Skip to content

Kaikki WordPressistä, web-kehityksestä — ja paljon muuta

Kuinka tarkistaa, onko verkkosivusto rakennettu WordPressillä: 9 varmennusmenetelmää

Kuinka tarkistaa, onko verkkosivusto rakennettu WordPressillä: 9 varmennusmenetelmää

Pidit jonkun verkkosivustosta ja haluat selvittää, millä se on rakennettu? Tai ehkä etsit teemaa omaan projektiisi ja yrität saada selville, mitä kilpailijat käyttävät? Kenties olet vain utelias, onko edessäsi WordPress vai ei?

Tämä oli ennen helppoa: "Palvelun tarjoaa WordPress" -teksti alatunnisteessa, vakio-osoite /wp-admin, tunnusomaiset kansiot lähdekoodissa. Nykyään monet omistajat piilottavat alustansa tarkoituksella, ja WordPressin erottaminen visuaalisesti räätälöidystä moottorista tai sivustonrakentimesta on muuttunut aidosti vaikeaksi.

Alla on yhdeksän toimivaa tapaa tarkistaa asia: nopeimmasta (10 sekuntia) teknisiin. Mikään niistä ei yksin takaa vastausta, mutta kolme tai neljä yhdessä antavat sen lähes aina.

💡 Pikakatsaus:

  • Tapa 1: etsi "Palvelun tarjoaa WordPress" alatunnisteesta, nopein mutta ei aina toimi
  • Tapa 2: lisää /wp-admin verkkotunnuksen perään ja katso, minne se ohjaa
  • Tavat 3-6: katso sivun lähdekoodia, kansioita, meta-tageja ja järjestelmätiedostoja, ne paljastavat CMS:n
  • Tavat 7-9: verkkotunnistimet (BuiltWith, IsItWP) ja selainlaajennukset (Wappalyzer), automaatio sekunneissa

Miksi haluaisit tietää, millä sivusto on rakennettu

Lyhyt vastaus: tehdäksesi päätöksiä nopeammin. Jos sivusto toimii WordPressillä, siinä on luonnostaan vakiohallintapaneeli, ymmärrettävä tietokantarakenne, ennakoitavat tiedostopolut ja valtava lisäosien ekosysteemi. Tämä tarkoittaa, että voit:

  • Etsiä samankaltaisia teemoja ja lisäosia WordPress.org-hakemistosta lähtien liikkeelle siitä, mitä näit pitämälläsi sivustolla.
  • Arvioida haavoittuvuuksia: kun tiedät WordPress-version ja käytössä olevat lisäosat, ymmärrät, mitkä tietoturva-aukot ovat teoriassa avoinna.
  • Kopioida asettelutapaa: katso, mitä teemaa käytetään, ja etsi sen demo inspiraatioksi.
  • Tarkistaa kilpailija: jos kaikki muut omalla alallasi ovat WordPressissä ja yksi toimija on räätälöidyssä ratkaisussa, se kertoo paljon.

Käytännössä yleisimmät skenaariot ovat "mikä teema tuo on?" ja "miten he toteuttivat tuon ominaisuuden?" Molemmat ratkeavat aivan ensimmäisillä alla olevilla tavoilla.

Tapa 1: "Palvelun tarjoaa WordPress" alatunnisteessa

Ilmeisin ja nopein tapa. Vieritä sivun aivan alaosaan ja etsi tekstiä kuten "Palvelun tarjoaa WordPress", "Ylpeästi WordPressin tarjoama" tai yksinkertaisesti "WordPress".

Sivuston alatunniste, jossa lukee Proudly powered by WordPress

Tämä tapa toimii yhä harvemmin. Oletuksena WordPress todella lisää tämän tekstin minkä tahansa vakio-teeman alatunnisteeseen, mutta useimmat omistajat poistavat sen kolmella yksinkertaisella askeleella. Premium-teemat eivät usein näytä tätä tekstiä lainkaan, ja räätälöidyt toteutukset vielä vähemmän. Joten tämän tekstin puuttuminen alatunnisteesta ei kerro mitään. Mutta sen läsnäolo kertoo varmasti.

