常駐 | 已安裝軟體比對 CVE、設定基準 | Wazuh |
收斂管理 | 把上面所有報告合成一份追蹤清單 | DefectDojo |
一間只有官網加一台雲端主機的公司,需要的是主機層加 Web 層兩套。一個跑 Kubernetes、每天出版的開發團隊,最該先裝的其實是 Trivy,因為現代應用的漏洞絕大多數來自沒更新的第三方套件,而不是自己寫的程式碼。
九套主流工具對照
工具 | 層面 | 授權 | 價格(2026-07) | 上手難度 |
|---|---|---|---|---|
Greenbone Community Edition(OpenVAS) | 主機與網路 | 開源 GPL | 免費(Community Feed) | 中 |
Nessus Essentials | 主機與網路 | 免費非商用 | 免費,限 5 個 IP、plugin 延遲 30 天 | 低 |
Nessus Professional | 主機與網路 | 商用 | US$4,790/年 | 低 |
ZAP(原 OWASP ZAP) | Web DAST | 開源 Apache 2.0 | 免費 | 中 |
Nuclei | Web 與 CVE 驗證 | 開源 MIT | 免費 | 低 |
Nikto | Web 快掃(老牌) | 開源 GPL | 免費 | 低 |
Burp Suite Professional | Web 手動測試主力 | 商用 | US$499/人/年 | 高 |
Trivy | 容器、套件、IaC | 開源 Apache 2.0 | 免費 | 低 |
Wazuh | 端點常駐 | 開源 | 免費 | 中高 |
DefectDojo | 弱點管理平台 | 開源 | 免費 | 中 |
Acunetix、Invicti、Qualys、Rapid7 這類企業級產品不公開牌價,一律報價制。第三方比價平台的估計落差極大,同一個產品可以查到差十倍以上的說法,沒有引用價值。真要評估請直接向代理商索取正式報價,並要求把授權範圍(幾個 target、FQDN 或 asset)寫清楚。
作為量級參考,可以看政府標案的決標實價:國家資通安全研究院 114 年 8 月的「Acunetix 弱點掃描軟體」採購案決標 456 萬,同機關 115 年 4 月的「Nessus Professional 弱點掃描工具」採購案決標 334.6 萬。這是大量授權的規模,不能直接除以你的需求數,但足以說明企業級 Web 掃描工具的價格量級。
這張表看不出來的三件事
第一,授權模式的差異比價格數字更重要。 Nessus Professional 是「單一掃描器、IP 無限制」,適合標的多但只需要一個掃描點的環境;Burp Suite 是「每位使用者一份授權」,團隊有三個人要用就是三份錢;Acunetix 與 Invicti 這類產品則按 target 或 FQDN 計價,開發、測試、正式三個環境的同一個網站,很可能被算成三個 target。同樣一筆預算,在不同計價模式下能涵蓋的範圍差很多,簽約前務必把自己的標的清單列出來實際套算。
第二,開源工具的「免費」不包含支援。 Greenbone、ZAP、Trivy 出問題時,你能依靠的是官方文件與社群論壇。多數情況這樣就夠了,但如果你的環境有合規時程壓力、出事需要有人負責回覆,這個差別會在關鍵時刻浮現。Greenbone 有商業版可以補上這塊,ZAP 背後的 Checkmarx 也提供企業支援方案。
第三,資料庫的更新速度差異,在漏洞剛公布的那幾週最明顯。 平常比較各家工具的偵測數量,差距可能不到一成;但某個重大漏洞公布後的頭兩週,商用 feed 通常先收錄。這個時間差對一般中小企業的實際風險影響有限,對金融、醫療這類高風險產業則值得認真評估。
Nessus Essentials 在 2026 年變了
