Skip to content

Kõik WordPressist, veebiarendusest — ja mitte ainult

Kuidas kontrollida, kas veebisait on ehitatud WordPressiga: 9 kontrollimeetodit

Kuidas kontrollida, kas veebisait on ehitatud WordPressiga: 9 kontrollimeetodit

Meeldis kellegi veebisait ja tahad teada, millega see tehtud on? Või otsid oma projektile teemat ja üritad välja selgitada, mida konkurendid kasutavad? Võib-olla oled lihtsalt uudishimulik, kas sinu ees on WordPress või mitte?

Varem oli see lihtne: „Powered by WordPress" jalus, standardne /wp-admin, iseloomulikud kaustad lähtekoodis. Tänapäeval varjavad paljud omanikud oma platvormi teadlikult ja WordPressi visuaalne eristamine kohandatud mootorist või veebisaidi ehitajast on muutunud tõeliselt keeruliseks.

Allpool on üheksa toimivat kontrollimeetodit: kõige kiirematest (10 sekundit) kuni tehnilisteni. Ükski neist eraldi ei taga vastust, kuid kolm või neli koos annavad selle peaaegu alati.

💡 Kiire ülevaade:

  • 1. meetod: otsi jaluses teksti „Powered by WordPress", kiireim, kuid ei tööta alati
  • 2. meetod: lisa domeenile /wp-admin ja vaata, kuhu see suunab
  • 3.-6. meetod: vaata lehe lähtekoodi, kaustu, metasilte ja süsteemifaile, mis CMS-i paljastavad
  • 7.-9. meetod: veebipõhised tuvastajad (BuiltWith, IsItWP) ja brauserilaiendid (Wappalyzer), automatiseerimine sekunditega

Miks sa tahaksid teada, millega sait on tehtud

Lühike vastus: et kiiremini otsuseid langetada. Kui sait töötab WordPressil, on sellel olemuslikult standardne administraatoripaneel, arusaadav andmebaasistruktuur, etteaimatavad failiteed ja tohutu pistikprogrammide ökosüsteem. See tähendab, et saad:

  • Otsida sarnaseid teemasid ja pistikprogramme WordPress.org kataloogist, lähtudes sellest, mida meeldival saidil nägid.
  • Hinnata haavatavusi: teades WordPressi versiooni ja aktiivsete pistikprogrammide komplekti, mõistad, millised turvaaugud on teoreetiliselt avatud.
  • Kopeerida küljenduse lähenemisviisi: vaadata, millist teemat kasutatakse, ja leida selle demo inspiratsiooniks.
  • Kontrollida konkurenti: kui kõik sinu nišis on WordPressil ja üks tegija on erilahendusel, ütleb see palju.

Praktikas on kõige levinumad stsenaariumid „mis teema see on?" ja „kuidas nad selle funktsiooni teostasid?". Mõlemad lahendatakse juba allpool toodud esimeste meetoditega.

1. Meetod: „Powered by WordPress" jalus

Kõige ilmsem ja kiireim viis. Keri lehe päris alla ja otsi teksti nagu „Powered by WordPress", „Proudly powered by WordPress" või lihtsalt „WordPress".

Jalus, mis näitab teksti Uhkusega WordPressi jõul

See meetod töötab üha harvemini. Vaikimisi paneb WordPress selle teksti iga standardteema jalusesse, kuid enamik omanikke eemaldab selle kolme lihtsa sammuga. Lisatasulised teemad ei kuva seda teksti sageli üldse ja eritellimusel tehtud lahendused veelgi vähem. Nii et selle teksti puudumine jaluses ei ütle sulle midagi. Kuid selle olemasolu ütleb kindlalt.

2. Meetod: /wp-admin aadressiribal

Lisa brauseri aadressiribal saidi domeenile /wp-admin. Näiteks: https://example.com/wp-admin.

WordPressi sisselogimisleht kasutajanime ja parooli vormiga

Kui sind suunatakse WordPressi sisselogimislehele, iseloomulikule vormile WordPressi logo ning „Kasutajanimi" ja „Parool" väljadega, on sul tegemist WordPressiga. Selles pole kahtlust.

See meetod pole siiski samuti universaalne. Paljud omanikud muudavad standardset sisselogimise URL-i turvapluginatega (nende kohta lähemalt allpool olevas WordPressi peitmise jaotises). Sellistel juhtudel tagastab /wp-admin 404 vea või suunab avalehele ja see ei tõesta, et sait pole WordPressil. Teisisõnu, kui see töötab, on suurepärane; kui mitte, liigu edasi.