Tapa 2: /wp-admin osoiteriville

Lisää /wp-admin sivuston verkkotunnuksen perään selaimesi osoiterivillä. Esimerkiksi: https://example.com/wp-admin.

WordPress-kirjautumissivu, jossa on käyttäjätunnus- ja salasanakentät

Jos sinut ohjataan WordPress-kirjautumissivulle, tunnusomaiseen lomakkeeseen, jossa on WordPress-logo ja "Käyttäjätunnus"- ja "Salasana"-kentät, katsot WordPressiä. Siitä ei ole epäilystäkään.

Tämä tapa ei kuitenkaan ole sekään yleispätevä. Monet omistajat vaihtavat vakio-kirjautumisosoitteen tietoturvalisäosien avulla (niistä lisää WordPressin piilottamista käsittelevässä osiossa alla). Tällaisissa tapauksissa /wp-admin palauttaa 404-virheen tai ohjaa etusivulle, eikä tämä todista, ettei sivusto olisi WordPressissä. Toisin sanoen, jos se toimii, hienoa; jos ei, siirry eteenpäin.

Tapa 3: wp-content ja wordpress etsiminen lähdekoodista

Klikkaa hiiren oikealla painikkeella missä tahansa kohtaa sivua ja valitse "Näytä sivun lähdekoodi" tai paina Ctrl+U.

Selaimen kontekstivalikko, jossa näkyy Näytä sivun lähdekoodi -vaihtoehto

Avautuneessa HTML:ssä etsi Ctrl+F-toiminnolla mitä tahansa seuraavista:

  • wp-content, vakiokansio, johon WordPress tallentaa ladatut kuvat, teemat ja lisäosat
  • wordpress, löytyy usein skriptien ja tyylien poluista
  • wp-includes, toinen ytimen järjestelmäkansio
Sivun lähdekoodi, jossa korostettuja wp-content-polkuja

Jos löydät wp-content-kansion kuvien tai skriptien poluista, sivusto on hyvin todennäköisesti WordPressissä. Mikään muu suosittu CMS ei luo tuonnimistä kansiota. Vaikka omistaja olisi nimennyt /wp-content-kansion uudelleen piilotuslisäosalla (mikä on harvinaista), viittauksia alkuperäisiin polkuihin saattaa yhä jäädä koodiin inhimillisen virheen vuoksi.

Tapa 4: BuiltWith-verkkopalvelu

BuiltWith on ilmainen työkalu, joka analysoi sivuston teknologiat pelkän verkkotunnuksen perusteella. Syötä osoite hakukenttään ja klikkaa "Lookup."

BuiltWith-käyttöliittymä, jossa on verkkotunnuksen syöttökenttä ja Lookup-painike

BuiltWith näyttää paitsi sen, käytetäänkö WordPressiä, myös version, aktiiviset lisäosat, teeman, CDN:n, analytiikan ja parikymmentä muuta teknologiaa. Se toimii analysoimalla HTTP-otsakkeita, sivun rakennetta ja tunnisteita; projektin teknologiatietokanta on valtava ja päivittyy viikoittain.

Rajoitus: aggressiivisesti välimuistia hyödyntävillä ja WordPressin jäljet piilottavilla sivustoilla tunnistus voi jäädä puutteelliseksi. Mutta BuiltWith tunnistaa WordPressin käytön lähes aina, koska minkä tahansa teeman merkintäkielessä on liian monta sille ominaista piirrettä.

Menetelmä 5: readme.html-tiedosto

WordPressin asennuksen yhteydessä readme.html-niminen järjestelmätiedosto päätyy joskus sivuston juureen. Tarkista tästä osoitteesta:

https://example.com/readme.html

Jos sivu aukeaa ja näyttää WordPressin versiotiedot, asia on selvä. Nykyaikaisissa WordPress-versioissa tämä tiedosto sijoitetaan yhä juureen asennuksen aikana, mutta useimmat palveluntarjoajat ja buildit poistavat sen heti. Tämä menetelmä toimii siis harvoin, mutta tarkistus vie tasan yhden klikkauksen.

Muuten, tuotantosivustoilla tämä tiedosto kannattaa poistaa: se paljastaa WordPress-version kenelle tahansa kiinnostuneelle, mukaan lukien haavoittuvuuksia skannaavat botit.

