| 检测层次 | 推荐工具 | 价格 | 检测内容 | 适合场景 |
|---|---|---|---|---|
| 在线快速体检 | 360网站安全 / 知道创宇ScanV / Mozilla Observatory | 免费 | 挂马、暗链、黑链、SQL注入、XSS、端口、SSL配置 | 网站上线后定期自检,零门槛 |
| 开源深度扫描 | OWASP ZAP / Nikto / Nuclei / Wapiti | 免费开源 | OWASP Top 10漏洞、CVE漏洞、配置错误、敏感文件 | 开发测试阶段、上线前深度检测 |
| 木马后门专杀 | D盾 / 河马查杀 / 安全狗 / 云锁 | 免费 | Webshell后门、一句话木马、内存马、挂马代码 | 网站已被入侵,需要排查清理 |
| 云安全持续监控 | 阿里云WAF / 腾讯云安全 / Cloudflare WAF | 免费基础版到几千/月 | 实时攻击拦截、CC防护、篡改监控、7×24小时值守 | 有预算,需要持续防护 |
一、在线快速体检:零门槛,5分钟出一份报告
360网站安全检测——国内站长最熟悉的免费工具
输入网址,自动扫描挂马、暗链、黑链、网站漏洞(SQL注入、XSS、文件上传等)、端口开放情况、网站速度。报告分三个等级:安全、警告、危险。危险级别说明你的网站已经被攻击者植入了恶意代码,需要立即处理。360的优势是背后有360安全大脑的大数据支持,恶意网址库更新快。限制是每天免费扫描次数有限,深度扫描需要注册账号。
除了在线扫描,360还有一个云监测系统(云探),能7×24小时持续监控网站篡改、可用性、漏洞变化,免费版支持1个域名,适合个人站长长期挂上。
知道创宇ScanV——国内最专业的在线安全检测平台
知道创宇是国内安全领域的老牌厂商。ScanV的检测维度比360更细:脆弱性监测(漏洞、弱口令、配置缺陷)、安全事件监测(挂马、黑链、DNS劫持、页面篡改)、可用性监测(网站是否宕机、响应时间)、内容合规监测(敏感词、死链)。免费版可监测1个域名,每天自动扫描一次,有异常微信/邮件告警。ScanV比360强在"持续监测"而不是"一次性扫描",适合需要长期安全监控的网站。
Mozilla Observatory——SSL/TLS配置和HTTP安全头专项检测
Mozilla推出的免费在线检测工具,专注于SSL/TLS配置和HTTP安全响应头(CSP、HSTS、X-Frame-Options等)。输入网址,给出A+到F的评分。大部分网站初次检测只能拿到C或D——要么HTTPS配置有漏洞(用了过时的TLS 1.0/1.1),要么缺少关键的安全响应头。Observatory会逐条告诉你缺了什么、怎么配。配合SSL Labs的SSL Server Test一起用,把HTTPS配置和安全头两个方向都覆盖。
二、开源深度扫描:装在自己服务器上,想扫多少次扫多少次
在线工具虽然方便,但检测深度有限——它们只能从外网角度扫描,看不到服务器内部的问题。开源工具可以部署在自己环境里,扫描更深入,而且完全免费。OWASP ZAP——Web安全扫描的行业标准,开源免费
ZAP(Zed Attack Proxy)是OWASP基金会维护的旗舰开源安全工具,可以理解为"免费的商业级Web漏洞扫描器"。核心功能:自动扫描OWASP Top 10漏洞(SQL注入、XSS、CSRF、路径遍历、不安全反序列化等)、被动扫描(浏览网站时自动分析流量)、主动扫描(模拟攻击探测漏洞)、API支持(可以集成到CI/CD流水线)。ZAP有GUI桌面版和Docker版,命令行下也能跑。适合有技术基础的开发者和安全工程师。扫描一个中型网站大概需要20-60分钟,报告里每条漏洞都标注了风险等级和修复建议。
Nuclei——基于模板的极速漏洞扫描器,2026年最活跃的开源安全项目之一
Nuclei的工作方式和其他扫描器不同:它不自己"发现"漏洞,而是用社区维护的几千个YAML模板去"匹配"漏洞。一个模板就是一个检测规则——比如"检测WordPress 5.8以下版本的某个已知漏洞"。GitHub上有4000+官方模板,覆盖了Web漏洞、CVE、配置错误、信息泄露等几乎所有常见安全问题。Nuclei的扫描速度极快,几千个模板跑完一个网站只要几分钟。特别适合:①已知漏洞快速排查(比如Apache Log4j漏洞爆发时,用Nuclei跑一遍所有网站);②CI/CD流水线集成(每次代码提交自动跑Nuclei检测)。
Nikto——专注Web服务器的老牌扫描器
Nikto检查6700+种潜在危险文件和CGI、检测1250+个过时服务器版本、查找270+个服务器配置问题。一条命令 nikto -h https://example.com 就能跑。扫描速度较慢(单线程),但检测项非常全面。适合对Web服务器做深度体检。注意:Nikto的扫描行为比较"吵",会产生大量异常请求,如果在生产环境跑可能会触发WAF告警。

Wapiti——黑盒扫描,不需要源码
Wapiti是纯黑盒扫描器,不需要网站源码也不需要配置,输入网址就能扫。它自动爬取网站所有页面,然后对每个表单和参数注入测试payload,检测SQL注入、XSS、文件包含、命令注入等漏洞。优势是零配置、上手快,劣势是误报率比ZAP高一些。适合快速摸底——拿一个不熟悉的网站,先用Wapiti扫一遍,看到高危告警再用ZAP做深入验证。
