长亭 Xray Web 漏洞扫描器
Xray 是由长亭科技开源的一款高性能 Web 漏洞扫描器,其核心能力源自企业级产品'洞鉴',免费向社区开放。它支持主动与被动两种扫描模式,内置 Payload 均为无害化验证(Proof of Concept),在 SQL 注入、XSS 等常见漏洞检测上具有较低的误报率。
注意:本工具仅用于授权的安全测试、本地靶场练习或自有系统自查。未经授权扫描他人系统是违法行为。
环境准备与安装
Xray 基于 Go 语言开发,提供 Windows、Linux、macOS 的二进制文件,解压即可运行,无需额外安装依赖。
下载资源
访问官方 GitHub 仓库获取最新版本: https://github.com/chaitin/xray/releases
- Windows:
xray_windows_amd64.zip - Linux:
xray_linux_amd64.zip - macOS:
xray_macos_amd64.zip(M1/M2 芯片请选择 arm64 版本)
安装步骤
Windows
- 解压压缩包。
- 双击
xray_windows_amd64.exe或在 CMD/PowerShell 中运行。 - 如需扫描 HTTPS 流量,需生成并信任 CA 证书:
按提示将生成的.\xray_windows_amd64.exe gencaca.crt导入到浏览器和操作系统的'受信任的根证书颁发机构'。
Linux / macOS
- 解压并赋予执行权限:
unzip xray_linux_amd64.zip chmod +x xray - 生成 HTTPS 证书(可选):
将./xray gencaca.crt导入系统信任库(例如 Ubuntu:sudo cp ca.crt /usr/local/share/ca-certificates/ && sudo update-ca-certificates)。
核心工作模式
Xray 主要有三种使用场景,对应不同的命令模式:
| 模式 | 描述 | 适用场景 | 优点 |
|---|---|---|---|
被动扫描 (webscan --listen) | 作为 HTTP 代理,监听端口,分析经过的流量 | 配合浏览器手动测试、Burp Suite 联动 | 最常用,不漏掉复杂逻辑漏洞,误报极低 |
主动扫描 (webscan --url) | 内置简易爬虫,自动爬取目标并检测 | 快速摸底、资产普查 | 速度快,一键操作 |
爬虫独立模式 (radium) | 仅运行爬虫,输出链接给其他工具 | 需要定制化处理爬虫结果 | 灵活,可对接自定义检测引擎 |


