Как узнать, на какой CMS сделан сайт
Определение CMS отвечает на вопрос «на чём сделан сайт». Своего это касается редко, а вот при анализе конкурентов, оценке чужого проекта перед покупкой или подготовке к аудиту — постоянно. Проверить можно детектором CMS.
Как это определяется
Инструмент ищет характерные следы: пути к темам и плагинам, мета-генератор, cookie, служебные заголовки, типичные адреса админки и файлы конкретных движков. Поэтому результат — это вероятность, а не паспорт: хорошо настроенный сайт следы прячет, а конструкторы наоборот видно сразу.
Зачем это на практике
- Оценить трудозатраты. Правки на конструкторе и на самописном движке стоят по-разному.
- Понять ограничения. Часть конструкторов не даёт менять мета-теги и robots.txt — это важно знать до начала работ.
- Проверить безопасность. Известная CMS с устаревшей версией — частая причина взлома, см. Shield.
- Разобраться с чужим проектом перед покупкой или передачей в работу.
Что выдаёт движок чаще всего
| Признак | О чём говорит |
|---|---|
Пути вида /wp-content/, /bitrix/, /local/ | Классические CMS с предсказуемой структурой |
| Мета-генератор в коде страницы | Движок и иногда его версия — версию лучше скрывать |
| Служебные cookie и заголовки | Платформа и настройки кэширования |
| Домены статики конструктора | Сайт собран на конструкторе, правки ограничены его возможностями |
Стоит ли скрывать движок
Само по себе знание CMS никому не вредит, но версия движка в открытом виде — подсказка для автоматических сканеров уязвимостей. Убрать мета-генератор и версию из заголовков ответа — минута работы и одной причиной для взлома меньше.
Что смотреть следом
- robots.txt — не закрыт ли сайт стандартным шаблоном движка.
- Мета-теги — шаблонные заголовки на всех страницах выдают ненастроенную CMS.
- Скорость — тяжёлые темы и лишние плагины видно сразу.
- Заголовки ответа — версия движка в заголовках лишний раз помогает не вам, а тем, кто ищет уязвимости.