三、木马后门专杀:网站已经被黑了,怎么查怎么清
漏洞扫描是"事前预防",木马查杀是"事后清理"。如果你的网站已经出现异常(页面被篡改、搜索引擎标红、流量异常跳转、服务器CPU 100%),需要先用专杀工具排查。D盾——Windows服务器Webshell查杀首选
D盾是国内最知名的免费Webshell查杀工具。下载后选择网站目录,一键扫描所有PHP/ASP/JSP/ASPX文件,用特征码+行为分析双重引擎检测Webshell后门。D盾对一句话木马、加密混淆木马的检出率很高,误报率低。扫出来的可疑文件会标注风险等级,可以一键隔离或删除。注意:D盾只能运行在Windows上,Linux服务器需要把文件下载到Windows再扫描,或者用其他工具。
河马查杀——Linux/Windows双平台,在线+客户端都有
河马查杀(SHELLPUB)支持Linux和Windows双平台,有在线版和客户端版。在线版上传单个可疑文件检测,客户端版安装在服务器上全量扫描网站目录。河马的一个特色是"内存马检测"——很多高级Webshell不落盘(只存在内存里),传统文件扫描扫不到,河马能检测JVM和.NET内存里的恶意代码。免费版功能完整,适合中小网站。微步在线出品,威胁情报能力在背后支撑。
安全狗/云锁——带WAF功能的综合防护+查杀
安全狗和云锁都是"主机安全+网站安全"的综合防护软件。除了Webshell查杀外,还提供实时文件监控(文件被修改立刻告警)、异常进程检测、登录防护(防暴力破解)、网站防火墙(拦截SQL注入和XSS攻击)。免费版功能已经很强,付费版多了攻击溯源和日志分析。适合既要查杀又要长期防护的站长。

网站被黑后的标准处理流程(按顺序做):①先把网站设为维护模式,避免用户访问到被篡改的页面;②用D盾或河马查杀全量扫描网站目录,找到所有后门文件并删除;③检查服务器定时任务(crontab/计划任务),攻击者经常留定时任务来重新植入后门;④修改所有密码(FTP、数据库、服务器SSH、网站后台),攻击者可能已经拿到了密码;⑤更新所有程序到最新版(CMS、插件、主题),修复攻击者利用的漏洞入口;⑥提交搜索引擎安全申诉(Google Search Console和百度站长平台),请求解除"危险网站"标记。
四、云安全持续监控:7×24小时自动盯着,出事第一时间通知你
前面三个层次的工具都是"手动触发"的,需要人记得去扫描。对于正式运营的网站,还需要一层"被动监控"——不需要人操作,系统自动盯着,发现问题立刻告警。Cloudflare WAF——免费版就能挡掉大部分攻击
把域名DNS解析到Cloudflare,免费版就自带:DDoS防护、WAF(Web应用防火墙,拦截SQL注入/XSS等常见攻击)、SSL/TLS加密、Bot管理(拦截恶意爬虫)。免费版的WAF规则是Cloudflare维护的通用规则集,对付脚本小子的自动攻击绰绰有余。付费版($20/月起)可以自定义WAF规则。Cloudflare最大的优势是零部署成本——改一下DNS就行,不需要在服务器上装任何东西。
阿里云WAF / 腾讯云安全——国内服务器的首选
如果服务器在国内,Cloudflare的国内访问速度不理想,阿里云WAF或腾讯云安全是更好的选择。功能类似:Web攻击拦截、CC攻击防护、恶意爬虫拦截、网页防篡改。两个平台都有免费的基础版(功能有限),付费版从几千到几万/月不等。对于有等保合规要求的企业,这两家的WAF都支持审计日志导出。
Google Search Console安全报告——免费且必须关注
GSC的"安全问题"报告是免费的网站安全监控渠道。当Google检测到你的网站被入侵(挂马、钓鱼页面、垃圾内容注入),会在这里显示具体问题并发送邮件通知。修复后可以在GSC里提交"申请审核",Google确认后解除安全警告。这个功能完全免费,而且是最权威的——Google标记的安全问题会直接影响你的搜索排名和用户访问。
五、按预算和网站规模选方案
| 网站类型 | 推荐组合 | 月成本 | 防护等级 |
|---|---|---|---|
| 个人博客/小型企业站 | 360在线检测 + D盾 + Cloudflare免费版 + GSC安全报告 | 免费 | 基础防护,能应对90%的自动攻击 |
| 中型企业站/电商站 | ScanV持续监控 + ZAP季度深度扫描 + 安全狗 + Cloudflare Pro | 约$20/月 + ScanV付费 | 主动+被动双层防护 |
| 大型网站/有等保要求 | 阿里云/腾讯云WAF + 渗透测试 + Nuclei CI/CD集成 + 7×24小时安全运营 | 几千到几万/月 | 企业级安全防护体系 |
网站安全检测的尴尬之处在于:不出事的时候你觉得这些工具可有可无,一旦出了事——首页被挂博彩链接、用户数据被拖走、搜索引擎标红——修复的成本和损失的信任远超任何安全工具的订阅费。如果你现在只能做一件事,不是买最贵的WAF,也不是学渗透测试,而是做三件免费的:把网站所有程序升级到最新版、把后台密码改成16位以上的随机密码、在GSC和360站长平台登记你的网站。这三件事能挡住80%的自动攻击,而自动攻击占网站被黑案例的绝大多数。剩下的20%,再靠本文的工具慢慢补。
