描述
站点被黑?Segurium 免费清除恶意软件。
多数安全插件扫描站点、指出受感染的文件,然后要求付费才肯清理。Segurium 负责清理。它会找出受感染的文件,移除恶意代码,并把原始文件放回原处,同时保留可还原的加密备份。免费级别涵盖每滚动 30 天最多 3 次云清理,足以应对一次典型的入侵事件。没有广告墙,也没有吃掉您共享主机 CPU 预算的后台进程。
在您照管的每个站点上运行它,设置都保持一致。打开自动清理,实时扫描标记的文件会在任何人打开仪表盘之前修复。带有已知漏洞的插件和主题会获得红色的存在漏洞徽章和更新按钮。设置导出一次,在下一个站点导入,用 WP-CLI 接受服务披露,再让每个站点在发现恶意软件后 24 小时内给您发邮件。
每个安装都能获得什么
下面的每一项功能都随插件发行,并在每个安装上运行 —— 免费版和 Pro 版一视同仁:
- 恶意软件清除与清理 —— 完整的文件系统扫描会找出受感染的文件;一键即可剥离恶意代码,并保留加密的可还原备份,因此判断失误绝不会造成永久损失。统一的「威胁」视图汇总了全部发现。
- 批量「全部修复」处置 —— 在恶意软件面板和完整性面板上,一键将检测到的每个威胁排入清理队列。
- 检测到即自动清理 —— 打开它,实时扫描标记的文件就会被清理,无需等待管理员打开仪表盘。默认关闭;与采用同一规则的每日计划搭配时效果最好。
- 实时扫描与上传扫描 —— 自动检查新增和修改过的文件;受感染的上传会在落盘之前被拦截。
- 完整性扫描 —— 对照上游信息清单验证 WordPress 核心、插件和主题,并把被改写的文件还原为官方内容。这正是撤消一次编辑了合法文件的劫持的方法。被篡改、被下架和已停止维护的组件也会在这里显示。
- 带加密可还原备份的清理 —— 在清理任何内容之前,原始文件都会先加密(AES-256-GCM)并存储在本地。备份最多保留 30 天,且受每个存储桶的数量和大小上限限制。「显示原文」和「还原」都只需一次点击。
- 定时扫描 —— 关闭/每日/每周,配有适应地区语言的时间选择器。每次运行都会在恶意软件检查之后按同一周期接续一次完整性检查。
- 双重身份验证 —— TOTP 应用、邮件回退、备份代码、可信设备、按角色强制启用和宽限期。
- 暴力破解防护 —— 对 wp-login.php 和 XML-RPC 的多级锁定、蜜罐字段、手动解锁 IP,以及可选的登录 hCaptcha。
- 防火墙 —— 允许/拒绝 IP 规则、CIDR 网段和国家/地区级筛选,配有单一可信来源的 IP 列表,在登录、管理后台和请求限制之间共享。
- 地理位置封锁 —— 使用本地二进制数据库(自动更新)按国家/地区封锁登录或管理后台流量,并配有确认或还原的安全网,让您不会把自己锁在门外。
- 安全标头 —— 安全相关的 HTTP 响应标头、Cookies 加固(SameSite/Secure/HttpOnly),以及五种一键预设模式。
- 信息护盾 —— 一组开关,用于隐藏 WordPress 版本指纹、发现端点、资源的
?ver=字符串,以及您用不到的 XML-RPC。 - 自检安全评级 —— 各项检查汇总为 A+ 至 F 的评级,每项都配有一键修复按钮,并与第三方服务交叉比对。
- 迁移导入工具 —— 从 Wordfence、All-In-One Security 和 Solid Security 导入您现有的设置,切换时不会丢失已有的加固配置。Sucuri Security 也能被检测到,但它的设置存放在 Sucuri 的云端仪表盘中,无法在本地读取,因此没有可导入的内容。
- 灾难恢复 —— 即使 Segurium 已被卸载,本地加密备份仍可用一小段 PHP 单行代码提取。
- 内嵌支持。
Pro 服务级别有何不同
清理由 Segurium 的云服务执行,并计入按安装计算的配额。免费服务级别涵盖每滚动 30 天最多 3 次清理 —— 对典型站点上偶发的事件已经够用。Pro 服务级别为需要更高用量的站点提高该配额(反复感染、持续遭受攻击的主机、对可靠性要求很高的站点)。插件代码、检测引擎以及上面列出的每一项功能在两个级别上完全相同;唯一的区别是服务器端强制执行的配额上限。
隐私默认优先
- 扫描需要主动同意。在您于插件的管理页面上接受服务披露之前,没有任何东西会连接云端,插件会保持闲置。
- 哈希优先,未命中才传正文。扫描期间,文件首先按 SHA-256 校验。只有哈希不为云端所知的文件才会上传其字节以供分类,因此真正离开您服务器的内容量很小,且以磁盘上的新增内容为上限。
- 不对您的访客进行遥测。Segurium 关注的是文件和安全事件,而不是访问您站点的人。
- 本地部署模式。关闭云辅助恶意软件检测后,扫描仅发送哈希、路径和元数据。
外部服务
Segurium 会连接外部服务,以持续保护您的 WordPress 安装。下面逐一披露每项服务,说明发送哪些数据以及何时发送。在您于插件管理页面接受服务披露之前,不会发送任何内容。
Cloud Threat Inspection
Cloud Threat Inspection 是我们自有的服务,位于 cti.segurium.com,提供恶意软件判定、完整性信息清单、地理位置数据、可信代理 IP 段、支持工单接收、清理文件,以及按安装计算的清理配额,用于限制云端在滚动 30 天窗口内可清理的文件数量。该服务会在以下情况下被调用:
