名詞百科

A

A Record A 紀錄

A 紀錄是 DNS 裡最基本的一種設定,意思是「這個網域的網站,住在這個 IP 位址的主機上」。訪客打網址時,瀏覽器先查 A 紀錄拿到 IP,才知道要連去哪一台主機。另外還有 AAAA 紀錄,作用相同,只是指向較新的 IPv6 位址。對網站主來說,換主機、搬家、接上 Cloudflare 時,改的多半就是這一筆;網站打不開、憑證發不出來,也常是它指錯了地方。常見的坑:只改了主網域,www...

API 應用程式介面

API 是兩個系統之間事先約定好的溝通方式,像餐廳的點餐單:照格式填好送出,廚房就照做並回覆結果,你不必知道廚房裡怎麼運作。網站跟金流、物流、電子發票、LINE、Zoom 之間的串接,背後都是 API;WordPress 自己也有一套 REST API,區塊編輯器存檔、手機 App 發文都走它。API 串接通常需要金鑰或權杖當通行證,也有呼叫次數或額度的限制。常見的坑:權杖過期、額度用完或被防火牆擋下時,API 多半是「安靜地失敗」,網站看起來一切正常,通知卻不再送出。重要的串接要保留 Email 或後台紀錄當備援,並記下金鑰放在哪裡、誰能重新產生。相關文章表單送出怎麼通知到 LINE、WhatsApp 或簡訊統一金流...

Application Password 應用程式密碼

應用程式密碼是 WordPress 內建的功能,在「使用者 → 個人資料」最下方建立,給自動發文工具、資料同步、手機 App 這類外部程式透過 API 存取網站。它不能拿來登入後台畫面,但透過 API 能做的事,跟該帳號本人一樣多。好處是不必把真正的登入密碼交給第三方:每個工具一組,用不到就單獨撤銷。因為它不經過兩階段驗證,WordPress 只在 HTTPS 網站上提供這個功能。常見的坑:被入侵的網站,攻擊者常在管理員名下偷建一組應用程式密碼當後門,改登入密碼並不會讓它失效。清理時要逐一檢查每個管理員的清單,來源不明的全部撤銷。另外,Gmail、Microsoft 信箱的「應用程式密碼」是寄信用的,跟這個無關。相關文章WordPress...

Auto Update 自動更新

自動更新是 WordPress 在沒人操作時,自己下載並安裝新版本的機制。核心的小版本(維護與安全性修補)預設就會自動更新;外掛與佈景主題則可以在列表上一支一支決定要不要開。好處是漏洞修補不會因為沒人記得而一直拖;風險是更新發生在半夜,WooCommerce、頁面編輯器、課程外掛這類大外掛一跳大版本,隔天早上才發現結帳或版面壞了。新版 WordPress 在外掛自動更新後若偵測到致命錯誤會自動退回,但按鈕沒反應、版面跑掉這類問題它看不出來。常見的坑:最危險的不是開或關,而是「全部關掉、又沒人手動更新」,核心停在舊版,之後新版外掛裝不上,漏洞也就補不了。相關文章WordPress 核心自動更新要開嗎?外掛怎麼設WordPress 外掛更新失敗、按了沒反應:4 種常見原因WooCommerce、LMS 大版本更新怎麼排程?

B

Backdoor 後門

後門是攻擊者入侵後刻意留下的暗門,目的是就算你刪掉看得到的惡意內容、改了密碼,他還是能再回來。形式很多:藏在 mu-plugins 目錄或 uploads 資料夾裡的 PHP 檔、偽裝成正常工具的檔案管理器、核心目錄裡多出來的檔案、被偷改過的 index.php,或是隱藏的管理員帳號與應用程式密碼。網站「清完又復發」,幾乎都是後門沒找乾淨,或當初被打進來的漏洞沒補。常見的誤會:「掃毒顯示乾淨就沒事」。有些後門把程式碼存在資料庫或排程裡,掃檔案永遠掃不到;合法的檔案管理外掛也不會被掃毒軟體報警。清理要把檔案、帳號、排程、入口一起查過,並更換所有密碼。相關文章WordPress 清完惡意程式又復發?後門常藏在這 5 個地方Google 搜尋自己網站跑出賭場標題?被 SEO 接管的處理順序WordPress 後台多了不認識的管理員,是被入侵了嗎?