3. Meetod: wp-content ja wordpress otsimine lähtekoodist

Tee lehel ükskõik kus paremklõps ja vali „Vaata lehe lähtekoodi" või vajuta Ctrl+U.

Brauseri kontekstimenüü lähtekoodi vaatamise valikuga

Avatud HTML-is otsi Ctrl+F abil mõnda järgmistest:

  • wp-content, standardne kaust, kuhu WordPress salvestab üleslaaditud pildid, teemad ja pistikprogrammid
  • wordpress, mida leidub sageli skriptide ja stiilide teedel
  • wp-includes, veel üks tuuma süsteemikaust
Lehe lähtekood esiletõstetud wp-content radadega

Kui leiad piltide või skriptide teedelt wp-content, on sait suure tõenäosusega WordPressil. Ükski teine populaarne CMS ei loo sellenimelist kausta. Isegi kui omanik nimetas peitmisplugina abil /wp-content ümber (mis on haruldane), võivad viited algsetele teedele inimliku eksimuse tõttu siiski koodi jääda.

4. Meetod: veebipõhine teenus BuiltWith

BuiltWith on tasuta tööriist, mis analüüsib saidi tehnoloogiaid pelgalt domeeni põhjal. Sisesta aadress otsinguväljale ja klõpsa „Lookup".

BuiltWith liides domeeni sisestusvälja ja Lookup nupuga

BuiltWith näitab mitte ainult seda, kas WordPress on kasutusel, vaid ka versiooni, aktiivseid pluginaid, teemat, CDN-i, analüütikat ja paarikümmet muud tehnoloogiat. See töötab HTTP päiste, lehe struktuuri ja signatuuride analüüsimise teel; projekti tehnoloogiate andmebaas on hiiglaslik ja seda uuendatakse iganädalaselt.

Piirang: agressiivse vahemällu salvestamise ja WordPressi jälgede peitmisega saitide puhul võib tuvastus olla puudulik. Kuid BuiltWith tuvastab WordPressi kasutuse peaaegu alati, sest iga teema märgendis on liiga palju iseloomulikke mustreid.

5. Meetod: fail readme.html

WordPressi paigaldamisel satub mõnikord saidi juurkausta süsteemifail nimega readme.html. Kontrolli seda aadressi:

https://example.com/readme.html

Kui leht avaneb ja näitab WordPressi versiooniinfot, on kõik selge. Kaasaegsetes WordPressi versioonides paigutatakse see fail paigaldamise ajal endiselt juurkausta, kuid enamik hostinguid ja valmisehitusi kustutab selle kohe. Seega töötab see meetod harva, kuid kontroll võtab täpselt ühe kliki.

Muide, toodangusaitidel tuleks see fail kustutada: see paljastab WordPressi versiooni kõigile huvilistele, sealhulgas nõrkusi skaneerivatele robotitele.

6. Meetod: generaatori meta-silt koos WordPressi versiooniga

Teine märk, mille WordPress vaikimisi jätab, on meta-silt iga lehe <head> osas:

1<meta name="generator" content="WordPress 6.4" />

Otsi seda sama „Vaata lehe lähtekoodi" kaudu (Ctrl+Fgenerator). Kui silt on olemas, vaatad sa WordPressi ja versioon on sealsamas kirjas.

Praktikas eemaldatakse seda silti üha enam: esiteks pakuvad paljud SEO pluginad selle kustutamist ühe klõpsuga kui „ebavajalikku teavet"; teiseks teevad WordPressi peitmise pluginad (allpool olev jaotis) seda automaatselt. Kuid saitidel, kus pole põhjalikku kohandamist, on see meta-silt sageli alles ja seda tasub kontrollida, sest see võtab vaid viis sekundit.

7. Meetod: veebiteenus IsItWP

IsItWP on spetsialiseeritud detektor, mis on mõeldud just WordPressi jaoks. Erinevalt BuiltWithist on see loodud ühe ülesande täitmiseks ja suudab tuvastada mitte ainult WordPressi ennast, vaid ka konkreetse teema ja pluginad.

IsItWP avaleht domeeni sisestusväljaga

Sisesta domeen, klõpsa „Analyze Website" ja mõne sekundi pärast saad:

IsItWP kontrolli tulemused saidi teemat ja pluginaid näitamas
  • Otsus: WordPress või mitte
  • Teema nimi (kui tuvastatud)
  • Tuvastatud pluginade loend
  • Hostingu teave

Teenus on tasuta ega nõua registreerimist. Igapäevaste ülesannete jaoks nagu „mis teemat konkurent kasutab" on see ideaalne valik. Põhjalikumaks kontrolliks koos pluginaversioonide ja analüütikaga sobib paremini BuiltWith.

