CMS & Tech Detector

Free, no signup. Inspect a public page for visible CMS, framework, CDN, ecommerce, analytics, JavaScript, and font fingerprints — with the exact evidence that fired.

The HAR is parsed locally and is not uploaded. Request bodies, cookies, headers, and query values are not retained by tag inventory.

Checks run from our server; we fetch the URL you enter and don't keep the results. We fetch the URL you enter; the detector runs in your browser. Optional HAR parsing stays in this browser tab. Anonymous run-level outcome counters may be used for aggregate research; URLs, domains, IPs, and identifiers are never included, and no statistic is released below 100 runs.

Feedback
Report a bug

Found something broken in Tech Stack Checker? Let us know what happened — this goes straight to a private triage queue, not a public list.

What will be sent
 No tool inputs, uploads, pasted source, complete results, query parameters, or URL fragments are attached automatically. You can edit or remove the selected passage above. Browser and anti-abuse metadata is processed for spam prevention. 

Sample report

Illustrative example — deterministic supported signatures

For HTML containing <meta name="generator" content="WordPress"> and asset paths under /wp-content/, the detector reports:

WordPress high confidence · CMS
Evidence: the generator fingerprint and WordPress asset-path fingerprint both matched.

A single supported fingerprint would be medium confidence. No match would produce an explicit “no signatures matched” message, not a claim that the page uses no technology.

How to use it

  1. Enter a public page URL, ideally a representative page rather than a login screen.
  2. Choose Detect stack and review each technology, category, confidence, and evidence string.
  3. Confirm important detections in source, response headers, or the platform itself before acting on them.
  4. Check more than one template when a site may use different technology by section.
Local data

Saved targets, named lists, and recent check summaries remain only in this browser.

How to read the result

  • High confidence means more than one signature for that technology matched.
  • Medium confidence means one supported signature matched.
  • Evidence names the signature rules that fired; it should be reviewed before treating a detection as fact.
  • No signatures matched means only that the current raw HTML and selected headers lacked a known signal.

Data sources & freshness

The server fetches public HTML and a selected response-header map. In the browser, the detector lowercases those values and compares them to a curated JSON signature list covering HTML substrings, generator metadata, headers, and supported cookie names. Matches are grouped by technology and sorted by category and name.

Features

  • CMSA content management system (CMS) is software that lets users create, manage, and publish digital content — like blog posts and pages — without writing raw code. WordPress, Drupal, and Joomla are the most common open-source CMS platforms., framework, CDN, ecommerce, analytics, JavaScript, and font categories.
  • Exact evidence for every detection.
  • Two transparent confidence levels based on match count.
  • Browser-side matching after the public fetch.

Limitations

The checker does not render JavaScript, scan a whole site, identify private infrastructure, verify versions, or test vulnerabilities. Proxies, tag managers, cached markup, and removed or spoofed fingerprints can cause false negatives or false positives.

Frequently asked questions

How does a technology detector identify a CMS or framework?

It matches public fingerprints in raw HTML and selected response headers against a maintained signature list. The report shows the exact signal that matched so you can judge it.

Why did the detector miss a technology I know the site uses?

A site can remove generator tags, proxy assets, rename paths, render signals with JavaScript, or hide origin headers behind a CDN. No match means no supported public signature was observed, not that the technology is absent.

Can a tech-stack detection be wrong?

Yes. Public strings can be shared, stale, or spoofed. One matching signal is medium confidence; multiple supported signals raise confidence, but neither is proof of the complete production stack.

Is this a vulnerability scanner?

No. It does not test versions, vulnerabilities, ports, authentication, or application behavior. It only reports supported public fingerprints.

Feature requests for Tech Stack Checker

Upvote what you want most. New ideas can be submitted from the floating Feedback menu; requests appear here once approved, and the most-wanted rise to the top.

Loading…

➕ Request a feature

New requests are reviewed before they appear here.

