معرفة التقنية المستخدمة في أي موقع لا تحتاج إلى تخمين اسم القالب من شكل الصفحة. أسرع طريقة هي استخدام أداة Technology Lookup مثل Wappalyzer أوBuiltWith، ثم التحقق يدويًا من HTML وNetwork requests وResponse headers. بهذه الطريقة تستطيع غالبًا معرفة CMS، منصة التجارة الإلكترونية، Frameworks، Analytics، Tag Managers، CDN وبعض خدمات البنية التحتية.
الخلاصة: ابدأ بـWappalyzer للحصول على Stack مبدئية، استخدم BuiltWith كمرجع ثانٍ، ثم افتح DevTools وView Source للتحقق من الأدلة. لا تعتبر نتيجة أي Tool حقيقة مطلقة؛ الأدوات تعتمد على public fingerprints مثل HTML وScripts وHeaders وCookies، وقد تخطئ مع Headless architectures أوالتقنيات المخفية أوالمواقع التي تغير أسماء الملفات.
إذا كان هدفك تحديد اسم قالب WordPress فقط وليس الـTechnology stack كاملة، استخدم دليل معرفة قالب WordPress لأي موقع؛ هذه الصفحة أوسع وتركز على اكتشاف المنصة والبنية التقنية كلها.
كيف تعرف لغة برمجة أي موقع؟
إذا كنت تبحث عن معرفة برمجة الموقع أو معرفة لغة البرمجة المستخدمة لأي موقع، فالأدق عمليًا هو تحديد الـTechnology Stack التي يعلن عنها الموقع للمتصفح، ثم التفرقة بين ما يمكن إثباته وما يبقى مخفيًا في الـBackend. يمكنك غالبًا معرفة نظام إدارة المحتوى، منصة المتجر، Frameworks الواجهة الأمامية، المكتبات، Analytics، CDN وبعض إشارات الخادم، لكن لا يمكن دائمًا الجزم بلغة البرمجة الخلفية من الخارج فقط.
- WordPress: ظهور
wp-contentأوwp-includesيثبت المنصة بدرجة قوية، لكنه لا يعني أن كل خدمات الموقع تعمل بتقنية واحدة. - Next.js / Nuxt: يمكن كشف Framework الواجهة من الـAssets العامة، بينما قد تظل خدمات الـBackend أو APIs منفصلة وغير ظاهرة.
- Shopify: يمكن التعرف على المنصة من الـStorefront وAssets والإشارات العامة، لكن ذلك لا يكشف بالضرورة تفاصيل البنية الداخلية.
الطريقة الأسرع: ابدأ بـWappalyzer، قارِن النتيجة مع BuiltWith، ثم تحقق عبر View Source وDevTools → Network وResponse Headers. بهذه الخطوات تحصل على إجابة أدق من الاعتماد على أداة واحدة أو محاولة تخمين لغة البرمجة من شكل الموقع.
ما الذي يمكن معرفته من تقنية أي موقع؟
بحسب الإشارات العامة التي يكشفها الموقع، يمكن التعرف على واحد أوأكثر من:
- CMS مثل WordPress وDrupal وغيرها.
- Ecommerce platform مثل WooCommerce أوShopify.
- JavaScript frameworks مثل Next.js أوNuxt أوReact/Vue عندما توجد بصمات واضحة.
- Page builders وWordPress plugins/themes في بعض الحالات.
- Analytics مثل Google Analytics.
- Tag managers مثل Google Tag Manager.
- CDN وWAF مثل Cloudflare في بعض الحالات.
- Advertising/marketing tools.
- Fonts وJavaScript libraries.
- Hosting/infrastructure clues أحيانًا.
لكن لا يمكنك دائمًا معرفة Backend الحقيقي أوإصدار كل مكون؛ جزء كبير من Server-side stack لا يظهر للمتصفح أصلًا.
أسرع طريقة: Wappalyzer
Wappalyzer مخصصة لكشف ما بُني به الموقع، وتذكر رسميًا أنها تستطيع اكتشاف CMS وEcommerce platforms وAnalytics وFrameworks وInfrastructure services وغيرها عبر إشارات عامة في الموقع.
طريقة الاستخدام
- افتح Wappalyzer Technology Lookup أوBrowser Extension.
- أدخل Domain.
