Як дізнатися, на якій CMS зроблений сайт
Визначення CMS відповідає на питання «на чому зроблений сайт». Своє це стосується рідко, а от при аналізі конкурентів, оцінці чужого проєкту перед покупкою або підготовці до аудиту — постійно. Перевірити можна детектором CMS.
Як це визначається
Інструмент шукає характерні сліди: шляхи до темам і плагінам, мета-генератор, cookie, службові заголовки, типові адреси адмінки та файли конкретних движків. Тому результат — це ймовірність, а не паспорт: добре налаштований сайт сліди ховає, а конструктори навпаки видно відразу.
Навіщо це на практиці
- Оцінити трудозатрати. Правки на конструкторі та на самописному движку коштують по-різному.
- Зрозуміти обмеження. Частина конструкторів не дає змінювати мета-теги та robots.txt — це важливо знати до початку робіт.
- Перевірити безпеку. Відома CMS з застарілою версією — часта причина зламу, див. Shield.
- Розібратися з чужим проєктом перед покупкою або передачею в роботу.
Що видає движок частіше за все
| Признак | Про що говорить |
|---|---|
Шляхи виду /wp-content/, /bitrix/, /local/ | Класичні CMS з передбачуваною структурою |
| Мета-генератор у коді сторінки | Движок і іноді його версія — версію краще ховати |
| Службові cookie та заголовки | Платформа та налаштування кешування |
| Домени статики конструктора | Сайт зібраний на конструкторі, правки обмежені його можливостями |
Чи варто ховати движок
Само по собі знання CMS нікому не шкодить, але версія движка в відкритому вигляді — підказка для автоматичних сканерів вразливостей. Убрати мета-генератор і версію з заголовків відповіді — хвилина роботи і однією причиною для зламу менше.
Що дивитися далі
- robots.txt — не закритий чи сайт стандартним шаблоном движка.
- Мета-теги — шаблонні заголовки на всіх сторінках видають неналаштовану CMS.
- Швидкість — важкі теми та зайві плагіни видно відразу.
- Заголовки відповіді — версія движка в заголовках зайвий раз допомагає не вам, а тим, хто шукає вразливості.