Sobre a ferramenta

Grátis, sem cadastro. Inspecione uma página pública em busca de impressões digitais visíveis de CMS, framework, CDN, e-commerce, analytics, JavaScript e fontes — com a evidência exata que acionou cada regra. URL da página · Detectar stack · Evidência HAR local opcional. O HAR é analisado localmente e não é enviado. Corpos de solicitação, cookies, cabeçalhos e valores de consulta não são retidos pelo inventário de tags.

Identifique impressões digitais visíveis de CMS, framework, CDN e analytics no HTML público e em cabeçalhos de resposta selecionados.

Recursos

  • Categorias de CMS, framework, CDN, e-commerce, analytics, JavaScript e fontes. Evidência exata para cada detecção. Dois níveis transparentes de confiança baseados na contagem de correspondências. Correspondência no navegador depois da busca pública.
  • Informe a URL de uma página pública, de preferência representativa e não uma tela de login. Selecione Detectar stack e revise cada tecnologia, categoria, confiança e string de evidência. Confirme detecções importantes na origem, nos cabeçalhos de resposta ou na própria plataforma antes de agir. Verifique mais de um template quando um site usar tecnologias diferentes por seção.
  • Como ler o resultado: confiança alta significa mais de uma assinatura correspondente à tecnologia; confiança média significa uma assinatura compatível. A evidência nomeia as regras de assinatura que foram acionadas e deve ser revisada antes de tratar uma detecção como fato. Nenhuma assinatura correspondente significa apenas que o HTML bruto e os cabeçalhos selecionados não continham um sinal conhecido.
  • A ferramenta compara impressões digitais públicas no HTML bruto e em cabeçalhos selecionados com uma lista de assinaturas mantida. O relatório mostra o sinal exato que correspondeu para que você possa avaliá-lo.

Como funciona

O servidor busca o HTML público e um mapa selecionado de cabeçalhos de resposta. No navegador, o detector converte esses valores para minúsculas e os compara com uma lista JSON de assinaturas selecionadas, que cobre substrings HTML, metadados de generator, cabeçalhos e nomes de cookies compatíveis. As correspondências são agrupadas por tecnologia e ordenadas por categoria e nome.

Limitações

  • O verificador não renderiza JavaScript, não examina o site inteiro, não identifica infraestrutura privada, não verifica versões nem testa vulnerabilidades. Proxies, gerenciadores de tags, marcação em cache e impressões digitais removidas ou falsificadas podem causar falsos negativos ou positivos.
  • Uma detecção significa uma correspondência de sinal público, não que a tecnologia esteja definitivamente presente ou seja usada em todos os lugares. Sites podem remover, fazer proxy, falsificar ou alterar esses sinais; isto não é uma verificação de segurança.

Perguntas frequentes

Como um detector de tecnologia identifica um CMS ou framework?

Ele compara impressões digitais públicas no HTML bruto e em cabeçalhos de resposta selecionados com uma lista de assinaturas mantida. O relatório mostra o sinal exato que correspondeu para que você possa avaliá-lo.

Isto é um scanner de vulnerabilidades?

Não. Ele não testa versões, vulnerabilidades, portas, autenticação ou comportamento da aplicação. Apenas relata impressões digitais públicas compatíveis.

Uma detecção do tech stack pode estar errada?

Sim. Strings públicas podem ser compartilhadas, antigas ou falsificadas. Um sinal correspondente indica confiança média; vários sinais compatíveis aumentam a confiança, mas nenhum é prova do stack de produção completo.

Por que o detector não encontrou uma tecnologia que sei que o site usa?

Um site pode remover tags de generator, fazer proxy de assets, renomear caminhos, renderizar sinais com JavaScript ou ocultar cabeçalhos de origem atrás de um CDN. Nenhuma correspondência significa que nenhuma assinatura pública compatível foi observada, não que a tecnologia esteja ausente.