- راجع Categories المكتشفة.
- سجل الأدوات المهمة فقط.
- تحقق يدويًا من أي نتيجة تؤثر على قرارك.
Wappalyzer نفسها توضح أنها تعتمد على Public signals مثل HTML code وScripts وHeaders وCookies وFingerprints أخرى؛ أي أن الكشف مبني على آثار يمكن ملاحظتها من الخارج وليس وصولًا داخليًا للسيرفر.
الطريقة الثانية: BuiltWith
BuiltWith تقدم Technology lookup وقاعدة بيانات واسعة للتقنيات المستخدمة عبر المواقع. هي مفيدة كمرجع ثانٍ عندما تريد:
- التأكد من CMS أوAnalytics.
- رؤية Marketing/advertising technologies.
- رؤية Ecommerce technologies.
- دراسة Competitor stacks.
- تحليل عدة مواقع ضمن بحث سوقي.
إذا Wappalyzer وBuiltWith اتفقتا على Technology ثم وجدت Fingerprint يدويًا، ترتفع ثقتك في النتيجة.
لماذا لا تعتمد على أداة واحدة؟
Technology detection هي Fingerprinting وليست API رسمية من كل موقع. قد تواجه:
- Cached result قديم.
- False positive من Script قديمة.
- Plugin تم حذفها لكن Asset ما زالت في Cache.
- Reverse proxy أوCDN تخفي Origin server.
- Headless CMS لا تظهر بصمتها المعتادة.
- Custom build يخفي أسماء الملفات.
لذلك استخدم الأدوات كبداية للتحقيق، لا كحكم نهائي.
التحقق اليدوي 1: View Source
من المتصفح اختر View Page Source وابحث عن Patterns واضحة.
WordPress
wp-content/
wp-includes/
wp-json/وجود هذه المسارات دليل قوي على WordPress، لكن غيابها لا ينفيها دائمًا لأن بعض المواقع تعيد كتابة URLs أوتستخدم Proxy/CDN.
Next.js
/_next/ظهور Assets بهذا المسار علامة شائعة جدًا على Next.js.
Nuxt
/_nuxt/مسار شائع في تطبيقات Nuxt.
Shopify
قد ترى Assets أوScripts أوObjects مرتبطة بـShopify، مثل Resources مستضافة ضمن منظومة Shopify أومتغيرات Storefront. لكن Theme مخصصة أوHydrogen قد تغير شكل الإشارات، لذلك لا تعتمد على علامة واحدة.
التحقق اليدوي 2: Chrome DevTools Network
افتح DevTools → Network ثم أعد تحميل الصفحة. Network panel تعرض Requests التي ينفذها المتصفح ويمكن من خلالها فحص:
- JavaScript bundles.
- CSS files.
- API calls.
- Image/CDN domains.
- Analytics requests.
- Response headers.
هذه الطريقة مهمة لأن بعض التقنيات لا تظهر بوضوح داخل HTML الأولي لكنها تظهر أثناء تشغيل الصفحة.
التحقق اليدوي 3: Response Headers
داخل Network اختر Document request ثم Headers. قد تجد Clues مثل:
serverx-powered-by- Cache/CDN headers.
- Cloudflare headers مثل
cf-rayفي حالات كثيرة. - Platform-specific headers.
لكن كثيرًا من المواقع تخفي Server header عمدًا، وCDN قد تجعل ما تراه Edge infrastructure وليس Origin الحقيقي.
كيف أعرف هل الموقع WordPress؟
استخدم أكثر من إشارة:
- ابحث عن
wp-contentوwp-includes. - جرّب اكتشاف REST API العامة مثل
/wp-json/بدون تنفيذ أي استغلال. - راجع HTML classes وassets.
- استخدم Wappalyzer/BuiltWith.
لا تعتمد على generator meta فقط؛ قد يتم حذفها لأسباب أمنية أوتنظيفية.
كيف أعرف قالب WordPress المستخدم؟
إذا تأكدت أن الموقع WordPress، ابحث عن:
/wp-content/themes/theme-name/ثم تحقق من ملفات CSS واسم Theme. للمسار الكامل وحالات القالب المخفي أوChild Theme استخدم دليل كشف قالب WordPress.