Menetelmä 6: generator-meta-tagi ja WordPress-versio

Toinen oletusarvoisesti jäävä WordPressin merkki on meta-tagi jokaisen sivun <head>-osiossa:

1<meta name="generator" content="WordPress 6.4" />

Etsi se saman "Näytä sivun lähdekoodi" -toiminnon kautta (Ctrl+Fgenerator). Jos tagi löytyy, kyseessä on WordPress, ja versio on kerrottu siinä suoraan.

Käytännössä tämä tagi poistetaan yhä useammin: ensinnäkin monet SEO-lisäosat tarjoavat sen poistamista yhdellä klikkauksella "tarpeettomana tietona"; toiseksi WordPressin piilotukseen tarkoitetut lisäosat (käsitellään alempana) tekevät tämän automaattisesti. Mutta sivustoilla, joilla ei ole tehty syvällistä räätälöintiä, meta-tagi usein säilyy, ja se kannattaa tarkistaa, sillä se vie viisi sekuntia.

Menetelmä 7: IsItWP-verkkopalvelu

IsItWP on erikoistunut tunnistin nimenomaan WordPressille. Toisin kuin BuiltWith, se on suunniteltu yhtä tehtävää varten ja pystyy tunnistamaan paitsi itse WordPressin myös tietyn teeman ja lisäosat.

IsItWP-aloitussivu, jossa on verkkotunnuksen syöttökenttä

Syötä verkkotunnus, klikkaa "Analyze Website", ja muutamassa sekunnissa saat:

IsItWP-tarkistuksen tulokset, jotka näyttävät sivuston teeman ja lisäosat
  • Tuomion: WordPress vai ei
  • Teeman nimen (jos tunnistettu)
  • Luettelon tunnistetuista lisäosista
  • Hosting-tiedot

Palvelu on ilmainen eikä vaadi rekisteröitymistä. Jokapäiväisiin tehtäviin, kuten "mitä teemaa kilpailija käyttää", se on ihanteellinen vaihtoehto. Syvällisemmät tarkistukset, joissa selvitetään lisäosien versioita ja analytiikkaa, hoituvat paremmin BuiltWithillä.

Menetelmä 8: selainlaajennukset

Jos tarkistat sivustoja säännöllisesti, asenna selainlaajennus, joka näyttää sivuston teknologiat reaaliajassa samalla kun selaat sivuja.

Wappalyzer on suosituin vaihtoehto, ja se on saatavilla sekä Chromeen että Firefoxiin. Se tunnistaa WordPressin lisäksi myös teeman, lisäosat, palvelimen, CDN:n, analytiikkajärjestelmät ja pari tuhatta muuta teknologiaa. Selainpaneelin kuvake muuttuu, kun vierailet sivustolla, ja näyttää heti, mitä havaittiin.

Library Sniffer (Chrome) on vanhempi vaihtoehto, joka luotiin alun perin havaitsemaan JavaScript-kirjastoja. Se pystyy tunnistamaan myös WordPressin, mutta vähemmän syvällisesti kuin Wappalyzer.

Library Sniffer -selainlaajennus Chromelle, joka näyttää sivuston teknologiatiedot

WordPress Detector+ (Firefox) on erikoistunut laajennus nimenomaan WordPressille: teemat, lisäosat, fontit. Hyvä vaihtoehto, jos käytät Firefoxia etkä halua asentaa raskaampaa Wappalyzeria.

BuiltWith-selainlaajennus Firefoxille, jossa on sivuston tietoja

Laajennusten tärkein etu on, ettei sinun tarvitse mennä minnekään tai kirjoittaa mitään. Avaat vain sivuston, vilkaiset kuvaketta ja tiedät heti, millä alustalla se pyörii.

Miten piilottaa se, että sivusto toimii WordPressillä

Katsotaanpa tätä nyt toiselta puolelta. Jos olet WordPress-sivuston omistaja ja haluat piilottaa tämän tosiasian ulkopuolisilta, yllä olevat menetelmät näyttävät tarkalleen, mitä pitää peittää.

