Сетевые и веб-инструменты
Это ВП? Детектор WordPress
Используйте детектор ClockTools Is It WP, чтобы проверить общедоступный веб-сайт на наличие независимых сигналов WordPress, выявить открытые фрагменты ресурсов тем и плагинов, просмотреть доказательства REST API и понять пределы обнаружения.
Интерактивный детектор проверяет ограниченный набор анонимных публичных ответов, отображает доказательства, лежащие в основе своего вердикта, и никогда не превращает недостающие сигналы в доказательство отсутствия WordPress.
Как проверить, использует ли сайт WordPress?
- 1. Введите общедоступный домен веб-сайта или заполните URL-адрес страницы HTTP или HTTPS.
- 2. Запустите проверку, чтобы ClockTools мог получить общедоступный ответ и следовать только проверенным общедоступным перенаправлениям.
- 3. Прежде чем полагаться на название темы или плагина, прочтите вердикт и оценку сигнала WordPress.
- 4. Просмотрите каждую строку свидетельства, чтобы увидеть, какие сигналы WordPress REST, HTML, заголовка и актива были действительно найдены.
- 5. Проверьте открытую тему, фрагменты плагинов, подсказку о версии, пространства имен REST, конечный URL-адрес и сведения об ответе.
- 6. Относитесь к результату отсутствия сигнала как к общедоступному выводу, а не как к доказательству того, что скрытый или обезглавленный бэкэнд WordPress не может существовать.
Что такое инструмент Is It WP?
Is It WP — это детектор WordPress, который проверяет, предоставляет ли общедоступный веб-сайт узнаваемые доказательства наличия WordPress. Вместо того, чтобы полагаться на одну скопированную строку, ClockTools сравнивает независимые сигналы из возвращенных заголовков HTML, HTTP, официального обнаружения REST API, основного пространства имен wp/v2, путей к ресурсам wp-content и wp-includes, имен основных сценариев, ссылок публикации, файлов cookie ответов и заголовков pingback. Результат сохраняет вердикт рядом с доказательствами, поэтому пользователь может точно видеть, что было найдено, а что осталось недоступным.
Этот инструмент отвечает не только на узкий вопрос: этот сайт WordPress. Он показывает прозрачную оценку сигнала WordPress, любые подсказки общедоступной версии, конечный URL-адрес после перенаправлений, ответ HTTP, количество проверенных HTML, обнаруженные фрагменты темы и плагина, метаданные таблицы стилей общедоступной темы, пространства имен REST и край, который обработал проверку. Эти данные могут помочь разработчикам изучить публичный стек, агентствам — рассмотреть миграцию, владельцам — проверить случайное раскрытие информации, а исследователям — сравнить контент-платформы без входа в цель.
Технология обнаружения имеет важные границы. Публичную страницу можно кэшировать, проксировать, экспортировать как статическую HTML, преобразовывать с помощью CDN или обслуживать безголовый интерфейс. Инструменты безопасности могут удалять обычные пути и метаданные WordPress. Таким образом, результат отсутствия сигнала означает, что проверенный ответ не предоставил распознанную подсказку в этот момент. Он не может доказать, что WordPress отсутствует в каждом частном бэкэнде, источнике, процессе сборки или конвейере контента, подключенном к сайту.
Какие сигналы могут подтвердить WordPress?
Самый сильный машиночитаемый сигнал — это индекс WordPress REST API, который публикует основное пространство имен wp/v2 или основные маршруты. WordPress описывает свой REST API как распределенный, поскольку каждый поддерживающий сайт предоставляет свой собственный API. Платформа также определяет официальное отношение обнаружения под названием https://api.w.org/. Это отношение может быть опубликовано в элементе ссылки HTML или заголовке ссылки HTTP и может указывать клиенту на правильный корень API, даже если при установке не используется очевидный корневой URL-адрес.
Метаданные генератора, которые явно называют WordPress, являются еще одним сильным сигналом и могут включать общедоступную версию. Многие владельцы сайтов и плагины безопасности удаляют его, поэтому отсутствие является обычным, а не отрицательным доказательством. Публичные ресурсы wp-content и wp-includes предоставляют независимые подтверждающие доказательства. Узнаваемые базовые скрипты, такие как эмодзи WordPress, встраивание, хуки, интернационализация или полифилл-файлы, делают поиск пути к активу более конкретным, чем случайное предложение, в котором просто упоминается WordPress.
