八大检测维度

全面覆盖建站常见安全漏洞与配置缺陷

SQL 注入检测

检测数据库查询接口是否存在注入点,防止数据泄露与数据库被控

高危

XSS 跨站脚本

识别反射型、存储型、DOM 型 XSS 漏洞,防止用户会话劫持与钓鱼攻击

高危

文件上传漏洞

检测上传接口绕过、后缀伪造、MIME 欺骗等风险,防止 WebShell 植入

中危

弱口令检测

扫描后台、数据库、FTP 等常见入口的弱密码与默认凭证风险

中危

权限越权检测

验证水平越权与垂直越权漏洞,防止未授权访问敏感数据与功能

提醒

端口与服务探测

识别开放端口、运行服务及版本信息,发现潜在攻击面

提醒

后台地址暴露

探测常见后台路径暴露情况,评估管理入口被暴力破解风险

中危

恶意代码植入

扫描页面中可疑脚本、隐藏 iframe、挖矿代码等恶意植入痕迹

高危
付费版专属

深度专项检测

解锁非常规漏洞与高级威胁检测能力

01

隐蔽后门扫描

深度检测 WebShell、一句话木马、加密后门等隐蔽恶意代码,覆盖常见变形与免杀技术

02

爬虫攻击检测

评估网站对恶意爬虫、数据抓取、CC 攻击的防护能力,识别防护策略缺失

03

服务器配置审计

检测 HTTP 响应头安全策略、SSL/TLS 配置、目录遍历、信息泄露等配置缺陷

04

逻辑漏洞挖掘

识别业务逻辑缺陷,包括支付绕过、验证码复用、会话固定、密码重置漏洞等

网站所有权验证机制

防止误伤非本人所有网站,AI 检测前必须先验证归属

OpenRayk AI 渗透检测服务严格遵循「先验证、后检测」原则。在启动任何渗透扫描之前,系统会要求用户在目标网站根目录上传一个随机命名的验证文件,以证明其对该网站拥有管理权限。这一机制有效避免了 AI 误扫第三方网站,确保服务仅用于用户自有网站的安全自查。

1

生成验证文件

系统为每次检测生成一个随机文件名(如 a1b2c3d4e5.txt)和随机字符串内容,唯一且不可预测

2

上传至网站根目录

用户将验证文件上传到待检测网站的根目录,确保可通过 https://yourdomain.com/随机文件名.txt 直接访问

3

AI 自动校验

检测引擎自动访问该 URL,核对文件名与内容是否完全匹配,验证通过后方可进入渗透扫描阶段

4

开始安全检测

归属确认后,AI 引擎启动全自动渗透测试,扫描完成后验证文件可由用户自行删除

验证文件仅用于归属确认,不含任何可执行代码,扫描完成后建议立即删除

报告输出与修复方案

从漏洞发现到安全加固的完整闭环

标准化 PDF 报告

  • 漏洞名称与危险等级
  • 漏洞出现具体位置
  • 风险危害与影响范围
  • 完整复现步骤与攻击路径
  • 漏洞统计与风险总结
识别漏洞
匹配方案
自动修复

全自动委托优化

  • 漏洞补丁自动安装
  • 文件权限自动调整
  • 代码自动加固
  • 安全配置自动优化
  • 修复过程全程日志记录

长效加固策略

  • 后台访问限制配置
  • IP 黑白名单策略
  • 数据备份与防护
  • 定期巡检计划
  • 安全监控告警

全面技术适配

兼容主流建站系统与部署环境

企业站
展示站
商城站
博客站
云服务器
虚拟主机
SSL 加密站
开源程序

查看版本功能差异

免费体验基础检测,付费解锁完整报告与自动修复