
Scanner web de nouvelle génération
Développé par Andrew Horton urbanadventurer et Brendan Coles bcoles
Dernière version : v0.6.4. 3 avril 2026
Licence : GPLv2
Ce produit est soumis aux conditions détaillées dans le contrat de licence. Pour plus d'informations sur WhatWeb, visitez https://github.com/urbanadventurer/
Wiki : https://github.com/urbanadventurer/WhatWeb/wiki/
Si vous avez des questions, des commentaires ou des préoccupations concernant WhatWeb, veuillez consulter la documentation avant de contacter l'un des développeurs. Vos retours sont toujours les bienvenus.
WhatWeb identifie les sites web. Son objectif est de répondre à la question : « Quel est ce site web ? ». WhatWeb reconnaît les technologies web, notamment les systèmes de gestion de contenu (CMS), les plateformes de blogging, les packages de statistiques/analytiques, les bibliothèques JavaScript, les serveurs web et les appareils embarqués. WhatWeb dispose de plus de 1800 plugins, chacun pour reconnaître quelque chose de différent. WhatWeb identifie également les numéros de version, les adresses e-mail, les ID de compte, les modules de framework web, les erreurs SQL, et plus encore.
WhatWeb peut être furtif et rapide, ou minutieux mais lent. WhatWeb prend en charge un niveau d'agressivité pour contrôler le compromis entre vitesse et fiabilité. Lorsque vous visitez un site web dans votre navigateur, la transaction comprend de nombreux indices sur les technologies web qui alimentent ce site. Parfois, une seule visite de page contient suffisamment d'informations pour identifier un site web, mais lorsque ce n'est pas le cas, WhatWeb peut interroger le site plus en détail. Le niveau d'agressivité par défaut, appelé « furtif », est le plus rapide et ne nécessite qu'une seule requête HTTP d'un site web. Il convient à l'analyse des sites web publics. Des modes plus agressifs ont été développés pour une utilisation lors de tests d'intrusion.
La plupart des plugins WhatWeb sont exhaustifs et reconnaissent une gamme d'indices, du subtil à l'évident. Par exemple, la plupart des sites WordPress peuvent être identifiés par la balise HTML meta, par exemple '', mais une minorité de sites WordPress suppriment cette balise d'identification, mais cela ne décourage pas WhatWeb. Le plugin WordPress WhatWeb a plus de 15 tests, qui incluent la vérification du favicon, des fichiers d'installation par défaut, des pages de connexion, et la vérification de la présence de « /wp-content/ » dans les liens relatifs.
Utilisation de WhatWeb pour analyser reddit.com.``` $ ./whatweb reddit.com http://reddit.com [301 Moved Permanently] Country[UNITED STATES][US], HTTPServer[snooserv], IP[151.101.65.140], RedirectLocation[https://www.reddit.com/], UncommonHeaders[retry-after,x-served-by,x-cache-hits,x-timer], Via-Proxy[1.1 varnish] https://www.reddit.com/ [200 OK] Cookies[edgebucket,eu_cookie_v2,loid,rabt,rseor3,session_tracker,token], Country[UNITED STATES][US], Email[[email protected],[email protected]], Frame, HTML5, HTTPServer[snooserv], HttpOnly[token], IP[151.101.37.140], Open-Graph-Protocol[website], Script[text/javascript], Strict-Transport-Security[max-age=15552000; includeSubDomains; preload], Title[reddit: the front page of the internet], UncommonHeaders[fastly-restarts,x-served-by,x-cache-hits,x-timer], Via-Proxy[1.1 varnish], X-Frame-Options[SAMEORIGIN]
## Utilisation```
.$$$ $. .$$$ $.
$$$$ $$. .$$$ $$$ .$$$$$$. .$$$$$$$$$$. $$$$ $$. .$$$$$$$. .$$$$$$.
$ $$ $$$ $ $$ $$$ $ $$$$$$. $$$$$ $$$$$$ $ $$ $$$ $ $$ $$ $ $$$$$$.
$ `$ $$$ $ `$ $$$ $ `$ $$$ $$' $ `$ `$$ $ `$ $$$ $ `$ $ `$ $$$'
$. $ $$$ $. $$$$$$ $. $$$$$$ `$ $. $ :' $. $ $$$ $. $$$$ $. $$$$$.
$::$ . $$$ $::$ $$$ $::$ $$$ $::$ $::$ . $$$ $::$ $::$ $$$$
$;;$ $$$ $$$ $;;$ $$$ $;;$ $$$ $;;$ $;;$ $$$ $$$ $;;$ $;;$ $$$$
$$$$$$ $$$$$ $$$$ $$$ $$$$ $$$ $$$$ $$$$$$ $$$$$ $$$$$$$$$ $$$$$$$$$'
WhatWeb - Next generation web scanner version 0.6.4.
Developed by Andrew Horton (urbanadventurer) and Brendan Coles (bcoles)
Homepage: https://morningstarsecurity.com/research/whatweb
Usage: whatweb [options] <URLs>
TARGET SELECTION:
<TARGETs> Enter URLs, hostnames, IP addresses, filenames or
IP ranges in CIDR, x.x.x-x, or x.x.x.x-x.x.x.x
format.
--input-file=FILE, -i Read targets from a file. You can pipe
hostnames or URLs directly with -i /dev/stdin.
TARGET MODIFICATION:
--url-prefix Add a prefix to target URLs.
--url-suffix Add a suffix to target URLs.
--url-pattern Insert the targets into a URL. Requires --input-file,
eg. www.example.com/%insert%/robots.txt
AGGRESSION:
The aggression level controls the trade-off between speed/stealth and
reliability.
--aggression, -a=LEVEL Set the aggression level. Default: 1.
Aggression levels are:
1. Stealthy Makes one HTTP request per target. Also follows redirects.
3. Aggressive If a level 1 plugin is matched, additional requests will be
made.
4. Heavy Makes a lot of HTTP requests per target. Aggressive tests from
all plugins are used for all URLs.
HTTP OPTIONS:
--user-agent, -U=AGENT Identify as AGENT instead of WhatWeb/0.6.3.
--header, -H Add an HTTP header. eg "Foo:Bar". Specifying a default
header will replace it. Specifying an empty value, eg.
"User-Agent:" will remove the header.
--follow-redirect=WHEN Control when to follow redirects. WHEN may be `never',
`http-only', `meta-only', `same-site', or `always'.
Default: always.
--max-redirects=NUM Maximum number of contiguous redirects. Default: 10.