Backup 備份

WordPress 網站由兩塊組成:檔案(程式、佈景、外掛、上傳的圖片)和資料庫(文章、訂單、會員、設定)。完整的備份要兩塊都有,而且要存在主機以外的地方,否則主機出事時,備份會跟著一起不見。備份是所有補救的最後防線:更新壞掉、被駭、誤刪,都要靠它回到正常的那一天。每日自動備份之外,大版本更新、刪外掛、搬家前再手動做一份註明用途的備份點,通常最派得上用場。常見的誤會:「有備份就能直接還原」。還原是把整個資料庫倒回那一刻,之後的訂單、預約、新會員會一起消失;電商與課程網站應先在測試站還原找資料,只救壞掉的部分。另外,從來沒實際還原過的備份,不能算數。相關文章網站備份多久一次?能還原到哪一天、還原會丟什麼電商網站能直接還原備份嗎?訂單會員會回滾主機空間爆滿:媒體庫、備份檔、日誌怎麼清

Block Editor 區塊編輯器

區塊編輯器是 WordPress 5.0 起內建的預設編輯器,開發代號叫古騰堡(Gutenberg)。文章與頁面由一個個「區塊」組成:段落、標題、圖片、按鈕、嵌入影片都是一塊,可以拖曳調整順序。新式的區塊佈景,連頁首、頁尾也用區塊編輯。它存檔、預覽都靠 WordPress 的 REST API 跟網站溝通,所以資安外掛或防火牆若把 API 擋掉,編輯器就會空白或存不了檔。常見的坑:出現「這個區塊發生錯誤」或「此區塊包含未預期的內容」,常見原因是作者、投稿者這類角色沒有權限儲存 iframe 等原始 HTML,存檔時被過濾掉;或提供該區塊的外掛被停用了。它和 Elementor...

Brute Force 暴力破解

暴力破解是用程式反覆嘗試帳號與密碼的組合,一秒可以試很多次,常搭配從別處外洩的密碼清單。WordPress 的登入頁位置人人都知道,是最常被敲的門。攻擊前,機器人通常會先從作者頁網址、REST API 或登入錯誤訊息蒐集你的帳號名稱;突然狂收密碼重設信,常是前奏。對網站主來說,後果很直接:管理員密碼被猜中,等於把整個網站交出去。基本的防法有三個:每個人一個帳號,密碼不與其他服務共用管理員全部開啟兩階段驗證登入頁加機器人驗證,並限制同一來源的嘗試次數常見的坑:登入次數限制設得太嚴,會把自己辦公室的 IP 一起鎖住,記得設例外。相關文章狂收密碼重設信、被灌假帳號:是被攻擊嗎?WordPress 資安外掛怎麼配?防火牆、2FA、機器人驗證WordPress 員工與外包帳號該給什麼權限?別再共用管理員

C

Cache 快取

快取就像便當店先把熱門便當做好放著,客人一來直接拿,不必每份現做。網站也一樣:每次有人來訪,WordPress 要跑程式、查資料庫才組出一頁;把結果先存起來,下一位訪客直接拿現成的,速度就快很多。一個網站常同時有好幾層快取:瀏覽器、WordPress 快取外掛、主機快取、CDN。每一層都有自己的保存時間,這也是「改了網站、前台卻沒變」最常見的原因,要從裡到外依序清。常見的坑:購物車、結帳、會員專區、表單頁不能被快取,否則會出現看到別人的購物車、登入後仍顯示未登入、表單送出顯示「安全驗證失敗」這類怪事。快取外掛與 CDN 都要把這些頁面排除。相關文章網站改了但前台沒變:WordPress 快取要清哪幾層WordPress 明明登入了卻被當成未登入:快取、驗證碼與登入迴圈多語網站變慢?語言數、快取、資料庫三層查