這是這篇最需要提醒的一件事。大量中文文章(包含 2025 年寫的)都還在說「Nessus Essentials 免費、16 個 IP」。
我們在 2026 年 7 月查 Tenable 官方頁面,現況是:
版本 | 價格 | IP 上限 | plugin 更新 | 報告 | 商業用途 |
|---|---|---|---|---|---|
Essentials | 免費 | 5 | 延遲 30 天 | 無 | ❌ 僅限非商用 |
Essentials Plus | US$199/年 | 20 | 即時 | 基本 PDF 與 HTML | ❌ 仍限非商用 |
Professional | US$4,790/年 | 無限制 | 即時 | 完整,含合規稽核 | ✅ |
Expert | US$6,790/年 | 無限制 | 即時 | 另含外部攻擊面與 IaC | ✅ |
三個限制都很致命。5 個 IP 對任何真實環境都不夠,而且 Tenable 的計算方式是掃過就算,刪掉掃描結果不會把額度還給你。plugin 延遲 30 天直接抵銷了弱點掃描的核心價值,新公布的 CVE 最危險的就是前幾週,你的工具剛好在這段時間看不見它。非商用授權代表企業拿它掃生產環境屬於違反授權條款,付費的 Essentials Plus 也一樣受此限制。
Tenable 對學生與教職人員有 Nessus for Education 方案可免費取得 Essentials Plus,教學與自學用途值得申請。定價與方案他們調整得頻繁,採購前請自行到官網確認當下條款。
結論:想免費、又要掃超過 5 個 IP、又用在商業環境,答案是 Greenbone Community Edition。
Nessus 與 Greenbone 正面對照
這是最常被問的一組。
比較項目 | Nessus Professional | Greenbone Community Edition |
|---|---|---|
授權費 | US$4,790/年 | 0 |
安裝 | 安裝檔,十分鐘搞定 | Docker Compose,需等 feed 同步 |
介面 | 成熟,好上手 | 功能完整但較不直覺 |
弱點資料庫 | Tenable 商用 plugin,更新快 | Community Feed,十萬筆以上 NVT,每日更新 |
企業產品涵蓋 | ✅ Cisco、Fortinet、Palo Alto 等 | ❌ 不在 Community Feed 內 |
EPSS 風險評分 | ✅ | ❌ Community Feed 不含 |
合規稽核基準 | ✅ CIS 等 | ❌ 屬 Enterprise Feed |
報告 | 完整,可直接交付 | 可匯出 PDF、CSV、XML,版面較陽春 |
技術支援 | ✅ | ❌ 只有社群論壇 |
商業使用 | ✅ | ✅ |
判斷方式很簡單,看你的環境長什麼樣:
- 環境是 Linux 主機加開源中介軟體加自己寫的應用(多數台灣中小企業與新創的樣子)→ Greenbone 的 Community Feed 涵蓋率夠用,省下的錢很實在
- 環境裡有 一整櫃 Cisco 或 Fortinet 設備、企業版商用軟體、混合雲 → Community Feed 有系統性盲區,商用工具的錢省不掉
- 需要 合規稽核基準比對(CIS Benchmark 那類)→ 直接走商用
實際安裝與調校的步驟,我們在自架弱點掃描完整指南裡逐步寫過。
Web 應用層:ZAP、Nuclei、Burp 的分工
這三套經常被拿來比,但它們的定位其實互補,很多團隊三套都會用到。
ZAP 是完整的動態掃描器,能當攔截 proxy、能爬站、能做主動攻擊測試,支援 REST、GraphQL 與 SOAP。原本是 OWASP 專案,2024 年起由 Checkmarx 接手維運,仍然開源免費。它的 baseline scan 模式可以用容器一行指令跑完,很適合放進 CI。適合想自動掃自家網站的團隊。