Syyt WordPressin piilottamiseen eivät ole vainoharhaisuutta: botit ja haavoittuvuusskannerit on suunniteltu erityisesti WordPress-sivustoja varten. Ne tuntevat vakiopolut: /wp-admin, /wp-content ja /wp-includes. Nämä botit tarkistavat automaattisesti myös teemojen ja lisäosien tunnisteita. Mitä vähemmän vihjeitä jätät niille, sitä vähemmän automaattisia hyökkäyksiä sivustosi kohtaa.

Tärkein työkalu tähän on ilmainen WP Hide & Security Enhancer -lisäosa. Se pystyy:

  • Muuttamaan vakio-URL-osoitteet: /wp-admin → mikä tahansa muu, /wp-content → mikä tahansa, /wp-includes → epästandardi polku
  • Poistamaan generator-metatagin ja muut WordPress-tunnisteet koodista
  • Piilottamaan linkit WordPress.orgiin ja WordPressin versionumeroon skripteissä ja tyyleissä
  • Estämään suoran pääsyn järjestelmätiedostoihin: readme.html, wp-config.php ja xmlrpc.php
  • Nimeämään uudelleen luokat ja ID:t HTML:ssä, poistaen wp--etuliitteet
Hide My WP -lisäosan esiasetetut peitostustilat

Lisäosa tarjoaa useita esiasetustasoja: kevyestä peittämisestä (yhteensopiva kaikkien lisäosien kanssa) syvään (vähemmän yhteensopiva, mutta jättää lähes ei lainkaan WordPress-jälkiä). Voit valita valmiin profiilin ilman, että jokaista parametria tarvitsee säätää käsin.

Yleiset asetukset -välilehti, jossa on kirjautumisosoitteen ja 404-sivun asetukset

General-välilehdellä määritetään perusasiat:

  • Mukautettu pohja 404-sivulle vakiosivun sijaan
  • Luotetut käyttäjäroolit, jotka saavat kirjautua sisään vakio-URL:n kautta
  • Uusi URL kirjautumissivulle /wp-login-osoitteen sijaan
HTML-siivousasetukset, jotka poistavat WordPress-merkit

Lisäosa siistii HTML-tulosteen: poistaa WordPressin versiotiedot skripteistä ja tyyleistä, poistaa wp-includes- ja wp-content-polut sivun koodista. Vierailijalle sivusto näyttää samalta, mutta tunnusomaiset WordPress-merkit katoavat merkintäkielestä.

HTML-tiivistysvaihtoehto ja WordPress-avainsanojen korvaaminen

Erillinen toiminto hoitaa HTML:n minifioinnin ja avainsanojen korvaamisen koodissa. Voit automaattisesti poistaa kaikki "wordpress"- ja "wp-"-esiintymät merkintäkielestä.

Asetukset permalinkkien ja kansio-osoitteiden uudelleennimeämiseen

Permalinks & URLs -välilehti on peittämisen kannalta tärkein. Täällä asetat epästandardit polut kaikelle: teemakansioille, latauksille, wp-includes-kansiolle. Voit jopa nimetä uudelleen järjestelmätiedostoja, kuten wp-comments-post.php, estäen hyökkäykset kommenttilomakkeen kautta vakio-osoitteessa.

RSS-syötteiden ja kirjoittajasivujen piilottaminen julkiselta pääsyltä

Samalla välilehdellä piilotetaan RSS-syötteet ja kirjoittajasivut tai muutetaan niiden URL-osoitteet. Botit etsivät usein polkuja /author/admin/ ja /feed/ varmoina WordPressin merkkeinä; sulkemalla nämä päätepisteet viet niiltä helpon tunnistuskeinon.

WordPress-sivujen, -artikkeleiden, -kategorioiden ja -tunnisteiden osoitteiden peitostus

Vastaavia asetuksia on tarjolla sivuille, artikkeleille, kategorioille ja avainsanoille: voit piilottaa ne julkiselta pääsyltä tai nimetä URL-rakenteen uudelleen. Yhdessä tämä poistaa käytännössä kaikki automaattiset WordPressin tunnistusmenetelmät.