Card Testing 盜刷測卡

盜刷集團手上的卡號不知道哪些還有效,會找一個結帳沒有防護的網站,用程式大量送出小額訂單,看哪張卡授權成功。症狀很好認:短時間湧進一大串失敗或待付款訂單,金額都是最便宜的商品,姓名信箱像亂打,同一個人換了很多張卡。傷害有三層:後台被失敗訂單塞滿、通知信狂寄;刷成功的幾筆,日後會被持卡人提出爭議,你得退款甚至被扣手續費;失敗率太高,金流商會把商店列為高風險。常見的誤會:「失敗的訂單沒扣到錢,刪掉就好」。真正要處理的是成功的那幾筆:主動退刷、作廢發票、取消已開通的課程或票券,再加上機器人驗證與 3D 驗證。相關文章結帳頁被拿來測盜刷卡:怎麼發現、怎麼擋網站被盜刷測試之後:退刷、發票作廢與防堵WordPress 資安外掛怎麼配?防火牆、2FA、機器人驗證

CDN 內容傳遞網路

CDN 是一群分散在各地的伺服器,會把網站的圖片、CSS、JavaScript 甚至整頁內容複製一份,存在離訪客最近的節點。台灣的訪客從附近的節點拿檔案,就不必每次都連回你的主機,網站變快,主機負擔也變小。Cloudflare 就是最常見的例子。因為訪客拿到的是 CDN 上的副本,所以 CDN 本身也是一層快取。常見的坑:CDN 對 CSS、JS、圖片通常快取很久,檔名或版本參數沒變,就一直送舊檔。典型症狀是 Elementor 改了樣式、前台怎麼看都沒變,清了 WordPress 快取也沒用,要到 CDN...

Child Theme 子主題

子主題是一個「掛在母主題底下」的小佈景:外觀和功能都沿用母主題,只把你要改的樣式、範本或程式,放在子主題自己的資料夾裡。母主題更新時整個資料夾會換成新版,但碰不到子主題,你的修改就留得住。網站需要改版型、覆寫 WooCommerce 範本、在 functions.php 加程式時,就該用子主題;只是調幾行 CSS,放在「外觀 → 自訂 → 附加的 CSS」也不會被更新蓋掉。常見的坑:附加的 CSS 與自訂器設定是跟著佈景各存一份,從母主題切到子主題的那一刻,樣式、選單位置看起來會「全不見」,其實只是還留在母主題名下,要複製過去。子主題本身也要跟著母主題維護。相關文章佈景主題更新後樣式不見:子主題與附加 CSS 差在哪客製碼放子主題還是...

Cloudflare 網站加速與防護

Cloudflare 是提供 DNS、CDN、快取、防火牆與 SSL 的服務商。網域接上 Cloudflare 之後,訪客的請求會先經過它,再轉到你的主機,所以它能替網站擋攻擊、快取檔案、加快速度。免費方案就能用,很多網站都有接。也因為它站在最前面,常出現「主機和 WordPress 都正常,訪客看到的卻不對」的狀況。判斷方法是暫停 Cloudflare,或把該筆 DNS 改成灰雲再測一次。常見的坑:SSL 模式選 Flexible,容易造成轉址迴圈,應選 Full...

Cookie 瀏覽器小型文字檔

Cookie 是網站寄放在訪客瀏覽器裡的一小段資料,下次連線時瀏覽器會自動帶回來,網站因此記得「你是誰」:有沒有登入、購物車裝了什麼、選了哪個語言、從哪個推薦連結進來。沒有 Cookie,每換一頁,網站都會把你當成陌生人。Cookie 綁的是網址的主機名稱,所以網址設定不一致時,最容易出現登入相關的怪問題。常見的坑:網站設定是不帶 www,客人卻從 www 進來,或 http、https 混用,登入 Cookie 種在另一個主機名,跳頁後就掉了,形成「一直要求重新登入」的迴圈。兩個網域同時開著同一個網站,購物車也會各算各的。清除瀏覽器 Cookie 能暫時解決個人問題,根本解法是把網址統一,並用 301 轉址導到同一個網址。相關文章WordPress...