- 恶意软件扫描、完整性扫描、实时扫描或上传扫描正在运行时。
- 您在插件页面上进行操作。接受服务披露会一次性发送四样东西:一次性的安装注册(一个随机承诺哈希、您的站点名称、您的站点 URL、您的 WordPress 版本,以及如果您启用了邮件提醒,您填写的提醒邮箱地址),一行
plugin_activated心跳,一条consent记录,以及下文所述那种平台快照的第一份。对受感染文件请求清理只发送该文件的 SHA-256;洁净的字节按哈希返回。支持请求、误报报告或漏报恶意软件报告会发送您输入的数据以及您附加的文件字节。更改设置会发送该组设置的快照。停用插件会发送一行plugin_deactivated心跳;如果您从未接受披露,它会被完全跳过。启用插件本身不发送任何内容。 - 定时的每日任务运行。这样的任务共有四个。GeoIP 数据库更新和可信代理更新只是获取数据。组件清单心跳会发送您已安装插件和主题的别名与版本以及您的 WordPress 版本,以便我们发现被篡改、被下架或已停止维护的组件。平台快照会发送您的站点是如何搭建的:您的 WordPress 版本、地区语言、多站点和调试标志、WP-Cron 是否被禁用、站点是否通过 HTTPS 提供;您的 PHP 版本、SAPI、内存上限、最长执行时间和最大输入变量数;您的 Web 服务器及其版本;您的数据库引擎及其版本;您的操作系统家族与架构;插件版本;以及您当前主题的别名和版本。它不含文件内容、不含路径,也不含任何与您访客有关的信息。
- 触发暴力破解锁定、地理位置封锁或其他安全事件(会发送一小段 JSON 负载,含事件类型、您的站点 URL、您的域名、您的 WordPress/PHP/插件版本,以及用户名的 SHA-256 哈希 —— 绝不含用户名本身或密码)。
扫描期间发送的数据(恶意软件扫描、实时扫描和上传扫描一样):您服务器上文件的 SHA-256 哈希、相对于 WordPress 安装的文件路径、文件大小、文件修改时间、插件和主题的版本字符串,以及您的 WordPress 版本。对于 SHA-256 尚未被云端判定数据库收录的文件,我们还会上传该文件的字节以便对其分类。
关闭上传:由「设置」标签页上的「云辅助恶意软件检测」选项控制。将其关闭即进入本地部署模式,扫描仅发送哈希、路径和元数据,因此云端无法识别其哈希的文件会保持未决状态。该模式下仍有两种上传方式,因为文件由您自行挑选:误报报告和支持工单附件。
保留期:为分析而上传的文件样本我们最多保留 365 天,之后由每晚自动运行的清理任务移除。完整的时间表见下方链接的隐私政策。
每个请求都由注册时签发的随机安装标识符(IID)来标识。我们不会发送您的文章、页面或任何与访客有关的信息,也从不发送密码。下方链接的隐私政策中写明了数据控制者以及联系方式。
Freemius(api.freemius.com、checkout.freemius.com、wp.freemius.com)
Segurium 使用 Freemius WordPress SDK(附带于 freemius/)来完成许可证启用、付费方案结账和 Pro 方案的账户管理。该 SDK 以匿名模式发行:启用时 Segurium 会告知它跳过连接提示,因此它不会向 Freemius 发送任何请求,也不会从您的安装中收集任何遥测数据。该服务由 Freemius, Inc. 运营。
只有当您在账户页面上点击升级或「管理帐单」按钮并在 checkout.freemius.com 上完成结账,或者在那里启用、同步或停用 Pro 许可证时,Freemius 服务器才会听说您的站点。在后一种情况下,SDK 会将许可证密钥、您的站点 URL、您的 WordPress/PHP 版本和插件版本发送至 api.freemius.com。如果您从不打开账户页面,也从不输入许可证密钥,您的站点根本不会调用 Freemius。
- Freemius 服务条款:https://freemius.com/terms/
- Freemius 隐私政策:https://freemius.com/privacy/
hCaptcha(js.hcaptcha.com、hcaptcha.com)—— 可选
当且仅当您在暴力破解防护设置页面上启用 hCaptcha 并提供您自己的 hCaptcha 站点密钥和私密密钥时,Segurium 才会:
- 在 wp-login.php 页面上从
https://js.hcaptcha.com/1/api.js加载 hCaptcha JavaScript,以便渲染验证挑战。 - 将 hCaptcha 令牌和访客的 IP 地址发送至
https://hcaptcha.com/siteverify,以便在登录尝试时校验验证挑战。
hCaptcha 默认关闭。在您启用之前,不会加载任何 hCaptcha 脚本或发出任何请求。hCaptcha 由 Intuition Machines, Inc. 提供;启用该功能时适用其服务条款和隐私政策。
- hCaptcha 服务条款:https://www.hcaptcha.com/terms
- hCaptcha 隐私政策:https://www.hcaptcha.com/privacy
所附带函数库的源代码
每个版本都会镜像到 https://github.com/Segurium/segurium-plugin.
