
Сканер веб-приложений следующего поколения
Разработан Эндрю Хортоном urbanadventurer и Бренданом Коулзом bcoles
Последний релиз: v0.6.4. 3 апреля 2026 года
Лицензия: GPLv2
Данный продукт подлежит условиям, указанным в лицензионном соглашении. Для получения дополнительной информации о WhatWeb посетите https://github.com/urbanadventurer/
Вики: https://github.com/urbanadventurer/WhatWeb/wiki/
Если у вас есть вопросы, комментарии или замечания относительно WhatWeb, пожалуйста, ознакомьтесь с документацией, прежде чем обращаться к одному из разработчиков. Ваши отзывы всегда приветствуются.
WhatWeb идентифицирует веб-сайты. Его цель — ответить на вопрос: «Что это за веб-сайт?». WhatWeb распознаёт веб-технологии, включая системы управления контентом (CMS), блоговые платформы, пакеты статистики/аналитики, библиотеки JavaScript, веб-серверы и встраиваемые устройства. WhatWeb имеет более 1800 плагинов, каждый из которых распознаёт что-то своё. WhatWeb также определяет номера версий, адреса электронной почты, идентификаторы учётных записей, модули веб-фреймворков, ошибки SQL и многое другое.
WhatWeb может быть скрытным и быстрым или тщательным, но медленным. WhatWeb поддерживает уровень агрессивности для контроля компромисса между скоростью и надёжностью. Когда вы посещаете веб-сайт в своём браузере, транзакция включает множество подсказок о том, какие веб-технологии работают на этом сайте. Иногда одного посещения страницы достаточно, чтобы идентифицировать сайт, но когда этого недостаточно, WhatWeb может опросить сайт дальше. Уровень агрессивности по умолчанию, называемый «stealthy», является самым быстрым и требует только одного HTTP-запроса к сайту. Это подходит для сканирования публичных сайтов. Более агрессивные режимы были разработаны для использования в тестах на проникновение.
Большинство плагинов WhatWeb являются тщательными и распознают ряд подсказок от тонких до очевидных. Например, большинство сайтов WordPress можно идентифицировать по HTML-тегу meta, например '', но меньшинство сайтов WordPress удаляют этот идентифицирующий тег, но это не мешает WhatWeb. Плагин WhatWeb для WordPress имеет более 15 тестов, которые включают проверку фавикона, файлов установки по умолчанию, страниц входа и проверку наличия «/wp-content/» в относительных ссылках.
Использование WhatWeb для сканирования reddit.com.``` $ ./whatweb reddit.com http://reddit.com [301 Moved Permanently] Country[UNITED STATES][US], HTTPServer[snooserv], IP[151.101.65.140], RedirectLocation[https://www.reddit.com/], UncommonHeaders[retry-after,x-served-by,x-cache-hits,x-timer], Via-Proxy[1.1 varnish] https://www.reddit.com/ [200 OK] Cookies[edgebucket,eu_cookie_v2,loid,rabt,rseor3,session_tracker,token], Country[UNITED STATES][US], Email[[email protected],[email protected]], Frame, HTML5, HTTPServer[snooserv], HttpOnly[token], IP[151.101.37.140], Open-Graph-Protocol[website], Script[text/javascript], Strict-Transport-Security[max-age=15552000; includeSubDomains; preload], Title[reddit: the front page of the internet], UncommonHeaders[fastly-restarts,x-served-by,x-cache-hits,x-timer], Via-Proxy[1.1 varnish], X-Frame-Options[SAMEORIGIN]
## Использование```
.$$$ $. .$$$ $.
$$$$ $$. .$$$ $$$ .$$$$$$. .$$$$$$$$$$. $$$$ $$. .$$$$$$$. .$$$$$$.
$ $$ $$$ $ $$ $$$ $ $$$$$$. $$$$$ $$$$$$ $ $$ $$$ $ $$ $$ $ $$$$$$.
$ `$ $$$ $ `$ $$$ $ `$ $$$ $$' $ `$ `$$ $ `$ $$$ $ `$ $ `$ $$$'
$. $ $$$ $. $$$$$$ $. $$$$$$ `$ $. $ :' $. $ $$$ $. $$$$ $. $$$$$.
$::$ . $$$ $::$ $$$ $::$ $$$ $::$ $::$ . $$$ $::$ $::$ $$$$
$;;$ $$$ $$$ $;;$ $$$ $;;$ $$$ $;;$ $;;$ $$$ $$$ $;;$ $;;$ $$$$
$$$$$$ $$$$$ $$$$ $$$ $$$$ $$$ $$$$ $$$$$$ $$$$$ $$$$$$$$$ $$$$$$$$$'
WhatWeb - Next generation web scanner version 0.6.4.
Developed by Andrew Horton (urbanadventurer) and Brendan Coles (bcoles)
Homepage: https://morningstarsecurity.com/research/whatweb
Usage: whatweb [options] <URLs>
TARGET SELECTION:
<TARGETs> Enter URLs, hostnames, IP addresses, filenames or
IP ranges in CIDR, x.x.x-x, or x.x.x.x-x.x.x.x
format.
--input-file=FILE, -i Read targets from a file. You can pipe
hostnames or URLs directly with -i /dev/stdin.
TARGET MODIFICATION:
--url-prefix Add a prefix to target URLs.
--url-suffix Add a suffix to target URLs.
--url-pattern Insert the targets into a URL. Requires --input-file,
eg. www.example.com/%insert%/robots.txt
AGGRESSION:
The aggression level controls the trade-off between speed/stealth and
reliability.
--aggression, -a=LEVEL Set the aggression level. Default: 1.
Aggression levels are:
1. Stealthy Makes one HTTP request per target. Also follows redirects.
3. Aggressive If a level 1 plugin is matched, additional requests will be
made.
4. Heavy Makes a lot of HTTP requests per target. Aggressive tests from
all plugins are used for all URLs.
HTTP OPTIONS:
--user-agent, -U=AGENT Identify as AGENT instead of WhatWeb/0.6.3.
--header, -H Add an HTTP header. eg "Foo:Bar". Specifying a default
header will replace it. Specifying an empty value, eg.
"User-Agent:" will remove the header.
--follow-redirect=WHEN Control when to follow redirects. WHEN may be `never',
`http-only', `meta-only', `same-site', or `always'.
Default: always.
--max-redirects=NUM Maximum number of contiguous redirects. Default: 10.
AUTHENTICATION:
--user, -u=<user:password> HTTP basic authentication.
--cookie, -c=COOKIES Provide cookies, e.g. 'name=value; name2=value2'.
--cookiejar=FILE Read cookies from a file.
--no-cookies Disable automatic cookie handling (improves performance
with high thread counts).
### Cookie Handling
WhatWeb automatically handles cookies across redirects by default. This improves fingerprinting accuracy on sites requiring session management.