8. Meetod: brauserilaiendused

Kui kontrollid saite regulaarselt, paigalda brauserilaiendus, mis näitab saidi tehnoloogiaid reaalajas, samal ajal kui sa lihtsalt lehti sirvid.

Wappalyzer on kõige populaarsem valik, saadaval nii Chrome'ile kui Firefoxile. See tuvastab mitte ainult WordPressi, vaid ka teema, pluginad, serveri, CDN-i, analüütikasüsteemid ja paar tuhat muud tehnoloogiat. Brauseri paneelil olev ikoon muutub, kui külastad saiti, ja näitab kohe, mis tuvastati.

Library Sniffer (Chrome) on vanem alternatiiv, mis loodi algselt JavaScripti teekide tuvastamiseks. See suudab tuvastada ka WordPressi, kuid väiksema põhjalikkusega kui Wappalyzer.

Library Snifferi laiendus Chrome'ile saidi tehnoloogiaandmeid näitamas

WordPress Detector+ (Firefox) on spetsialiseeritud laiendus just WordPressi jaoks: teemad, pluginad, fondid. Hea valik, kui kasutad Firefoxi ja ei soovi raskemat Wappalyzerit paigaldada.

BuiltWith laiendus Firefoxile saidi teabega

Laienduste peamine eelis on see, et sa ei pea kuhugi minema ega midagi trükkima. Lihtsalt ava sait, heida pilk ikoonile ja sa juba tead, millel see töötab.

Kuidas varjata, et sait töötab WordPressil

Vaatame nüüd asja teisest küljest. Kui oled WordPressi saidi omanik ja soovid seda fakti kõrvaliste eest varjata, näitavad ülaltoodud meetodid täpselt, mida on vaja maskeerida.

WordPressi varjamise põhjused ei ole paranoilised: robotid ja haavatavuste skännerid on spetsiaalselt WordPressi saitide jaoks loodud. Nad teavad standardseid aadresse: /wp-admin, /wp-content ja /wp-includes. Need robotid sondeerivad automaatselt ka teemade ja pluginate signatuure. Mida vähem vihjeid sa neile jätad, seda vähem automaatseid ründeid sinu saiti tabab.

Peamine tööriist selleks on tasuta plugin WP Hide & Security Enhancer. See suudab:

  • Muuta standardseid URL-e: /wp-admin → mis tahes muu, /wp-content → ükskõik mis, /wp-includes → mittestandardne aadress
  • Eemaldada generator meta-sildi ja muud WordPressi signatuurid koodist
  • Peita skriptides ja stiilides olevad lingid WordPress.org-ile ja WordPressi versioonile
  • Blokeerida otsese juurdepääsu süsteemifailidele: readme.html, wp-config.php ja xmlrpc.php
  • Muuta HTML-is klasside ja ID-de nimesid, eemaldades wp- eesliited
Hide My WP plugina eelseadistatud maskeerimisrežiimid

Plugin pakub mitut eelseadistatud taset: alates kergest maskeerimisest (ühilduv kõigi pluginatega) kuni sügavani (vähem ühilduv, kuid ei jäta peaaegu ühtegi WordPressi jälge). Saad valida valmis profiili, ilma et peaksid iga parameetrit käsitsi seadistama.

Üldine sakk sisselogimis-URLi ja 404 lehe seadetega

Vahekaart General seadistab põhilisi asju:

  • Kohandatud mall 404 lehe jaoks standardse asemel
  • Usaldusväärsed kasutajarollid, kellel on lubatud standardse URL-i kaudu sisse logida
  • Uus URL sisselogimislehe jaoks /wp-login asemel
HTML puhastamise seaded WordPressi märkide eemaldamiseks

Plugin puhastab HTML-väljundit: eemaldab skriptidest ja stiilidest WordPressi versiooniinfo, kustutab lehe koodist wp-includes ja wp-content aadressid. Külastajate jaoks näeb sait välja samasugune, kuid iseloomulikud WordPressi tunnused kaovad märgendusest.

HTML tihendamise valik ja WordPressi märksõnade asendamine

Eraldi funktsioon tegeleb HTML-i minifitseerimise ja märksõnade asendamisega koodis. Saad automaatselt eemaldada märgendusest kõik „wordpressi" ja „wp-" esinemised.

Seaded püsilinkide ja kaustade URLide ümbernimetamiseks

Vahekaart Permalinks & URLs on maskeerimise seisukohalt kõige olulisem. Siin määrad mittestandardsed aadressid kõige jaoks: teemade kaustad, üleslaadimised, wp-includes. Saad isegi ümber nimetada süsteemifaile nagu wp-comments-post.php, hoides ära ründed kommentaarivormi kaudu standardaadressil.

