Xray Web 漏洞扫描器
Xray 是长亭科技开源的一款 Web 漏洞扫描器,偏轻量,启动快,命令也不绕。它适合安全研究、渗透测试和开发自查这几类场景。我的使用感受是,它最顺手的地方不是'全自动扫出所有问题',而是把被动代理、主动探测、Burp 联动这些常见工作流串得比较顺。
注意:下面的内容只适用于授权测试、本地靶场练习或自有系统自查。未经授权扫描他人系统是违法的。
环境准备与安装
Xray 基于 Go 开发,Windows、Linux、macOS 都有现成二进制包,解压后就能跑,不需要额外依赖。
下载与运行
官方发布页: https://github.com/chaitin/xray/releases
常见平台对应的包名如下:
- Windows:
xray_windows_amd64.zip - Linux:
xray_linux_amd64.zip - macOS:
xray_macos_amd64.zip,M1/M2 选 arm64
Windows
- 解压压缩包。
- 双击
xray_windows_amd64.exe,或者在 CMD / PowerShell 里直接运行。 - 如果要扫描 HTTPS 流量,可以先生成证书:
./xray_windows_amd64.exe genca
生成的 ca.crt 需要导入浏览器和系统的'受信任的根证书颁发机构'。这一步不做,HTTPS 代理大概率会卡住。
Linux / macOS
- 解压并赋予执行权限:
unzip xray_linux_amd64.zip
chmod +x xray
- 如果要处理 HTTPS,同样先生成证书:
./xray genca
然后把 ca.crt 导入系统信任库。以 Ubuntu 为例:
sudo cp ca.crt /usr/local/share/ca-certificates/
sudo update-ca-certificates
核心工作模式
Xray 常用的其实就三种用法。选对模式,比盲目堆参数更重要。
| 模式 | 描述 | 适用场景 | 优点 |
|---|---|---|---|
被动扫描 (webscan --listen) | 作为 HTTP 代理,监听端口并分析流量 | 浏览器手动测试、Burp Suite 联动 | 不容易漏掉复杂逻辑相关问题,误报也低 |
主动扫描 (webscan --url) | 自动爬取目标并做漏洞检测 | 快速摸底、资产普查 | 上手快,不需要人工持续干预 |

