WinSCP:用 SFTP 安全管理 WordPress 檔案,避免直接暴露 FTP 密碼

維護 WordPress 時,可能需要替換 wp-config.php、上傳佈景主題檔案,或下載主機上的錯誤日誌。若仍使用未加密的 FTP,帳號、密碼與檔案內容都有被攔截的風險。本文使用 WinSCP 搭配 SFTP,示範一套適合公司資訊人員與 WordPress 維護人員的操作流程。

一、先準備連線資料與備份

  • 向主機商確認 SFTP 主機名稱、連接埠、帳號,以及登入方式。SFTP 通常使用 SSH 的 22 埠,但也可能是主機商指定的其他埠。
  • 優先使用 SSH 金鑰或專用的 SFTP 帳號,不要把主機管理員密碼交給多人共用。
  • 操作前先備份要替換的檔案。例如下載目前的 wp-config.php,另存為含日期的檔名;若要更換佈景主題,也先備份原本的佈景主題目錄。

完整備份仍應包含網站檔案與資料庫,可參考站內的WordPress 備份與還原實務。下載備份後,請放在受公司控管的電腦或加密磁碟,不要放在共用下載資料夾。

二、在 WinSCP 建立 SFTP 連線

  1. 從 WinSCP 官方網站下載並安裝程式。開啟後,在「檔案通訊協定」選擇 SFTP,輸入主機名稱、連接埠、使用者名稱與密碼。
  2. 若使用私密金鑰,按「進階」→「SSH」→「驗證」,指定金鑰檔案;私密金鑰本身不要上傳到網站,也不要寄到公開群組。
  3. 按「登入」。第一次連線通常會顯示主機金鑰指紋。不要只按「接受」;請向主機商、主機管理者或既有維運紀錄取得正確指紋,逐字比對後再接受並儲存。
  4. 成功後,左側是本機檔案,右側是主機檔案。先確認右側路徑確實是網站根目錄,例如 public_htmlwww 或主機商指定的目錄。

預期結果:WinSCP 狀態列顯示 SFTP 連線,右側可以看到 WordPress 的 wp-adminwp-contentwp-includes。若看到的不是網站目錄,先不要拖曳或刪除檔案,改向主機商確認路徑。

三、替換、上傳與下載檔案

修改 wp-config.php 時,先從右側下載原檔,再用文字編輯器修改本機副本。保留 PHP 開頭與結尾格式,不要使用 Word 或其他會加入格式標記的軟體。上傳前重新命名舊檔,例如 wp-config.php.before-20260913,再把修改後的檔案拖到原位置。WinSCP 出現覆寫提示時,確認檔名、遠端路徑與檔案大小都正確。

上傳佈景主題時,建議先在本機解壓縮並檢查最外層目錄,避免變成 theme/theme/ 的多一層結構。若只是替換單一檔案,盡量不要整個目錄覆蓋。下載日誌則先確認日誌不含密碼、Token 或個人資料,完成分析後依公司保存期限處理。

四、檢查檔案權限與安全刪除暫存檔

在 WinSCP 右鍵檔案選「內容」,即可檢查權限。常見的 Linux 主機設定是目錄 755、一般檔案 644wp-config.php 可依主機環境設定為 640600。實際權限要以主機商的 PHP 執行帳號與部署方式為準,不要為了解決寫入錯誤而把整個網站設成 777,也不要遞迴修改全部目錄。

確認網站正常後,刪除本機暫存的密碼、日誌與設定檔副本。先關閉編輯器,再從檔案總管刪除並清空資源回收筒;若檔案含有資料庫密碼或個人資料,依公司規範使用核准的安全清除工具。WinSCP 的遠端刪除則必須再次確認目前位置,避免誤刪正式檔案。

五、常見錯誤與回復方式

  • Connection refused 或逾時:檢查是否誤用 FTP 埠 21、SFTP 埠是否被防火牆限制,並確認主機名稱與連接埠。不要改用未加密 FTP 來繞過問題。
  • 主機指紋不一致:先停止連線,透過主機商正式管道確認是否更換主機或重新安裝 SSH。未確認前不要接受新指紋,避免遭到中間人攻擊。
  • Permission denied:確認 SFTP 帳號是否有該目錄的寫入權限;不要直接提高全站權限。請管理者調整擁有者、群組或部署目錄。
  • 上傳後網站異常:立即停止其他變更,將原檔案改回原本檔名,或從剛才的備份還原。若是整個佈景主題替換,恢復原目錄後再逐一比較差異。

完成後,用瀏覽器檢查首頁、登入頁與剛修改的功能,並確認 WinSCP 已登出。將本次操作時間、檔案名稱、操作者與回復檔案位置記錄在變更紀錄中,日後才容易追蹤。

參考來源

相連文章

臉書留言

一般留言

發佈留言

發佈留言必須填寫的電子郵件地址不會公開。 必填欄位標示為 *