RSS voogude ja autorilehtede avaliku juurdepääsu eest peitmine

Samal vahekaardil peidetakse RSS-vood ja autorite lehed või muudetakse nende URL-e. Robotid otsivad sageli /author/admin/ ja /feed/ kui kindlaid WordPressi tunnuseid; need lõpp-punktid sulgedes võtad neilt lihtsa tuvastamise võimaluse.

WordPressi lehtede, postituste, kategooriate ja siltide URLide maskeerimine

Sarnased seaded on saadaval lehtede, postituste, kategooriate ja siltide jaoks: saad need avaliku juurdepääsu eest peita või URL-i struktuuri ümber nimetada. Koos eemaldab see praktiliselt kõik automaatsed WordPressi tuvastamise meetodid.

Märkus: agressiivne peitmine lõhub mõnikord funktsionaalsust. Näiteks kui eemaldad kategooriad URL-idest, ei saa külastajad postitusi teema järgi filtreerida. Kausta wp-content ümbernimetamine võib lõhkuda pluginad, millel on see aadress koodi sisse kirjutatud. Testi muudatusi saidi koopial ja luba valikuid ühekaupa, kontrollides pärast iga muudatust funktsionaalsust.

Alternatiiv: Hide My WP, vanem kommertsplugin saidilt CodeCanyon. Selle kirjutamise hetkel on selle leht kättesaamatu ja projekt ei paista enam hoolduses olevat. Kui oled näinud selle mainimist vanades artiklites, kasuta selle asemel WP Hide & Security Enhancerit, mis on elav ja aktiivselt uuendatav tööriist sama funktsionaalsusega.

Kõiki kirjeldatud meetodeid demonstreeritakse visuaalselt selles videos:

⁉️🤔 Korduma kippuvad küsimused

Kas WordPressi saab usaldusväärselt tuvastamise eest peita?

Täielikult mitte. Isegi ümber nimetatud kaustade ja peidetud metasiltide korral jäävad alles kaudsed märgid: teatud teemade HTML-klasside struktuur, REST API käitumine (/wp-json/), populaarsete pluginate signatuurid JS-failides. Eesmärk on eemaldada automaatne tuvastamine robotite jaoks, mitte peita end inimese eest, kes teab, kust otsida.

Mis on kiireim kontrollimeetod?

Kombinatsioon: lisa domeenile /wp-admin (2 sekundit) ja ava IsItWP.com (10 sekundit). Kui kumbki ei anna kindlat vastust, vaata lähtekoodi. Praktikas piisab valdavas enamuses juhtudest neist kolmest.

Miks sait ei näita teksti „Powered by WordPress", kuigi see on WordPress?

Sest omanik eemaldas selle teksti. Seda tehakse kas teema seadetes, alamteema footer.php kaudu või pluginaga nagu WP Hide. Tavapraktika äriliste saitide puhul, keegi ei soovi oma platvormi asjatult paljastada.

Kas on kohustuslik peita, et sait töötab WordPressil?

Ei ole kohustuslik. Kui saidil pole konfidentsiaalseid andmeid ja see ei tõmba ligi sihipäraseid ründeid, ei häiri „Powered by WordPress" jalus kedagi. Varjamine on vajalik saitidele, mis on juba muutunud robotite sihtmärgiks või tegutsevad tundlikes valdkondades (rahandus, tervishoid, liikmete alad).

Kumb on parem: Wappalyzer või BuiltWith?

Kiireteks jooksvateks kontrollideks Wappalyzer (laiendus, kohene tulemus). Üksikasjalikuks saidi tehnoloogia analüüsiks BuiltWith (veebiliides, rohkem andmeid, tehnoloogia muutuste ajalugu). Need ei ole konkurendid, vaid üksteist täiendavad tööriistad.

Mida paigaldada ja kuidas kontrollida: lõplik jaotus

Üheksa ülaltoodud meetodit ei ole „vali üks" olukord. Need on redel: alusta kiireimast ja mine sügavamale, kuni saad kindla vastuse. Enamikul juhtudel piisab esimesest kolmest-neljast punktist. Ülejäänud on visamate saitide jaoks, mille omanikud tõesti püüdsid oma jälgi katta.

Kui kontrollid saite regulaarselt, paigalda Wappalyzer. Üks klikk paigaldamisel säästab aasta jooksul kümneid tunde „lähtekoodi vaatamist".

Kui oled saidiomanik ja soovid vähendada automaatsete rünnete arvu, paigalda WP Hide & Security Enhancer. Tasuta, paindlik, uuendatav. Ära lihtsalt luba kõiki valikuid korraga: testi neid ükshaaval koopial.