Традиционные издательские подсказки добавляют меньший вес. Ссылка RSD может указывать на xmlrpc.php, манифест Windows Live Writer может идентифицировать знакомую настройку публикации, заголовок X-Pingback может рекламировать XML-RPC, а файлы cookie анонимного ответа могут использовать префиксы WordPress, wp-settings или WooCommerce. Каждую подсказку можно отключить, переименовать, кэшировать или скопировать, поэтому ClockTools никогда не позволяет одному слабому заголовку решить весь вердикт. Независимые доказательства полезнее, чем одна хрупкая подпись.
Как работает детектор тем WordPress?
Темы WordPress часто предоставляют общедоступные файлы ниже /wp-content/themes/theme-slug/. ClockTools собирает эти ссылки на ресурсы из проверенного HTML, группирует их по ярлыкам и подсчитывает, сколько общедоступных ресурсов указывает на каждый каталог. Сайт может законно предоставлять более одного фрагмента темы, когда дочерняя тема зависит от родительской темы, когда остается старый кэшированный ресурс или когда компонент загружает ресурс из другого каталога темы. Необработанный общедоступный фрагмент остается отдельным от проверенного отображаемого имени.
Для наиболее подходящего варианта темы детектор запрашивает обычный общедоступный файл style.css в том же каталоге. Таблица стилей темы WordPress может указывать в заголовке имя темы, URI темы, описание, автора, версию, шаблон и текстовый домен. В поле «Шаблон» обычно указывается родительская тема, используемая дочерней темой. ClockTools отображает эти поля только тогда, когда таблица стилей возвращает их, и не преобразует дружественный фрагмент в придуманные метаданные.
Обнаружение темы может завершиться неудачей, даже если WordPress отсутствует. Инструменты сборки могут объединять CSS в хешированные файлы, плагины оптимизации могут объединять ресурсы, CDN может перезаписывать источники и пути, пользовательская тема может опускать общедоступные метаданные, а обратный прокси-сервер может удалять имена каталогов WordPress. Некоторые темы блоков также полагаются на другие ресурсы интерфейса, чем классическая тема. Результат следует рассматривать как свидетельство общедоступной темы с одной страницы, а не как проверенный перечень файлов, установленных на сервере.
Что может найти детектор плагинов WordPress?
Плагины внешнего интерфейса обычно загружают JavaScript, CSS, изображения, шрифты или другие ресурсы из /wp-content/plugins/plugin-slug/. Обязательные плагины могут предоставлять файлы в каталоге /wp-content/mu-plugins/. ClockTools извлекает уникальные общедоступные пули, сохраняет количество ссылок на активы и отдельно перечисляет обычные и обязательные местоположения в своем свидетельстве JSON. Это может выявить видимые конструкторы страниц, инструменты форм, функции коммерции, интеграцию аналитики, уровни оптимизации или другие компоненты внешнего интерфейса, не угадывая продукт по визуальному дизайну.
Слаг ресурсов плагина не является полным списком плагинов. Плагины только для серверной части, неактивные плагины, инструменты командной строки, интеграция с сервером, плагины без ресурсов внешнего интерфейса, переименованные каталоги, комбинированные пакеты, преобразования CDN и пользовательские развертывания могут оставаться невидимыми. Кэшированная ссылка также может сохраняться некоторое время после изменения плагина. Пространства имен REST могут предлагать дополнительные технологические подсказки, но ClockTools не называет каждое пространство имен автоматически плагином, поскольку тема или пользовательский код сайта также могут регистрировать маршруты.
Детектор не является сканером уязвимостей. Он не перечисляет пользователей, не пытается пройти аутентификацию, не отправляет формы входа, не проверяет пароли, не выполняет эксплойты, не сканирует пути администрирования и не сравнивает каждую пулю и версию с базой данных уязвимостей. Владелец должен проверять установленные и активные компоненты в аутентифицированной области администрирования WordPress, обновлять поддерживаемое программное обеспечение, проверять резервные копии и использовать авторизованный рабочий процесс безопасности для оценки рисков.
Что означает оценка сигнала WordPress?
Оценка — это прозрачный вес доказательств от нуля до ста, а не статистическая вероятность и не показатель доли рынка WordPress. Подтвержденное основное пространство имен REST дает больше, чем просто заголовок pingback. Явные метаданные генератора дают больше, чем просто общую ссылку на публикацию. Несколько подсказок об активах, API и заголовках могут подкреплять друг друга, пока доказательства не приведут к подтвержденному вердикту. В реестре отображается статус и объяснение каждого сигнала, поэтому число можно проверить.