Nuclei 是模板式掃描器,載入 YAML 格式的檢測規則,社群維護的模板超過一萬個,涵蓋最新 CVE、雲端設定錯誤與暴露的管理後台。單一執行檔、跑得極快,掃一個網域通常一兩分鐘內結束。適合要驗證特定 CVE、或一次掃大量網域。
Burp Suite Professional 是滲透測試員的主力工具,強項在手動測試的操作體驗:攔截、改包、重放、爆破。PortSwigger 官方定價為 US$499,年訂閱制,每位使用者各需一份授權。適合有人真的坐在那裡動手測,不是排程跑自動掃描。
Nikto 則是老牌的快掃工具,執行速度極快,能在幾十秒內把常見的伺服器設定問題、預設檔案與已知的危險路徑掃過一輪。功能上有一部分被 ZAP 與 Nuclei 涵蓋,但它幾乎零設定就能跑,很適合當作接手一個陌生網站時的第一輪快篩。
實務上這幾套的搭配方式大致是這樣:接手新標的時先用 Nikto 或 Nuclei 快篩一輪,抓出明顯的設定問題;日常自動化用 ZAP 的 baseline scan 綁進 CI;真的要深入測某個功能的權限與商業邏輯時,才由人拿 Burp 手動操作。三個階段的時間成本從幾十秒、幾分鐘到幾天,投入程度完全不同。
這裡有個常見誤會值得點破:買了 Burp 不等於會滲透測試。 Burp 是把人的判斷放大的工具,沒有那個人,它只是一個很貴的 proxy。這也解釋了為什麼滲透測試的費用結構跟弱點掃描完全不同,你買的是人的時間,工具授權只佔很小一部分,詳細的價格對照見自建與委外的成本試算。
同樣的道理反過來也成立:弱點掃描這一層之所以能夠自動化、能夠自架、能夠壓到幾乎零授權成本,正因為它的核心是機械式的資料庫比對。看懂這條分界線,工具預算該花在哪裡就很清楚了。
最被低估的一套是 Trivy
如果只能裝一套工具,而你的系統是這五年內開發的,我們會選 Trivy。
理由很現實:現代應用的漏洞絕大多數不在你自己寫的程式碼裡,而在你 npm install 進來的那一千兩百個套件裡。Trivy 掃的正是這一塊:
- 容器 image 裡的 OS 套件與應用程式套件
- 專案的 lockfile(package-lock.json、requirements.txt、go.sum 等)
- Terraform、Kubernetes manifest 等 IaC 設定錯誤
- 原始碼裡外洩的密鑰
它是單一執行檔,掃一個 image 只要幾秒:
# 掃 container image,只在出現高風險以上漏洞時讓建置失敗
trivy image --severity HIGH,CRITICAL --exit-code 1 your-app:latest
# 掃專案目錄,含相依套件、IaC 與密鑰
trivy fs .導入時建議先用 --exit-code 0 讓它只報告不擋建置,把既有的一批舊漏洞清完再改成擋。否則第一天就會卡住所有人的部署,然後這個檢查會在三天內被關掉。
在所有工具裡,Trivy 的投入產出比最高。 十分鐘接進 CI,之後每次建置都自動檢查,而它擋掉的問題數量通常比其他工具加起來還多。
選型決策樹
依你的環境依序回答下面幾題:
你有對外網站或 API 嗎?
有的話:ZAP(完整掃描)或 Nuclei(快速驗證已知 CVE)。
你有自己管的伺服器嗎?
有,且都是 Linux 與開源軟體:Greenbone Community Edition。
有,且含大量企業級網通設備:Nessus Professional 或其他商用產品。
你用 Docker 或 Kubernetes 嗎?
有的話:Trivy,優先度最高。
你有十台以上的內網主機或工作站嗎?
有的話:Wazuh,用常駐 agent 取代每次重掃。
上面裝了三套以上,報告已經看不完了嗎?
是的話:DefectDojo 收斂。判斷標準很直觀,當你開始用 Excel 手動比對兩份掃描報告時,就是該裝的時候。
你需要的是一份第三方報告,而不是掃描能力嗎?