Segurium 在 freemius/ 中附带 Freemius WordPress SDK,用于许可、结账和支持流程。该 SDK 内部有少量文件(freemius/assets/js/jquery.form.js 和 freemius/assets/js/postmessage.js)在上游即为压缩版本,按原样附带。整个 SDK 的未压缩源代码依 GPL-3.0 发布于:
- https://github.com/Freemius/wordpress-sdk
本次发行版所附带的 SDK 版本记录在 freemius/start.php 中($this_sdk_version)。
屏幕截图













安装
- 将
segurium文件夹上传至/wp-content/plugins/,或在 WordPress 管理后台中通过插件 安装插件安装。 - 通过 WordPress 中的插件菜单启用该插件。
- 在管理侧边栏中打开 Segurium,接受服务披露以启用扫描。
- (可选)通过 Segurium 迁移 从您之前的安全插件导入设置。
- (可选)在各自的标签页中启用双重身份验证、地理位置封锁和安全标头。
常见问题
-
全部。双重身份验证支持身份验证器应用(TOTP)、邮件验证码、备份码、受信任设备和按角色强制启用。暴力破解防护带有登录尝试次数限制、锁定、蜜罐和 xmlrpc 覆盖。防火墙支持 IP、CIDR 和国家/地区规则,您可以在登录页面上封锁一个国家/地区。安全标头包含 HSTS、CSP、Referrer-Policy 和 Permissions-Policy,还有 Cookie 加固。地区封锁使用本地数据库。这些都不是试用,也没有一项藏在专业版套餐后面。免费层级只限制云端清理的次数:每 30 天三次。
-
不打开每个站点的仪表盘,也能在很多站点上设置恶意软件清理吗?
-
可以。WP-CLI 能接受服务披露并报告清理配额,导出和导入设置则把一个站点的配置带到下一个站点。每个安装运行相同的插件代码和相同的免费配额,所以后来加入的站点与其他站点表现一致。
-
Segurium 是 WordPress 网站的杀毒软件吗?
-
实际上是的。同一个问题,有人叫网站病毒,有人叫 WordPress 病毒,有人叫恶意软件,其实是一回事:服务器上不该存在的文件,加上攻击者往该存在的文件里添加的代码。Segurium 对服务器上的文件做哈希,再向云端判定数据库询问每个文件是什么,于是整站的反恶意软件扫描变成一次哈希查找,而不是逐个文件检查。桌面杀毒软件保护您的笔记本电脑。Segurium 为您的 WordPress 文件做同样的事,并清除它找到的东西。
-
Segurium 能取代付费安全插件吗?
-
在恶意软件清除、双重身份验证、防火墙、地区封锁和安全标头这几项上,可以。这些正是大多数插件当作高级订阅出售的部分,而 Segurium 在每一次安装中免费提供。付费层级只是提高云端清理的配额。如果您从别的安全插件迁移过来,迁移标签页会从 Wordfence、All-In-One Security 和 Solid Security 导入您的设置,这样切换不会让您丢掉已有的加固。
-
Segurium 扫描会查找什么?
-
云端判定数据库已归类为恶意的文件。在一次普通入侵中,这意味着上传的 web shell 或后门、注入主题文件的重定向、垃圾页面、垃圾链接、隐藏链接、丢在上传文件夹里的钓鱼页面、日文关键词攻击,以及加密货币挖矿程序的残留。Segurium 不在乎这个家族叫什么名字,也不在乎有人给它贴上木马还是病毒的标签。它只检查文件是否恶意,以及能否把干净版本放回去。
-
Segurium 是免费移除恶意软件,还是只负责检测?