Подтверждение WordPress означает, что платформа идентифицируется убедительными машиночитаемыми доказательствами или несколькими независимыми публичными сигналами. Вероятно, WordPress означает, что значимые подтверждающие доказательства существуют, но решающий основной сигнал недоступен. Неопределенное обнаружение означает, что ограниченный, неудачный, частичный или неоднозначный ответ не позволяет дать безопасный ответ. Публичные сигналы WordPress не найдены, что означает, что проверенные ответы не выявили никаких подсказок; скрытый, усиленный, прокси-сервер, кэшированный, экспортированный или «безголовый» WordPress остается возможным.
Нулевой балл следует интерпретировать осторожно. Это не означает, что вероятность появления WordPress равна нулю. Он лишь записывает, что в ограниченных публичных запросах не было обнаружено взвешенного сигнала. И наоборот, высокий балл не доказывает, кому принадлежит сайт, актуален ли WordPress, активен ли каждый видимый плагин или безопасна ли установка. Оценка систематизирует технологические доказательства, а не заменяет прямой доступ к системе, которую контролирует владелец.
Почему можно пропустить усиленный или безголовый WordPress?
Усиленная установка может удалить метаданные генератора, отключить пингбэки, ограничить индекс REST, переименовать пути к содержимому, заблокировать анонимную автоматизацию и поместить ресурсы за CDN. Брандмауэр веб-приложения может возвращать запрос или ответ 403 на край ClockTools, в то время как обычный посетитель получает полную страницу. Кэш может обслуживать преобразованный документ, который содержит меньше деталей происхождения. Эти меры контроля изменяют публичные доказательства, не обязательно меняя систему управления контентом.
Безголовая архитектура WordPress создает более глубокое разделение. Видимый веб-сайт может быть отображен с помощью React, Next.js, Astro, другой платформы, собственного приложения или пограничной службы. WordPress может предоставлять контент во время сборки, через частный API, с другого имени хоста или через прокси. Проверка общедоступного интерфейса показывает, что именно этот интерфейс раскрывает; он не может идентифицировать частную службу контента, на которую никогда не ссылаются публично. Статический экспорт может также содержать контент, изначально созданный в WordPress, хотя ни одно активное приложение WordPress не обслуживает страницу.
Пользовательские и многосайтовые установки предоставляют больше возможностей. WordPress может находиться в подкаталоге, использовать сопоставление доменов, обслуживать мультимедиа с другого имени хоста, предоставлять API на обнаруженном маршруте или размещать ресурсы темы и плагина за общим доменом контента. ClockTools использует официальное отношение API при публикации и извлекает традиционный корень API из видимых путей к содержимому, но намеренно ограничивает запросы вместо грубого перебора каждого общего местоположения.
Является ли открытая версия WordPress результатом безопасности?
Нет. Раскрытая версия является свидетельством инвентаризации, а не обнаружением уязвимости. ClockTools считывает версию только в том случае, если метаданные генератора или генератор REST API явно называют WordPress и предоставляют версию. Он не угадывает версию ядра по произвольным параметрам запроса ?ver= в сценариях и стилях, поскольку эти значения могут описывать тему, плагин, сборку, кеш или несвязанный выпуск. Избегать предположений полезнее, чем показывать точную, но ложную версию.
Видимая текущая версия не доказывает, что плагины, темы, учетные данные, разрешения, хостинг, резервные копии или пользовательский код безопасны. Скрытая версия также не гарантирует безопасность. Владельцы должны использовать управление обновлениями с проверкой подлинности, WordPress Site Health, проверенные резервные копии, мониторинг, доступ с наименьшими привилегиями, многофакторную аутентификацию и авторизованную оценку безопасности. Технология обнаружения может выявить публичное воздействие, но не может оценить полную безопасность с одной анонимной страницы.
Как регулируются конфиденциальность, безопасность и ограничения запросов?
Адрес веб-сайта достигает исполнителя ClockTools, поскольку внешнюю страницу невозможно надежно проверить из каждого браузера. Ответы API помечаются как «не хранить», и в локальном хранилище браузера сохраняется только короткий необязательный список недавних сообщений. Файлы cookie браузера, заголовки авторизации, сеансы входа и учетные данные никогда не пересылаются. Строки запроса удаляются перед целевым запросом, чтобы уменьшить вероятность отправки подписанного параметра, личного идентификатора, токена кампании или случайного секрета.
Детектор извлекает отправленную общедоступную страницу, одного кандидата в индекс REST и не более одной таблицы стилей общедоступной темы. Каждое тело имеет строгий лимит в байтах, каждая операция имеет общий срок, а глубина перенаправления ограничена. Каждое имя хоста перенаправления снова проверяется через общедоступный DNS. Локальный хост, частные сети, зарезервированные адреса, неправильно сформированные хосты, цели с учетными данными, неподдерживаемые схемы, петли и небезопасные места назначения перенаправления блокируются до разрешения исходящего запроса.
