
重點整理
- Laravel Scalpel 專門掃描已上線網站的檔案系統,找出被惡意新增或修改的入侵痕跡。
- 內建多種掃描器,能抓出隱藏的木馬程式、異常的伺服器設定檔與外洩的環境變數。
- 支援基準比對功能,可將網站檔案與健康快照對比,精準找出被篡改的檔案。
- 工具僅負責偵測入侵證據,無法取代防火牆,需搭配正確的伺服器權限設定。
很多中小企業主會問:「我們的網站有裝防火牆,為什麼還會被駭?」其實,駭客有時會偷偷在網站資料夾裡塞入惡意檔案,導致網站被植入木馬或遭到鎖檔。如果你的網站是使用 Laravel(台灣常用的網站後端開發框架)建置,今天來介紹一款專門抓出這些「入侵痕跡」的掃描工具:Laravel Scalpel,讓你能在第一時間發現網站被動了手腳。
什麼是 Laravel Scalpel?
市面上有很多資安工具會檢查程式碼寫得好不好、套件有沒有漏洞,但 Laravel Scalpel 的任務不同。它專門檢查「已經上線的網站」有沒有被動過手腳。它會在伺服器內部掃描檔案系統(也就是網站存放檔案的資料夾結構),找出被惡意新增、修改或刪除的檔案。簡單來說,它就像網站的「體檢儀器」,專門尋找駭客入侵後留下的證據。
它能幫你找出哪些「入侵痕跡」?
Laravel Scalpel 預設提供多種掃描功能,能從不同面向找出異常:
- 找出藏在不對地方的執行檔:掃描網站目錄中,不該出現 PHP 檔案的地方(例如圖片資料夾),找出被偽裝成圖片的惡意程式。
- 抓出被加密偽裝的木馬:檢查 PHP 檔案中是否包含常見的後門程式碼,例如被加密或壓縮的惡意指令。
- 檢查伺服器設定檔是否被篡改:掃描 .htaccess 等設定檔,找出允許執行其他腳本或將流量導向外部惡意網站的異常規則。
- 確認網站環境設定是否外洩:檢查 .env 檔案(儲存網站資料庫密碼等機敏資訊的設定檔)是否權限錯誤、遺失或暴露在公開目錄中。
- 與「健康快照」比對檔案差異:記錄網站檔案的雜湊值與修改時間,未來可與目前的檔案狀態比對,精準找出被偷偷替換或新增的檔案。
自動化體檢與工具的限制
這款工具可以整合到 CI(持續整合,也就是自動化測試與部署流程)中。每次網站更新後,它可以自動執行掃描,並透過 Email 或 Slack 發送通知,讓團隊不用手動檢查。
不過,我們也必須了解它的限制。Laravel Scalpel 是在網站內部運行的,如果駭客的權限夠大,他們甚至能篡改掃描器本身或它的設定。此外,它只負責「發現入侵證據」,並不能像防火牆一樣阻擋攻擊。因此,官方建議將掃描結果傳送到外部的儲存空間,並保持網站程式碼目錄為唯讀狀態。
崴米的建議
面對日益嚴峻的網站資安威脅,我們從顧問角度給您三個可以馬上著手的建議:
- 建立網站的「檔案基準線」:在網站乾淨上線後,先執行一次完整的掃描並建立基準快照。未來定期比對,才能第一時間發現檔案被篡改。
- 落實最小權限與外部備份:不要給網站資料夾過高的寫入權限,並將掃描報告傳到網站外部的空間,避免駭客入侵後把證據一起銷毀。
- 定期進行專業資安健檢:掃描工具能抓出已知特徵的木馬,但無法防範所有新型態攻擊。建議定期由專業團隊進行整體網站架構與資安評估,從源頭降低風險。
參考來源:Laravel Scalpel Scans for Filesystem Intrusion Evidence