-
它会清除恶意软件。恶意软件清除在免费服务级别上即可运行:每滚动 30 天最多 3 次云清理,足以应对一次典型的入侵事件。多数其他插件免费报告恶意软件,却对修复收费。每一次清理都可以通过本地加密备份还原。
-
没有备份时,我该如何清理被黑的 WordPress 站点?
-
这正是常见的情况,也是清理引擎的用途所在。如果攻击者向您自己的文件注入了代码,Segurium 会剥离注入部分,文件的其余内容保持不变。如果文件本身就是纯粹的恶意软件,则会被清空。对于 WordPress 核心、插件和主题文件,完整性扫描会从上游信息清单拉取官方内容,因此即使您没有任何可供还原的副本,也能得到洁净的文件。
-
我的站点被黑、把访客重定向,或被 Google 列入黑名单。我该怎么办?
-
在被黑的站点上安装 Segurium,接受服务披露,然后运行一次恶意软件扫描。Segurium 会列出受感染的文件并一键清理,同时为每个原始文件保留加密备份。接着运行完整性扫描,让被攻击改写的核心、插件或主题文件还原为官方内容。重定向、日文 SEO 垃圾和药品垃圾正是藏在这些文件里。恶意软件清除之后,在 Google Search Console 申请重新审核,或请主机商解除暂停;Segurium 移除的是提交申请的理由,它不会替您提交申请。
-
Segurium 会拖慢我的站点吗?
-
不应该。扫描以分块的后台任务运行,并有锁保护,因此单次运行不会自我叠加。实时扫描只检查新增和修改过的文件。插件不会在内存中保留大型数据表,也不附带任何二进制文件。
-
如果 Segurium 标记的文件其实不是恶意软件,会怎么样?
-
每一次清理都可以还原。原始文件经过加密(AES-256-GCM)并存储在本地 —— 最多保留 30 天,且受每个存储桶的数量和大小上限限制 —— 您可以一键从备份还原。您也可以直接从威胁列表提交误报报告,我们的团队会据此改进分类。
-
Segurium 会隔离受感染的文件吗?它会标记有漏洞的插件吗?
-
没有单独的隔离文件夹。Segurium 就地处理可疑文件:先把原始文件加密(AES-256-GCM)并存放在本地,再剥离其中的恶意代码,于是文件不再有害,而原始文件在 30 天内都可以放回去。完整性检查会对照上游信息清单核对 WordPress 核心、插件和主题,并为已安装版本带有已知漏洞的组件加上红色存在漏洞徽章和更新按钮;被篡改、被下架和已停止维护的组件也会出现在那里。
-
暴力破解防护是否需要 hCaptcha?
-
不需要。暴力破解防护开箱即用,具备速率限制、蜜罐和锁定功能。hCaptcha 为可选项 —— 如果您已有 hCaptcha 站点密钥和私密密钥,可以在登录表单上启用它作为额外的一层防护。停用时(默认状态),绝不会加载任何 hCaptcha 脚本或发出任何请求。
-
支持哪些 PHP 和 WordPress 版本?
-
PHP 7.4 或更新版本,以及 WordPress 6.2 或更新版本。已定期在 PHP 8.1/8.2/8.3 和 WordPress 6.3 至 7.0 上测试。
-
卸载插件后会发生什么?
-
插件选项、自定义数据表和本地扫描备份都会被移除。如果您想保留副本,本地加密备份在卸载前仍可用一小段 PHP 单行代码提取(参见 segurium.com 上的灾难恢复文档)。
-
我该如何报告 Segurium 自身的安全问题?
-
请发送邮件至 security@segurium.com,而不要发布公开的支持主题。我们的披露政策、测试基本规则和研究者致谢见 https://segurium.com/security/ —— 其中也说明了我们能够和不能够提供的回报。在修复方案向用户发布之前,请对细节保密。
评价
贡献者及开发者
更新日志
1.4.0 – 2026-09-07
- 扩展 WP-CLI 能力:管理许可证、导出和导入设置。
- 为自检中标记为存在漏洞的组件评分。
- 自检表单现在可以自行解决简单的问题。
- 扫描器的细微改进。
- 细微的界面改进
1.3.2 – 2026-09-04
- 部分自检修复改为就地应用。
- 出现恶意软件或存在漏洞的组件时,在 Segurium 菜单和标签页上显示红色标记。
- 为已知存在漏洞的已安装组件版本加上徽章。
- 在完整性标签页显示过期状态和更新按钮。
- 自检不再评估 Cookie 的 HttpOnly 标志。
较早的条目在 changelog.txt 中,该文件随插件一同发布,完整历史记录公开于 https://segurium.com/changelog/。