هل يمكن معرفة إضافات WordPress؟
بعض Plugins تكشف Assets بمسارات مثل:
/wp-content/plugins/plugin-name/لكن لا يمكنك استنتاج أن كل Plugin مثبتة ستظهر؛ الإضافة التي لا تحمل Assets في Frontend قد لا تترك Fingerprint مرئية.
كيف أعرف إذا الموقع يستخدم Elementor؟
يمكن أن تظهر:
- CSS classes مرتبطة بـElementor.
- Assets من plugin path.
- Generated CSS files.
Wappalyzer قد تتعرف على Elementor أيضًا. لكن بعد Minification/optimization قد تقل وضوح بعض العلامات.
كيف أعرف منصة المتجر الإلكتروني؟
ابدأ من Wappalyzer/BuiltWith، ثم تحقق من:
- Cart/Checkout URLs.
- JavaScript APIs.
- Cookies.
- Assets.
- Structured data.
WooCommerce
غالبًا تظهر WordPress + WooCommerce scripts/classes/endpoints أوProduct schema.
Shopify
قد تظهر Shopify CDN/Storefront scripts أوCheckout behavior خاص بالمنصة.
لكن Headless commerce قد يجعل Frontend منفصلة تمامًا عن Backend platform.
كيف أعرف Analytics المستخدمة؟
في Network أوSource ابحث عن:
googletagmanager.comgtag.js- GTM container IDs بصيغة
GTM-... - GA Measurement IDs بصيغة
G-... - Requests إلى Analytics vendors أخرى.
Consent Management قد تمنع تحميل Analytics قبل الموافقة؛ لذلك افحص السلوك بعد Consent عند الحاجة.
كيف أعرف هل الموقع يستخدم Google Tag Manager؟
ابحث في Source أوNetwork عن:
www.googletagmanager.com/gtm.jsأوContainer ID. لكن Server-side GTM أوConsent configurations قد تجعل بعض أجزاء القياس أقل وضوحًا من Frontend وحدها.
كيف أعرف CDN أوCloudflare؟
افحص:
- Response headers.
- Nameservers/DNS باستخدام أدوات DNS مستقلة.
- Asset hostnames.
- Cache headers.
وجود Cloudflare أمام الموقع لا يخبرك بالضرورة أين يوجد Origin server.
هل يمكن معرفة شركة الاستضافة؟
أحيانًا، لكن الدقة أقل عندما يستخدم الموقع CDN/Reverse proxy. IP الظاهر قد يكون IP للشبكة الوسيطة وليس Hosting origin.
استخدم Hosting detection كـclue لا حقيقة مؤكدة، خصوصًا مع Cloudflare وCloud platforms.
كيف أعرف Framework مثل React أوVue؟
React وVue قد تكونان أصعب من CMS لأنها Bundled داخل JavaScript. Wappalyzer تستطيع كشف كثير من Framework fingerprints، ويمكن DevTools وSource إعطاء إشارات إضافية.
لا تفترض أن وجود ملف JavaScript باسم عام يعني React أوVue.
Next.js مقابل React
Next.js Framework مبنية على React، لذلك قد تكشف الأدوات الاثنين. إذا رأيت /_next/ وFramework detection متوافقة، فالأدق أن تقول إن Frontend تستخدم Next.js، وليس فقط React.
Headless WordPress: لماذا قد تخدعك الأدوات؟
قد يكون Backend WordPress بينما Frontend مبنية بـNext.js. في هذه الحالة:
- لا ترى Theme WordPress تقليدية.
- قد لا ترى
wp-contentفي الصفحة. - تظهر Next.js بوضوح.
- WordPress قد يظهر فقط عبر API calls أوقد يكون مخفيًا خلف Backend.
لذلك Technology stack قد تحتوي أكثر من منصة صحيحة في الوقت نفسه.
هل إخفاء اسم التقنية يعني أن الموقع أكثر أمانًا؟
إخفاء Versions وHeaders يمكن أن يقلل بعض المعلومات المتاحة للمهاجم، لكنه ليس بديلًا عن تحديثات وأمان حقيقي. لا تعتمد على Security through obscurity.
استخدام الكشف في تحليل المنافسين
فهم Stack منافس قد يساعدك في:
- معرفة CMS والمنصة.
- فهم نوع Checkout أوAnalytics.