是的話:不要選工具,直接委外。自架報告在投標與稽核場合不具備同等效力,這一點在成本試算那篇有完整說明。
跑完這幾題,多數台灣中小企業會落在同一個組合上:Trivy 接進建置流程、Greenbone 每季掃一次內網、ZAP 或 Nuclei 顧對外網站。三套授權費合計為零,涵蓋的是實務上攻擊者最常利用的三條路徑:沒更新的第三方套件、沒修補的主機服務、以及對外網站的應用層漏洞。
如果你的清單跑出來遠比這複雜,先確認那些額外的需求是真的存在,還是只是「看起來應該要有」。工具愈多,維持運作的難度是相乘而不是相加。
三個最常踩的坑
只看非認證掃描的結果就下判斷。 沒給帳密的掃描只能靠服務 banner 猜版本,誤報漏報都多。很多人試用開源工具時只做非認證掃描,結論是開源工具果然沒商用的準。但商用工具在非認證模式下一樣不準,這是方法問題。要比較,請兩邊都用認證掃描比。
用「掃出幾個弱點」當評分標準。 掃出 500 個項目的工具,不見得比掃出 80 個的好,可能只是誤報多。真正該比的是高風險項的準確率、有沒有提供可驗證的證據、修補建議能不能直接執行。
忽略工具的維護成本。 裝三套工具意味著三套要更新、三份報告要看、三種格式要對照。寧可一套用好,不要五套都半殘。 DefectDojo 存在的理由正是為了解決這個問題,但那是已經有多套工具之後的解法,起手就裝反而增加負擔。
端點常駐與報告收斂:Wazuh 與 DefectDojo 的定位
這兩套在前面的表格裡容易被略過,但它們解的是規模成長之後才會出現的問題,值得單獨說明。
Wazuh 走的路線跟前面幾套不同。它在每台主機上裝 agent,持續回報已安裝軟體清單、設定基準與檔案異動,由伺服器端比對 CVE。好處是不用每次重新掃描全網段,主機一開機就自動納管,新機器加入時不會被漏掉。適合內網主機數量到十台以上、而且經常有機器進出的環境。代價是要多維運一套 server 加 agent 架構,起手複雜度明顯高於單機掃描器。
DefectDojo 本身不掃描,它是弱點管理平台。當你同時跑 Greenbone、ZAP、Trivy 三套工具,每季會拿到三份格式完全不同的報告,同一個漏洞可能在兩份報告裡各出現一次。DefectDojo 能解析兩百種以上掃描器的輸出格式,自動去重並追蹤每一項的修補狀態,也能看出「這個漏洞上季就報過、到現在還沒修」這類趨勢。
導入這兩套的時機點很好判斷:當你開始需要用 Excel 手動維護一張「哪台主機有哪些漏洞、修到哪了」的表,就是該裝 DefectDojo 的時候;當你發現有主機從來沒被掃到過,因為它不在當初設定的網段清單裡,就是該考慮 Wazuh 的時候。
選型 checklist:導入任何一套工具前先問這六題
1. 它掃的是哪一層(主機、Web、相依套件、原始碼、端點)?跟我最大的風險對得上嗎?
2. 授權模式是按掃描器、按使用者,還是按 target 計價?我的標的清單套進去是多少錢?
3. 商業使用有沒有限制?(Nessus Essentials 系列都禁止商用)
4. 誰負責跑?排程放在哪裡?
5. 報告誰看?看完的修補進誰的工單?
6. 三個月後如果沒人在用,是哪個環節先斷掉?
第六題最常被跳過,卻最能預測導入會不會失敗。
我們怎麼看
工具選型的決定性因素,往往落在一個跟功能表無關的地方:你的團隊會不會持續用它。一套裝好之後每季固定跑、報告有人看、修補有人追的免費工具,價值遠高於一套買了昂貴授權、跑過兩次就沒人開的商用產品。
我們的判斷是:接下來三年,主機層弱點掃描工具的差異化會持續縮小。 漏洞資料庫本身有很大一部分來自公開的 CVE 與 NVD,開源與商用的落差主要在企業設備涵蓋與風險評分,而這兩項對多數中小企業並非關鍵。真正的分水嶺會落在「掃描有沒有綁進交付流程」,而不是用哪一套掃描器。
對中小企業老闆與採購評估者的實際意義:評估工具時別只看功能表,多問一句「這套東西誰負責跑、跑出來誰負責看」。如果這兩題答不出來,那先解決的應該是流程與人力配置,工具怎麼選反而是其次。
換個角度說,工具的價格區間從零元到每年數十萬都有,但它們產出的東西高度相似,都是一份標示風險等級的漏洞清單。真正拉開差距的環節出現在清單交出來之後:有沒有人把它翻譯成開發工單、有沒有排進下個迭代、修完有沒有回頭驗證。這一段目前沒有任何工具能代勞,也正是預算最該保留彈性的地方。
Q免費的弱點掃描工具有哪些?
