使用 SFTP 上載 WordPress 主題、下載備份或協助搬站時,最容易被忽略的是帳戶權限及憑證保護。任何主機 IP、帳號、密碼、私鑰、電郵、網域或完整路徑都不應出現在公開文章或截圖。本文示範如何在 Cloudways 以最少權限、最短時間及可追蹤方式處理檔案連線。
連線前的安全原則
先確認工作是否真的需要檔案存取;若只是搬站或修正外掛,優先在 Staging 進行。每次連線使用指定用途的帳戶,完成後停用不再需要的存取權,不要共用主要管理員密碼。
步驟 1:確認是否需要檔案層處理
先界定工作是上載檔案、下載備份、協助搬站,還是修正權限。能以 WordPress 後台或 Staging 完成的工作,不必給予外部人員完整 SFTP 權限。
步驟 2:選擇正確的應用程式與帳戶
在 Cloudways 選擇目標應用程式,確認不是正式站以外的同名環境。公開截圖只能顯示匿名化標籤;真實應用程式名稱、帳戶編號、網域及電郵全部遮蔽。
步驟 3:建立最少權限的暫用存取
只提供完成工作所需的範圍及有效時間。若需要交由技術支援或搬站團隊處理,先確認對方工作內容、截止時間和撤銷方式,避免長期保留共用帳戶。
步驟 4:安全分享連線資料
連線資料應透過受控密碼管理工具或一次性安全通道傳遞,不要貼到即時通訊群組、公開工單或截圖。文章只示範欄位名稱,絕不示範真實 IP、密碼或私鑰內容。
步驟 5:記錄工作範圍與變更
開始前記錄會修改的檔案、備份位置和預期結果。上載完成後以檔案清單或版本控制核對,而不是只看 SFTP 工具顯示成功;避免覆蓋使用者上載或付款相關檔案。
步驟 6:測試、撤銷與保存紀錄
完工後測試首頁、登入、表單、媒體和錯誤日誌,再撤銷臨時存取。把工作日期、檔案版本和驗證結果保存到本機 Markdown;切勿保存密碼或私鑰。
常見問題:可否把 SFTP 密碼寄給外包人員?
不建議。應以受控分享方式傳遞短期憑證,並在工作完成後立即撤銷或更換。郵件和截圖都可能被轉寄或長期保存。
常見問題:檔案權限錯誤怎麼辦?
先在 Staging 重現並核對擁有者與目錄範圍,不要對整個網站遞迴設成寬鬆權限。調整前先備份,並只修改必要的檔案或資料夾。
總結
安全的 SFTP 工作流程是「確認需要、選對環境、最少權限、安全分享、記錄變更、測試後撤銷」。這樣既能完成維護,也能減少帳戶和網站資料外洩風險。









