סרקתי לקוח' s חנות עבור תוספים וחזרתי שלוש האתר היה פועל עשרים ושש שום דבר לא היה שבור ושום דבר לא הוסתר בכוונה: תוסף האופטימיזציה שלהם התמזג כל סקריפט לתוך קובץ משולב אחד, וקובץ ממוזג אין תיקיות תוסף בשמו הסריקה הייתה מדויקת לגבי מה הדף נטען וחסר תועלת כמו מלאי, וזה ההבחנה המדריך הזה הוא על.
זיהוי תוספים מחוץ לאתר הוא באמת שימושי ומוגבל באמת, ורוב הכלים אומרים לך רק את המחצית הראשונה הנה איך הזיהוי עובד, מה כל תוצאה יכולה ומה לא יכולה להיות, ואיך לקרוא רשימה קצרה מבלי להסיק את המסקנה השגויה גלאי תוספים לוורדפרס מדווח על שני החצאים בכוונה.
TL;DR: זיהוי תוספים עובד על ידי מציאת קבצים שנטענו מהם
/wp-content/plugins/<slug>/בדף כל דבר שאינו טוען קובץ חזיתי הוא בלתי נראה: תוספים לניהול בלבד, תוספים שיורים על דפים אחרים וכל דבר שנכסיו תוסף מטמון התמזגו לקובץ משולב אחד טפל בתוצאה כרצפה, אף פעם לא סך הכל סריקת דף פנים במקום דף הבית מוצאת באופן אמין יותר.
איך בעצם עובד זיהוי התוספים?
תוסף שעושה כל דבר גלוי צריך לטעון משהו מהתיקייה שלו וורדפרס משרתת קבצי פלאגין מנתיב קבוע, /wp-content/plugins/<slug>/, אז כל גיליון סגנונות, סקריפט או תמונה שנטענו משם נותנים שם לתוסף שבבעלותו:
<link rel="stylesheet" href="/wp-content/plugins/contact-form-7/includes/css/styles.css?ver=5.9.3" />
<script src="/wp-content/plugins/woocommerce/assets/js/frontend/cart-fragments.min.js?ver=9.2.3"></script>
כלומר contact-form-7 ו woocommerce, נאמר על ידי הדף במקום להסיק מאיך שהוא מתנהג. כמה תוספים מכריזים על עצמם בצורה ברורה יותר: מחלקת גוף, מרחב שמות REST מתחת /wp-json/, מטא תג, הערת HTML, שם קובץ Cookie.
הגרסה בדרך כלל רוכבת במחרוזת השאילתה. ?ver=5.9.3 הוא מה וורדפרס מוסיף עבור cache-busting, ועל רוב ההתקנות זה התוסף & #39;s גרסה אמיתית.אתרים כי רצועת מחרוזות שאילתות גרסה מסיבות מטמון, או כי hard-קוד ערך, ידווחו שום דבר או משהו מעופש.
| ראיות | דוגמה | ביטחון |
|---|---|---|
| נתיב נכס | /wp-content/plugins/woocommerce/... |
התוסף טען קובץ בדף זה |
| מחרוזת שאילתת גרסה | ?ver=9.2.3 |
בדרך כלל הגרסה המותקנת |
| מרחב שמות REST | /wp-json/wc/v3 |
התוסף רשם מסלולי API |
| כיתת גוף | woocommerce-page |
התוסף פעיל בסוג עמוד זה |
מדוע כל כך הרבה תוספים נשארים בלתי נראים?
ארבע הגדרות רגילות מסתירות תוספים, ואף אחת מהן לא אומרת שהאתר עושה משהו לא בסדר.
תוספים למנהלים בלבד לא טוענים דבר עבור מבקר. מתזמני גיבוי, עורכי קידום אתרים, כלי הגירה, מנהלי תפקידי משתמש, כלי עזר לבימוי: הם עושים את עבודתם בפנים wp-admin ולא להוסיף דבר לקצה הקדמי.נתח גדול של כל אתר אמיתי & #39;s רשימת תוספים הוא בקטגוריה זו והוא בלתי נראה מבחוץ על ידי עיצוב.
תוספים יורים על הדפים שהם מיועדים להם. תוסף לקופה נטען על הקופה תוסף טופס טוען היכן הטופס נמצא סריקת דף בית וסיום האתר יש שלושה תוספים זה כמו לקרוא את העמוד הראשון של ספר ולדווח על ספירת המילים שלו.
תוספי אופטימיזציה מוחקים שמות תיקיות. זה הגדול תוסף שמשרשר כל סקריפט וגיליון סגנונות לקובץ אחד תחת תיקיית מטמון מסיר את שמות תיקיות התוספים של כל מה שהוא מיזג, כולל שלו הקוד כולו עדיין שם הראיות לא.