Coupon 折價券

折價券是 WooCommerce 內建的優惠功能,在「行銷 → 折價券」建立。可以設定折扣方式(整筆百分比、固定金額、單一商品折扣)、有效期限、最低消費、限定或排除哪些商品與分類、能不能跟其他券併用,以及每張券、每位客人能用幾次。折價券的條件是「全部符合才能用」,但前台只會顯示一句籠統的錯誤訊息,客人和店家都不知道卡在哪一條。常見的坑:設了「允許的電子郵件」,用 LINE、FB 登入的客人信箱不在名單內單次使用的券被一張沒付款的訂單佔住,看起來像「消失」已大量使用的券直接刪除,歷史訂單的折扣紀錄對不上,應改成停用相關文章WooCommerce 折價券不能用、滿額贈沒出現,先查這 5 個設定WooCommerce 免運門檻、多倉運費、特定帳號免運怎麼設

CSS 樣式表

如果 HTML 是網頁的骨架和內容,CSS 就是衣服和妝:顏色、字型、大小、間距、欄位怎麼排、手機上怎麼變,都由 CSS 決定。佈景主題、外掛、Elementor 各自會載入自己的 CSS,你也可以在「附加的 CSS」寫幾行蓋過去。網站「跑版」,多數時候就是某段 CSS 沒載入、被快取成舊檔,或被別的規則蓋掉。在瀏覽器按 F12 打開開發者工具,可以看到每個元素實際套用了哪些樣式。常見的坑:自訂 CSS 寫得太廣(例如直接改所有文字的字型),一次蓋掉全站;直接寫在母主題的...

D

Database 資料庫

WordPress 把內容和設定都存在資料庫裡,常見的是 MySQL 或相容的 MariaDB。文章、頁面、訂單、會員、外掛設定、翻譯字串都在這裡;主機上的檔案則是程式和上傳的圖片。所以只備份檔案、不備份資料庫,網站是救不回來的。資料庫會隨時間變胖:文章修訂版本、過期的暫存資料、WooCommerce 排程留下的舊紀錄、多語網站的翻譯資料表,都會拖慢查詢。定期先備份再清理,是維護的例行工作。常見的坑:換網域時直接用文字取代資料庫裡的網址,會弄壞外掛存的序列化資料,要用專門的搜尋取代工具。大外掛更新時的「資料庫升級」一旦跑完,只把外掛退回舊版通常不夠,這也是更新前要備份的原因。相關文章多語網站變慢?語言數、快取、資料庫三層查WooCommerce、LMS 大版本更新怎麼排程?主機空間爆滿:媒體庫、備份檔、日誌怎麼清

Dispute 爭議款

爭議款(英文常稱 chargeback)是持卡人向發卡銀行表示「這筆刷卡有問題」,例如卡被盜刷、付了錢沒收到貨、課程沒開。銀行受理後,會透過收單機構與金流商向商店追回款項,商店得提出出貨、交付或服務紀錄來說明。對網站主來說,爭議款不只是退一筆錢:可能被收手續費;爭議比例偏高,金流商會把商店列為高風險、調整收款條件,甚至暫停收款。先收錢、後交付的預付型商品風險更高,所以金流審核會特別看退費規則。常見的坑:遇到盜刷測卡攻擊,只刪失敗訂單,卻沒處理刷成功的那幾筆,等持卡人提出爭議才發現。主動退刷、保留訂單與 IP 紀錄,比事後被動應付好得多。相關文章結帳頁被拿來測盜刷卡:怎麼發現、怎麼擋網站被盜刷測試之後:退刷、發票作廢與防堵預付型商品申請統一金流:履約保證三欄怎麼填

DKIM 郵件數位簽章

DKIM 是寄信時替每封信加上的數位簽章。寄信服務用一把只有它知道的私鑰簽名,你把對應的公鑰放在網域的 DNS 上;收件端拿公鑰驗證,就能確認這封信確實來自你授權的服務,而且途中沒被改過。Gmail、Outlook 判斷信件可不可信時,會一起看 SPF、DKIM、DMARC。沒有 DKIM,網站寄出的訂單信、表單通知、密碼重設信更容易被丟進垃圾信匣,近年各大信箱對寄件驗證的要求也越來越嚴。常見的坑:每一家替你寄信的服務(公司信箱、寄信平台)都要各自產生 DKIM 並貼進 DNS;換了寄信服務只改 WordPress 設定、沒補 DNS,信照樣進垃圾桶。SMTP 外掛裡的寄件人網域,也要跟簽章的網域一致。相關文章網域收不到信、寄信進垃圾桶:MX、SPF、DKIM 怎麼設WordPress...

