Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ツール/GitHubGitHub/chaitin/xray
脆弱性スキャナーウェブ脆弱性スキャナーウェブセキュリティペネトレーションテスト
GitHubchaitin/xray

xray

一款長亭自社開発の充実したセキュリティ評価ツール。一般的なWebセキュリティ問題のスキャンとカスタムPoCをサポート | 使用前に必ずドキュメントをお読みください

リポジトリを見るウェブサイト
11.7k1.9k102年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

xray へようこそ 👋

Documentation

強力なセキュリティ評価ツール

🏠ドキュメント • ⬇️xrayダウンロード • ⬇️xpocダウンロード • ⬇️xappダウンロード • 📖プラグインリポジトリ

English Version

注意:xrayシリーズはオープンソースではありません。ビルド済みのバイナリファイルを直接ダウンロードしてください。リポジトリ内は主にコミュニティが提供するPOCであり、xrayのリリースごとに自動的にパッケージ化されます。

✨ xray2.0

xray 1.0が機能追加に伴い複雑化・肥大化した問題を解決するため、xray 2.0をリリースしました。

この新しいバージョンは、機能の使いやすさ向上、利用障壁の低減、そしてより多くのセキュリティ業界従事者が効率的に優れた体験を得られることを目指しています。xray 2.0は、一連の新しいセキュリティツールを統合し、包括的なセキュリティツールセットを形成します。

xray2.0シリーズの第2弾ツール「xapp」がリリースされました。ぜひお試しください!

XPOC

xpocはxray2.0シリーズの最初のツールであり、サプライチェーン脆弱性スキャン向けに設計された高速緊急対応ツールです。

プロジェクトアドレス:https://github.com/chaitin/xpoc

XAPP

xappはWebフィンガープリント識別に特化したツールです。xappを使用してWebターゲットが使用している技術を識別し、セキュリティテストの準備を整えることができます。

プロジェクトアドレス:https://github.com/chaitin/xapp

プラグインリポジトリ

私たちは様々なプラグイン専用のリポジトリを作成しました。皆さんがプラグインを共有・利用しやすくすることを目的としています。

ここでは主に、オープンソースでxray形式に変換されたスクリプトを収録しており、誰でも使用できます。

定期的に新しいプラグインを追加していきます。また、皆さんが積極的にプラグインを改良・提出して、このリポジトリを充実させることを期待しています。

プロジェクトアドレス:https://github.com/chaitin/xray-plugins

🚀 クイックスタート

使用前に、Licenseファイルの条項を必ず読み、同意してください。同意しない場合は、本ツールをインストール・使用しないでください。

  1. ベーシッククローラーを使用してクロールし、クロールしたリンクに対して脆弱性スキャンを実行

    root@kitploit:~
    xray webscan --basic-crawler http://example.com --html-output vuln.html
    
  2. HTTPプロキシを使用したパッシブスキャン

    root@kitploit:~
    xray webscan --listen 127.0.0.1:7777 --html-output proxy.html
    

    ブラウザのHTTPプロキシを http://127.0.0.1:7777 に設定すると、プロキシトラフィックが自動的に分析されスキャンされます。

    HTTPSトラフィックをスキャンする場合は、以下のドキュメントの「HTTPSトラフィックのキャプチャ」セクションをお読みください。

  3. 単一のURLのみスキャン(クローラー不使用)

    root@kitploit:~
    xray webscan --url http://example.com/?a=b --html-output single-url.html
    
  4. 実行するプラグインを手動で指定

    デフォルトではすべての組み込みプラグインが有効になります。以下のコマンドで今回のスキャンで有効にするプラグインを指定できます。

    root@kitploit:~
    xray webscan --plugins cmd-injection,sqldet --url http://example.com
    xray webscan --plugins cmd-injection,sqldet --listen 127.0.0.1:7777
    
  5. プラグイン出力の指定

    スキャン結果の脆弱性情報を特定のファイルに出力するよう指定できます:

    root@kitploit:~
    xray webscan --url http://example.com/?a=b \
    --text-output result.txt --json-output result.json --html-output report.html
    