Используйте этот инструмент только для общедоступных веб-сайтов. Не отправляйте частные информационные панели, ссылки сброса, ссылки предварительного просмотра, подписанные загрузки, токены доступа, хосты интрасети или личные идентификаторы. Детектор не дает разрешения на тестирование системы, обход элементов управления или сканирование на наличие уязвимостей. Если цель блокирует анонимные запросы, честный результат ограничен или неубедителен. ClockTools не уклоняется от контроля и не изменяет цель повторно.
Какие официальные ссылки WordPress объясняют сигналы?
Этот Руководство по REST API WordPress объясняет общедоступный API и официальное руководство по обнаружению REST документирует корень API и https://api.w.org/ отношение. ClockTools использует опубликованные данные из этих интерфейсов и обычных ресурсов внешнего интерфейса; он не проверяет страницы входа и не требует инвентаризации файлов частных серверов.
Часто задаваемые вопросы по детектору WP и WordPress
Как я могу проверить, является ли сайт WordPress?
Введите URL-адрес общедоступного веб-сайта и запустите детектор ClockTools Is It WP. Он сравнивает WordPress REST, HTML, заголовок, файлы cookie, сигналы публикации и пути к общедоступным ресурсам, а затем показывает доказательства, лежащие в основе своего вердикта.
Насколько точен инструмент Is It WP?
Подтвержденный результат подтверждается убедительными публичными доказательствами, но кеширование, прокси, элементы управления безопасностью, пользовательские пути, статический экспорт и автономные интерфейсы могут скрыть подсказки WordPress. ClockTools показывает этот предел вместо того, чтобы превращать отсутствие доказательств в доказательство.
Может ли этот детектор WordPress найти активную тему?
Он может идентифицировать фрагменты тем, представленные в общедоступных URL-адресах ресурсов wp-content, и может читать общедоступные метаданные style.css, такие как имя темы, версия, автор, шаблон и текстовый домен. Объединенные, переименованные, проксированные или пользовательские темы могут оставаться скрытыми.
Может ли этот инструмент обнаружить каждый плагин WordPress?
Нет. В нем перечислены только плагины и обязательные для использования фрагменты плагинов, видимые в путях к общедоступным ресурсам на проверенной странице. Плагины, предназначенные только для серверной части, неактивные, без ресурсов, объединенные, переименованные и переписанные CDN, могут оставаться невидимыми.
Может ли он определить версию WordPress?
Только если сайт явно раскрывает версию WordPress в метаданных генератора или генераторе REST API. ClockTools не угадывает базовую версию на основе значений запроса несвязанных активов.
Почему детектор проверяет REST API WordPress?
WordPress предоставляет официальное отношение обнаружения и распределенный индекс REST. Ядро пространства имен wp/v2 является надежным машиночитаемым сигналом, хотя сайт может ограничить или отключить публичный доступ REST.
Может ли безголовый сайт WordPress не возвращать публичных сигналов?
Да. Безголовый интерфейс может обслуживаться из другой платформы или домена, в то время как WordPress остается за частным API, прокси, системой сборки или конвейером контента, который никогда не отображается на общедоступной странице.
Означает ли отсутствие общедоступного сигнала WordPress, что сайт не WordPress?
Нет. Это означает, что проверенная реакция общественности на тот момент не содержала признанного сигнала. Скрытый, усиленный, проксированный, кэшированный, экспортированный или сильно настроенный WordPress остается возможным.
Проверяет ли ClockTools страницу входа в WordPress?
Нет. Детектор не отправляет учетные данные, не пытается пройти аутентификацию, не перечисляет пользователей, не сканирует уязвимости и не перебирает общие пути. Для обнаружения технологий он использует ограниченный набор анонимных публичных ответов.
Хранит ли ClockTools веб-сайты, которые я проверяю?
Цель отправляется рабочему процессу ClockTools, а ответ API помечается как «не хранить». Краткий список последних событий хранится только в локальном хранилище браузера и может быть очищен. Не отправляйте частные или токенизированные URL-адреса.
Связанные ClockTools проверки веб-сайта
Обнаружение технологий — это один из этапов проверки веб-сайта. Проверьте доступность DNS и HTTP с помощью Проверка доступности сайта, проверьте даты государственной регистрации с помощью Проверка срока регистрации доменаили просмотрите адаптивный вывод с помощью Тест рендеринга веб-сайта.