DMARC 郵件驗證政策

DMARC 是放在 DNS 上的一筆政策紀錄,告訴 Gmail、Outlook 這些收件端:「用我網域寄來的信,如果 SPF 和 DKIM 驗證都沒過,請這樣處理」。政策分三級:none 只觀察、quarantine 丟進垃圾信匣、reject 直接拒收;還可以指定一個信箱,接收收件端回傳的驗證報告。它的價值在於防止別人冒用你的網域寄詐騙信,也讓你看清楚有哪些管道正在用你的網域寄信。常見的坑:一開始就把政策設成 reject,結果某個早就在用、但沒設好 SPF...

DNS 網域名稱系統

DNS 可以想成網路的電話簿:人記得的是網域名稱,電腦要的是 IP 位址,DNS 負責把兩者對起來。一個網域底下有好幾種紀錄,各管一件事:A 紀錄指向網站主機、CNAME 是別名、MX 決定信要送到哪裡、TXT 放 SPF 或各種驗證碼。DNS 設定放在哪裡,要看網域目前交給誰代管:可能在網域註冊商、主機商,或 Cloudflare。網站打不開、憑證發不出、公司信箱收不到信,很多時候都要回到 DNS 查。常見的坑:DNS...

Domain 網域

網域就是網站的門牌,例如 example.com。它不是買斷的,而是向網域註冊商按年租用;網站的檔案放在主機上,網域只負責指路。網域、主機、維護是三件事,由不同單位收費,也各有各的到期日。網域到期沒續,註冊商會先停止解析,網站打不開、公司信箱也收不到信;拖過寬限期要付高出許多的贖回費,再拖下去就會被釋出,任何人都能搶註。常見的坑:忘記續約的主因常不是沒錢,而是通知寄到沒人看的信箱:前一家廠商、離職員工的個人信箱。註冊商帳號要登記在公司名下、使用共用信箱,開啟自動續約並確認綁定的信用卡沒過期,再把網域、主機、SSL 的到期日放在同一張表上。相關文章網域忘了續約被停用:救回的時間點與步驟網站到期沒續約會怎樣?網域、主機、維護三種到期差很多兩個網域指到同一個網站:轉址與 SEO 怎麼設

E

E-invoice 電子發票

電子發票是透過加值服務中心開立、上傳財政部平台的發票,消費者可以存進手機條碼等載具、捐贈,或打統編開給公司。電商網站通常會裝發票模組,和金流商合作的發票平台串接,付款後自動開立,並把發票號碼寫回訂單。幾個相關名詞:字軌是發票號碼的區段,每兩個月一期;載具是手機條碼(斜線開頭共 8 碼)、自然人憑證或會員載具;打統編開立的,則是給公司報帳用的發票。常見的坑:開立時機設成「下單即開」,ATM 還沒繳款的訂單也開了發票,之後要大量作廢;新一期字軌沒配號,月初整批開不出來。已上傳的發票不能直接刪除,作廢與折讓都有規則,要跟會計一起處理。相關文章WooCommerce 電子發票開立失敗:載具、稅額、字軌、電話格式統一金流開通後,電子發票怎麼申請?網站被盜刷測試之後:退刷、發票作廢與防堵

Elementor 頁面編輯器

Elementor 是 WordPress 上最普及的拖拉式頁面編輯外掛,在畫面上直接拖放區塊、改文字、換圖,不必寫程式就能排出版面。免費版之外還有 Pro 版,提供表單、彈窗、頁首頁尾範本等功能;另有許多第三方擴充套件替它加元件。它把頁面內容存成自己的資料格式,並另外產生 CSS 檔,所以跟快取、CDN 的互動特別多。常見的坑:更新後編輯器一直轉圈,多半是它和擴充套件、翻譯外掛版本沒對齊,或記憶體不足樣式改了前台沒變,常是 CSS 檔被快取住,要重新產生 CSS 並清 CDN用 Elementor...

載入更多