    レポートサンプル

その他の使い方はドキュメントをご参照ください: https://docs.xray.cool

🪟 検出モジュール

新しい検出モジュールは随時追加されます

名称Keyバージョン説明
XSS脆弱性検出xssコミュニティ版セマンティック分析を用いてXSS脆弱性を検出します
SQLインジェクション検出sqldetコミュニティ版エラーベースインジェクション、ブールベースインジェクション、タイムベースブラインドインジェクションなどをサポート
コマンド/コードインジェクション検出cmd-injectionコミュニティ版シェルコマンドインジェクション、PHPコード実行、テンプレートインジェクションなどをサポート
ディレクトリ列挙dirscanコミュニティ版バックアップファイル、一時ファイル、デバッグページ、設定ファイルなど10種類以上の機密パス・ファイルを検出
パストラバーサル検出path-traversalコミュニティ版一般的なプラットフォームとエンコーディングをサポート
XMLエンティティインジェクション検出xxeコミュニティ版レスポンスあり・リバース接続プラットフォーム検出をサポート
POC管理phantasmコミュニティ版デフォルトで一部の一般的なPOCが組み込まれており、ユーザーは必要に応じてPOCを自作して実行できます。ドキュメント:POC
ファイルアップロード検出uploadコミュニティ版一般的なバックエンド言語をサポート
弱パスワード検出brute-forceコミュニティ版コミュニティ版はHTTPベーシック認証と簡易フォームの弱パスワード検出をサポートし、一般的なユーザー名とパスワード辞書を内蔵
JSONP検出jsonpコミュニティ版クロスドメインで読み取り可能な機密情報を含むJSONPインターフェースを検出
SSRF検出ssrfコミュニティ版SSRF検出モジュール。一般的なバイパス技術とリバース接続プラットフォーム検出をサポート
ベースラインチェックbaselineコミュニティ版低SSLバージョン、欠落または誤ったHTTPヘッダーなどを検出
任意リダイレクト検出redirectコミュニティ版HTMLメタリダイレクト、30xリダイレクトなどをサポート
CRLFインジェクションcrlf-injectionコミュニティ版HTTPヘッダーインジェクションを検出。query、bodyなどの位置のパラメータをサポート
XStream脆弱性検出xstreamコミュニティ版XStreamシリーズの脆弱性を検出
Struts2 シリーズ脆弱性検出strutsアドバンス版対象WebサイトにStruts2シリーズの脆弱性(s2-016、s2-032、s2-045、s2-059、s2-061などの一般的な脆弱性)が存在するかどうかを検出

⚡️ 高度な使用法

以下の高度な使用法は https://docs.xray.cool/ をご参照ください。

  • 設定ファイルの変更
  • HTTPSトラフィックのキャプチャ
  • HTTPパケット送信設定の変更
  • リバース接続プラットフォームの使用
  • ...

😘 POCへの貢献

xrayの成長は皆様のご支援のおかげです。相互協力・共に成長する精神に基づき、xrayでは「PoC収録」チャネルを開設しました!ここでは以下の特典があります。

提出フロー

  1. コントリビューターはPRの形でGitHub xrayコミュニティリポジトリに提出します。PoC提出先: https://github.com/chaitin/xray/tree/master/pocs、フィンガープリントスクリプト提出先: https://github.com/chaitin/xray/tree/master/fingerprints
  2. PR内ではPull Requestテンプレートに従ってPoC情報を記入
  3. 内部でPRを審査し、リポジトリにマージするか決定
  4. ただし注意点として、PoCの報酬を受け取るには、PoCをCT stackに提出する必要があります。そうすることで報酬を得られます

豪華報酬

  • PoCを提供すると充実したコイン報酬が得られます。達成感たっぷり!
  • 豊富なグッズ交換コーナー、50種類以上のオリジナルグッズから選べます
  • 定期的にJDカードの交換も実施。経済的自由にまた一歩近づきます
  • コアコミュニティに参加する機会、特別タスクを請け負い高額報酬を獲得

充実したチュートリアル

  • 完全なPoC作成チュートリアルとガイドで、すぐに使いこなせ、無駄な回り道をしません

学習と交流

  • コントリビューターや開発者と直接学び合える機会、様々な能力を総合的に向上
  • 筆記試験なしのストレート面接機会、良い仕事を夢ではありません

もしすでにPoCを提供したがまだグループに入っていない場合は、カスタマーサービスWeChatを追加してください:

プラットフォーム登録IDを提示して認証を受けてください。認証後、グループに参加できます!

参照: https://docs.xray.cool/#/guide/contribute

🔧関連エコシステム

POC品質確認用ラボ

Evil Pot

Releases

スキャナーに誤検知を発生させるために特化したラボです

プラグインを作成する際は、このラボで結果が検出されないように注意してください

POC作成補助ツール

このツールはPOCの生成を補助します。オンラインバージョンはPOC重複チェックをサポートし、ローカルバージョンは直接パケットを送信して検証をサポートします。

オンラインバージョン

  • 規則ラボ
  • オンラインバージョンはPOC重複チェックをサポート

ローカルバージョン

  • gamma-gui

xray GUI補助ツール

このツールは単純なコマンドラインラッパーであり、直接メソッドを呼び出すものではありません。xrayの計画では、将来的に本格的なGUI版XrayProツールがリリースされる予定です。ご期待ください。

  • super-xray

📝 ディスカッション

開発者の皆様、xrayファンの皆様、ディスカッションでの投票にぜひご参加ください。xray 2.0ツールの開発優先順位を決定し、あなたの声でxrayの未来を形作りましょう!🚀

誤検知・見逃しの報告などは、必ず事前に https://docs.xray.cool/#/guide/feedback をお読みください。

問題がある場合は、GitHubでIssueを立てるか、以下のディスカッショングループをご利用ください。

  1. GitHub:

    • https://github.com/chaitin/xray/issues
    • https://github.com/chaitin/xray/discussions
  2. WeChat公式アカウント:以下のQRコードをスキャンしてフォロー

  3. WeChatグループ:WeChat公式アカウントを追加し、「联系我们」→「加群」をクリックし、QRコードをスキャンしてグループに参加

  4. QQグループ: 717365081

Star History

Star History Chart

ツールをダウンロード
ThinkPHPシリーズ脆弱性検出thinkphpアドバンス版ThinkPHPで開発されたWebサイトの関連脆弱性を検出
Shiro逆シリアライズ脆弱性検出shiroアドバンス版Shiroの逆シリアライズ脆弱性を検出
Fastjsonシリーズ検出fastjsonアドバンス版Fastjsonシリーズの脆弱性を検出