- اكتشاف CDN أوSearch provider.
- تقدير تعقيد التنفيذ.
- تحديد ما إذا كانت Feature مبنية Custom أممن Tool معروفة.
لكن لا تقلد Stack لمجرد أنها لدى منافس. التقنية المناسبة تعتمد على حجم مشروعك، فريقك، الميزانية والقيود.
مقارنة Wappalyzer وBuiltWith والفحص اليدوي
| الطريقة | السرعة | التفاصيل | أفضل استخدام |
|---|---|---|---|
| Wappalyzer | سريعة جدًا | Stack منظمة | الفحص الأول |
| BuiltWith | سريعة | Technographics واسعة | Cross-check وتحليل سوق |
| View Source | متوسطة | Evidence مباشرة | التحقق من CMS/assets |
| DevTools Network | أبطأ | Requests/headers/API | تحقق تقني عميق |
Workflow احترافي لكشف تقنية موقع
- شغّل Wappalyzer.
- سجل CMS/Ecommerce/Framework/CDN/Analytics.
- قارن مع BuiltWith.
- افتح View Source وابحث عن Fingerprints.
- افتح Network وافحص requests والheaders.
- صنّف كل نتيجة: مؤكدة / مرجحة / غير مؤكدة.
- لا تنسب Technology للموقع إذا لديك Tool واحدة فقط وEvidence متناقضة.
علامات شائعة سريعة
| العلامة | ما قد تشير إليه؟ |
|---|---|
wp-content | WordPress |
/_next/ | Next.js |
/_nuxt/ | Nuxt |
GTM-XXXX | Google Tag Manager |
G-XXXX | Google Analytics 4 |
cf-ray | Cloudflare request path غالبًا |
أخطاء شائعة
- القول إن أداة Detection دقيقة 100%.
- اعتبار CDN هي شركة الاستضافة.
- افتراض أن كل WordPress Plugin ستظهر.
- الخلط بين React وNext.js.
- الخلط بين Theme وPage Builder.
- اعتبار Source الخالية من
wp-contentدليلًا قاطعًا أن الموقع ليس WordPress. - تشغيل Vulnerability scanning أوBrute force لمجرد معرفة التقنية.
هل فحص تقنية المواقع قانوني وآمن؟
الطرق في هذا الدليل تعتمد على معلومات يرسلها الموقع علنًا إلى متصفحك وعلى أدوات Technology lookup. لا تحتاج Exploitation أوتجاوز Authentication. إذا كنت تجري Security testing أعمق، احصل على Authorization واضح من مالك النظام.
أسئلة شائعة
كيف أعرف الموقع معمول بإيه؟
ابدأ بـWappalyzer، ثم تحقق من Source وDevTools. ستعرف غالبًا CMS وFramework ومنصة المتجر وعددًا من الأدوات.
هل Wappalyzer دقيقة؟
مفيدة جدًا، لكنها تعتمد على Fingerprints عامة وقد تخطئ أوتفوت أدوات مخفية، لذلك تحقق من النتائج المهمة.
هل يمكن معرفة قالب WordPress؟
غالبًا نعم إذا مسار Theme ظاهر؛ استخدم الدليل المتخصص لمعالجة Child themes والقوالب المخفية.
هل BuiltWith أفضل من Wappalyzer؟
كلاهما مفيد. Wappalyzer ممتازة للفحص السريع، وBuiltWith قوية في Technographics والتقارير. أفضل نتيجة تأتي من Cross-check.
هل يمكن معرفة Backend بالكامل؟
لا. المتصفح يرى فقط ما يكشفه الموقع أوما يحتاج إرساله لتشغيل Frontend. جزء من Backend قد يبقى غير قابل للكشف خارجيًا.
الخلاصة
أفضل طريقة لـمعرفة التقنية المستخدمة في المواقع هي الجمع بين Automation والتحقق اليدوي: Wappalyzer → BuiltWith → Source → DevTools. لا تبحث عن «Tool سحرية» تعطيك الحقيقة الكاملة؛ ابحث عن مجموعة أدلة متوافقة. بهذا الأسلوب تستطيع معرفة CMS، Ecommerce، Frameworks، Analytics وCDN بدرجة ثقة أعلى، وتفصل بين ما هو مؤكد وما هو مجرد تخمين.