主機與網路層用 Greenbone Community Edition;Web 應用層用 ZAP 或 Nuclei;容器與相依套件用 Trivy;端點常駐偵測用 Wazuh;報告收斂用 DefectDojo。這些都是開源授權,可用於商業環境。Nessus Essentials 雖然免費,但限 5 個 IP 且僅限非商用。
QNessus 和 OpenVAS(Greenbone)哪個好?
看環境。純 Linux 與開源軟體的環境,Greenbone Community Edition 的涵蓋率夠用且完全免費;環境裡有大量 Cisco、Fortinet 這類企業級設備,Community Feed 有系統性盲區,需要 Nessus Professional 或 Greenbone 的 Enterprise Feed。
QNessus Essentials 可以用在公司嗎?
不行。Tenable 官方明訂 Essentials 與 Essentials Plus 都僅限非商用,企業拿來掃生產環境屬於違反授權條款。商業用途需要 Nessus Professional(US$4,790/年)或改用開源方案。
Q滲透測試工具跟弱點掃描工具一樣嗎?
不一樣。弱點掃描工具(Greenbone、Nessus)自動比對已知漏洞資料庫;滲透測試工具(Burp Suite、Metasploit)是輔助人做手動測試與利用鏈串接的工具。買了滲透測試工具不等於具備滲透測試能力,關鍵在操作的人。
Q一次要裝幾套工具?
從一套開始,跑滿一年再考慮加第二套。務實的起手組合是 Greenbone 掃主機、ZAP 或 Nuclei 掃網站、Trivy 掃容器與套件,但即使這三套也建議分批導入,先讓 Trivy 進 CI 是最省力的第一步。
Q開源工具掃出來的結果,準確度真的比得上商用嗎?
在多數中小企業的環境裡差距有限。兩者的漏洞資料庫都有很大一部分來自公開的 CVE 與 NVD,開源與商用的落差主要在三個地方:企業級網通設備的檢測涵蓋、漏洞剛公布時的收錄速度、以及 EPSS 這類風險評分輔助。如果你的環境是 Linux 加開源軟體,這三項的影響都不大;如果環境裡有大量商用設備,落差就會很明顯。
Q工具要多久更新一次?
弱點資料庫應該設定為自動每日更新,這是掃描結果有沒有意義的前提。工具本身的版本則建議至少每季檢查一次,特別是容器化部署的 Greenbone,映像檔更新時可能伴隨資料庫結構調整,直接拉最新版而不看發行說明容易踩到相容性問題。
工具會告訴你哪裡破,但修的還是人
弱掃報告上的高風險項目,最後都會變成開發工單:套件要升版、參數要驗證、權限判斷要從前端搬到後端、日誌要補上。這些改動有風險,而且往往沒有測試可以保證改完不會壞。
恆遠做的是客製化系統開發與接手維護。如果你手上有一份修不完的檢測報告,或正在評估把一套舊系統重做、希望這些控制項在交付時就內建,歡迎跟我們聊聊。
系列其他篇:三種檢測的定位與費用對照、自架弱點掃描完整指南、自建與委外的成本試算。系統真的被入侵之後怎麼止血,另有一篇WordPress 網站被駭處理 SOP。要通過驗證稽核的話,CNS 27001 與 ISO 27001 完整指南裡有技術脆弱性管理控制項的說明。
ℹ️重點
ℹ️ 我們做過什麼
恆遠是台中的客製化系統開發團隊,累積 40+ 企業客製案落地,涵蓋 ERP、CRM、電商後台與軟硬體整合。公司內部每天有 20+ 個 AI 流程在跑,交付前的相依套件掃描是其中一環。
我們不提供弱點掃描或滲透測試服務,但很常承接檢測報告出來之後的修補與重構。
資料來源與查核日期
- Tenable 官方定價頁與 Nessus Essentials 產品頁(2026-07-31 查核)
- PortSwigger 官方 Burp Suite Professional 定價與授權說明(2026-07-31 查核)
- Greenbone 官方 Community Feed 與 Enterprise Feed 比較說明
- 政府電子採購網公開決標資料(查詢日期:2026-07-31)
- 各開源工具官方文件與授權條款
AUTHOR
恆遠數位編輯團隊
CONTENTS






留言(0)
尚無留言,成為第一個留言的人吧!