מארחים ו-CDN משכתבים נתיבי נכסים. חלק מהמארחים המנוהלים פרוקסי לכל קובץ סטטי דרך נתיב שאינו מכיל עוד /wp-content/plugins/. אותו אפקט, חל על כל האתר בבת אחת.
אז לתוצאה ריקה יש לפחות חמש משמעויות: אין תוספים פעילים, אף אחד לא טוען נכסים קדמיים, מייעל מיזג אותם, המארח כתב מחדש את הנתיבים, או שהאתר אינו וורדפרס. כלי שמדווח על "0 plugins" מבלי להפריד בין אלה אינו מדווח על ממצא, הוא מדווח על נקודה עיוורת משלו.
מה פירוש שם תיקייה ללא שם אמיתי?
זיהוי נותן לך slug. הפיכת slug לשם שפורסם, גרסה נוכחית וספירת התקנה דורשת התאמתו לספריית התוספים, ולא כל תוסף נמצא באחד.
חשוף slug ללא ערך תואם כמעט תמיד אומר אחד משלושה דברים זהו תוסף פרימיום נמכר מחוץ WordPress.org, אשר מתאר את רוב בוני דפים מסחריים, תוספי טופס ומערכות חברות זה מותאם אישית, נכתב עבור כי אתר אחד על ידי מי בנה אותו או התיקיה פשוט שונה שם, אשר כמה בעלי אתרים עושים בכוונה.
זה עצמו אות שימושי. אתר שרשימת התוספים שלו היא לרוב slugs ללא תחרות, מריץ תוכנה מסחרית או מותאמת אישית, וזה אומר לך משהו על התקציב שמאחוריו לפני ששאלת מישהו שאלה.
איך מקבלים תמונה מלאה יותר?
סרוק יותר מעמוד אחד זהו ההרגל היחיד בעל הערך הגבוה ביותר, והוא לא עולה כלום:
- דף הבית, לריהוט כלל האתר: אנליטיקה, באנרים להסכמה, בוני דפים, סליידרים.
- פוסט בבלוג, לתוספים בצד התוכן: פוסטים קשורים, תוכן עניינים, שיתוף חברתי, מערכות תגובות.
- מוצר או דף תמחור, למסחר: תוסף החנות, שערי תשלום, מחליפי מטבעות.
- דף יצירת קשר, לטפסים, מפות והגנה על דואר זבל.
קח את האיחוד גם אז זו קומה, אבל גבוהה בהרבה ממה שכל עמוד בודד נותן.
ה /wp-json/ אינדקס שווה מבט מדי, כאשר הוא מופעל תוספים אשר לרשום מסלולים REST מופיעים שם על ידי מרחב שמות ללא קשר מה הקדמי נטען, כך שהוא תופס חלק מה נתיבי נכס לפספס:
curl -s https://example.com/wp-json/ | grep -o '"namespace":"[^"]*"' | sort -u
האם סריקה של מישהו 's אתר מקובל?
קריאת דף ציבורי היא בקשה רגילה.It מופיע באתר's יומן גישה בדיוק כמו ביקור מדפדפן, והוא אינו נכנס, לשלוח שום דבר או לגעת באזור admin.The תיעוד אבטחת וורדפרס עוסק במה שבקשה מאומתת או בדיקה יכולה לעשות, לא במה שדף מפרסם מרצונו לכל מבקר.
איפה זה נהיה חד יותר הוא כוונה רשימת תוספים היא סיור אם אתה משתמש בו כאחד: גרסה מיושנת של תוסף עם פגיעות ידועה היא בדיוק מה שתוקף מחפש זו סיבה לשמור על תוספים משלך מעודכנים ולא סיבה להעמיד פנים שהמידע סודי, מכיוון שכל אחד יכול לקרוא את אותו דף אם אתה מבקר אתר שאין בבעלותך, היצמד למה שהדף אומר לך והשאיר אותו שם.
בשביל מה התוצאה טובה
בשימוש בגבולותיו, סריקת תוסף חיצונית עונה על שאלות אמיתיות במהירות באיזה בונה דפים האתר הזה משתמש, אז אני יכול לצטט לשינויים האם החנות הזו ב-WooCommerce או משהו מתארח מהו תוסף הטופס, אז אני יכול להתאים אותו האם המתחרה הזה מפעיל את אותה מחסנית SEO שאנחנו האם אתר ההיערכות שלי טוען בטעות תוסף שהשביתי באופן מקומי.
מה שהיא לא יכולה לעשות זה לייצר מלאי בשביל זה צריך את האדמין, wp plugin list נגמר WP-CLI, או מישהו שיש לו את הכניסה.
אם השאלה היא מה מעבד את הדף ולא מה נטען עליו, זה גלאי ערכות נושא של וורדפרס, שקורא את הנושא 's משלו style.css לשם, גרסה והורה. וכשאתה זה שמפרסם תוסף, ה מחולל readme כותב את readme.txt זה מחליט כיצד קורא רישום הספריות שלך 's.