Huomio: aggressiivinen piilottaminen rikkoo joskus toiminnallisuutta. Jos esimerkiksi poistat kategoriat URL-osoitteista, vierailijat eivät voi suodattaa artikkeleita aiheen mukaan. wp-content-kansion uudelleennimeäminen voi rikkoa lisäosat, joissa polku on kovakoodattu. Testaa muutokset sivustosi kopiolla ja ota asetukset käyttöön yksi kerrallaan tarkistaen toiminnallisuuden jokaisen jälkeen.

Vaihtoehto: Hide My WP, vanhempi kaupallinen lisäosa CodeCanyonista. Kirjoitushetkellä sen sivu ei ole saatavilla, ja projekti vaikuttaa siltä, ettei sitä enää ylläpidetä. Jos olet nähnyt siitä mainintoja vanhoissa artikkeleissa, käytä sen sijaan WP Hide & Security Enhanceria, joka on elävä ja aktiivisesti päivitettävä työkalu samalla toiminnallisuudella.

Kaikki kuvatut menetelmät esitellään visuaalisesti tällä videolla:

⁉️🤔 Usein kysytyt kysymykset

Voiko WordPressin piilottaa luotettavasti havaitsemiselta?

Täysin ei voi. Vaikka kansiot nimeäisi uudelleen ja metatagit piilottaisi, epäsuoria merkkejä jää: tiettyjen teemojen HTML-luokkarakenne, REST API:n toiminta (/wp-json/), suosittujen lisäosien tunnisteet JS-tiedostoissa. Tavoitteena on poistaa automaattinen tunnistus boteilta, ei piiloutua henkilöltä, joka tietää mistä etsiä.

Mikä on nopein tarkistustapa?

Yhdistelmä: lisää domainin perään /wp-admin (2 sekuntia) ja avaa IsItWP.com (10 sekuntia). Jos kumpikaan ei anna varmaa vastausta, katso lähdekoodia. Käytännössä nämä kolme riittävät valtaosassa tapauksista.

Miksi sivusto ei näytä "Palvelun tarjoaa WordPress" -tekstiä, vaikka se on WordPress?

Koska omistaja on poistanut tuon tekstin. Tämä tehdään joko teeman asetuksissa, lapsiteeman footer.php-tiedoston kautta tai esimerkiksi WP Hide -lisäosalla. Tavanomainen käytäntö kaupallisilla sivustoilla, kukaan ei halua paljastaa alustaansa turhaan.

Onko pakollista piilottaa, että sivusto käyttää WordPressiä?

Ei ole pakollista. Jos sivustolla ei ole luottamuksellista tietoa eikä se houkuttele kohdennettuja hyökkäyksiä, "Palvelun tarjoaa WordPress" -teksti alatunnisteessa ei haittaa ketään. Naamiointia tarvitaan sivustoilla, jotka ovat jo joutuneet bottien kohteiksi tai jotka toimivat arkaluonteisilla aloilla (rahoitus, terveydenhuolto, jäsenalueet).

Kumpi on parempi: Wappalyzer vai BuiltWith?

Nopeisiin tarkistuksiin liikkeellä ollessa Wappalyzer (selainlaajennus, välitön tulos). Yksityiskohtaiseen sivuston teknologia-analyysiin BuiltWith (verkkokäyttöliittymä, enemmän dataa, teknologian muutoshistoria). Ne eivät ole kilpailijoita vaan toisiaan täydentäviä työkaluja.

Mitä asentaa ja miten tarkistaa: lopullinen yhteenveto

Yhdeksän yllä olevaa menetelmää eivät ole "valitse yksi" -tilanne. Ne ovat tikapuut: aloita nopeimmasta ja etene syvemmälle, kunnes saat varman vastauksen. Useimmissa tapauksissa kolme tai neljä ensimmäistä kohtaa riittävät. Loput ovat itsepäisiä sivustoja varten, joiden omistajat todella yrittivät peittää jälkensä.

Jos tarkistat sivustoja säännöllisesti, asenna Wappalyzer. Yksi klikkaus asennuksen aikana säästää kymmeniä tunteja "lähdekoodin katselua" vuoden mittaan.

Jos olet sivuston omistaja ja haluat vähentää automatisoitujen hyökkäysten määrää, asenna WP Hide & Security Enhancer. Ilmainen, joustava, päivitetty. Älä vain ota kaikkia asetuksia kerralla käyttöön: testaa niitä yksi kerrallaan kopiolla.