覆盖主流安全威胁检测,从扫描到修复一站式闭环
全面覆盖建站常见安全漏洞与配置缺陷
检测数据库查询接口是否存在注入点,防止数据泄露与数据库被控
高危识别反射型、存储型、DOM 型 XSS 漏洞,防止用户会话劫持与钓鱼攻击
高危检测上传接口绕过、后缀伪造、MIME 欺骗等风险,防止 WebShell 植入
中危扫描后台、数据库、FTP 等常见入口的弱密码与默认凭证风险
中危验证水平越权与垂直越权漏洞,防止未授权访问敏感数据与功能
提醒识别开放端口、运行服务及版本信息,发现潜在攻击面
提醒探测常见后台路径暴露情况,评估管理入口被暴力破解风险
中危扫描页面中可疑脚本、隐藏 iframe、挖矿代码等恶意植入痕迹
高危解锁非常规漏洞与高级威胁检测能力
深度检测 WebShell、一句话木马、加密后门等隐蔽恶意代码,覆盖常见变形与免杀技术
评估网站对恶意爬虫、数据抓取、CC 攻击的防护能力,识别防护策略缺失
检测 HTTP 响应头安全策略、SSL/TLS 配置、目录遍历、信息泄露等配置缺陷
识别业务逻辑缺陷,包括支付绕过、验证码复用、会话固定、密码重置漏洞等
防止误伤非本人所有网站,AI 检测前必须先验证归属
OpenRayk AI 渗透检测服务严格遵循「先验证、后检测」原则。在启动任何渗透扫描之前,系统会要求用户在目标网站根目录上传一个随机命名的验证文件,以证明其对该网站拥有管理权限。这一机制有效避免了 AI 误扫第三方网站,确保服务仅用于用户自有网站的安全自查。
系统为每次检测生成一个随机文件名(如 a1b2c3d4e5.txt)和随机字符串内容,唯一且不可预测
用户将验证文件上传到待检测网站的根目录,确保可通过 https://yourdomain.com/随机文件名.txt 直接访问
检测引擎自动访问该 URL,核对文件名与内容是否完全匹配,验证通过后方可进入渗透扫描阶段
归属确认后,AI 引擎启动全自动渗透测试,扫描完成后验证文件可由用户自行删除
从漏洞发现到安全加固的完整闭环
兼容主流建站系统与部署环境
免费体验基础检测,付费解锁完整报告与自动修复