
İlk açıq versiyası yayımlandı Vigolium v0.1.13-beta — veb tətbiqləri üçün zəiflik skaneri, klassik deterministik skanirləmə ilə LLM əsaslı agent auditi birləşdirir. Layihə GitHub-da mövcuddur və GNU AGPLv3; ticarət hissəsi buluda daşınıb Cloud Console, lakin skaner nüvəsi açıqdır.
Vigolium iki əsas iş rejimi təklif edir: vigolium scan — məzmun axtarışı, browser ilə spidering, aktiv və passiv auditi əhatə edən adi çoxsahəli skanirləmə; və vigolium agent — agent rejimi, burada LLM modulları seçir, hücumları planlayır, istifadəçi JavaScript genişləndirmələri yaradır və dinamik test etməni mənbə kodu auditi ilə birləşdirir.
Məlumatlara görə aktual modullar siyahısı, Vigolium 251 yoxlama modulu, onlardan 154 aktivdir və 97 passivdir. Aktiv modullar dəyişdirilmiş sorğular göndərir və fuzzing, injects və davranış analizini tətbiq edir, passivlər isə əlavə trafik yaratmadan mövcud sorğu/cavab cütlərini təhlil edir.
İmkanlar
Native Scan — adi deterministik skanirləmə.
Vigolium scan rejimi sürətli və təkrarlana bilən yoxlamalar üçün nəzərdə tutulub. Bu, bir neçə mərhələdən keçir: xarici məlumat toplama, məzmun aşkar etmə, browser/SPAtəchizləme və audit. Bu rejim CI, müntəzəm yoxlamalar və iştirak etmədən proqnozlaşdırılan nəticə əldə etmək üçün uyğundur.Agentic Scan — LLM ilə agent audit.
Vigolium agenti daxili runtime istifadə edir olium. Agent öz-özünə endpoint-ləri axtara, modulları seçə, yoxlamaları başlata, kodu təhlil edə, SAST icra edə və tapıntıları yenidən yoxlaya bilir. Autopilot, Swarm və Query rejimləri dəstəklənir: müşahidə olunan hədəfdən başlayaraq kod inceleme, endpoint tapma və sirrləri aşkar etmə işlərinə qədər.XSS, SQLi, NoSQLi, SSTI, LFI, RCE, XXE və SSRF yoxlamaları.
Modullar siyahısında əks olunan XSS, SQL injectlərinin səhvlərə görə, boolean-based blind SQLi, NoSQL injectləri, server tərəfi şablon injecti, local file inclusion, command injecti, XXE, SSRF və out-of-band zəifliklərinin yoxlamaları var. Tapıntılar üçün kritikdən info-ya qədər təhlükə dərəcəsi və certain, firm, tentative etibarlılıq dərəcəsi istifadə olunur.Körpü zəifliklər üçün OAST yoxlamaları.
Vigolium blind XSS, blind SSRF, blind XXE və blind RCE-ni interaktiv mexanizmlər vasitəsilə, o cümlədən interactsh vasitəsilə yoxlaya bilir. Bu, zəifliyin birbaşa HTTP cavabında görünmədiyi, ancaq serverin xarici DNS/HTTP sorğusu etdiyi və ya ləng fəaliyyəti yerinə yetirdiyi hallarda lazımdır.Dəyər-məlumatlı mutasiya — dəyərin mənasını nəzərə alaraq parametrlerin mutasiyası.
Skaner parametrləri semantik tipə görə təsnif edir: ədəd, UUID, JWT, e-poçt və digər variantlar, sonra kontekstə uyğun mutasiyaları seçir. Bu, eyni payload-ların bütün sahələrə ardıcıl tətbiqi ilə müqayisədə səs-küyü azaltmalıdır.Müxtəlif giriş formatları üçün dəstək.
Giriş olaraq URL, OpenAPI/Swagger spesifikasiyalarını, Postman kolleksiyalarını, Burp Suite məlumatlarını, cURL və Nuclei JSONL-ni təqdim edə bilərsiniz. Həmçinin, URL-lərin stdin vasitəsilə daxil edilməsi və ayrı skanerin mərhələlərinin işə salınması dəstəklənir.Doğrulanmış skanerləmə və IDOR/BOLA yoxlamaları.
Vigolium eyni anda bir neçə sessiyanı dəstəkləyir: sessiyaları inline keçirmək, fayllardan yükləmək və tokenlərin çıxarılmasını tələb edən tam login axınlarını təsvir etmək mümkündür. Bu, üfüqi və şaquli giriş nəzarətinin yoxlanması üçün, IDOR/BOLA və səlahiyyət artırma da daxil olmaqla, istifadə olunur.Çərçivə və tipik sızmaların yoxlamaları.
Modul siyahısında Next.js, Spring/Java, Django, Flask, FastAPI, Laravel, Symfony, Rails, Express və ASP.NET/IIS üçün yoxlamalar var. Məsələn, Spring üçün açıq Actuator endpoints, Spring Boot Admin, Spring Cloud Config, H2 Console, Jolokia və Java tətbiq serverlərinin konsolları yoxlanılır; Next.js üçün isə /_next/data vasitəsilə sızmalar, Image Optimizer-də SSRF və middleware-in aşılması.JavaScript uzantıları.
İstifadəçi JavaScript vasitəsilə öz modullarını və hook-larını yaza bilər, daxil edilmiş JS mühərriki ilə HTTP API-ni nəzərə alaraq, sessiyaları dəstəkləyir. Əhəmiyyətli məhdudiyyət: belə uzantılar istənilən əmrləri yerinə yetirə bilər və sandboxda izolyasiyadan istifadə edilmir, buna görə də onları adi icra olunan kod kimi qəbul etmək lazımdır.Nəticələr üçün ayrıca triage mərhələsi.
LLM-assisted təhlükəsizlik testlərində tez-tez inanılmaz, lakin təkrar edilə bilməyən tapıntılar problemi ortaya çıxır. Vigolium-un müəllifi triage-i ayrı bir keçid kimi təsvir edir: əvvəlcə skaner namizədləri toplayır, sonra ayrı bir yoxlama hər bir tapıntını sübutlarla yenidən təsdiqləyir.Agent rejimi üçün büdcə məhdudiyyətləri.
Agent skanerləmə üçün tokenlərin, alət çağırışlarının sayını, triage iterasiyalarının sayını və ümumi icra müddətini məhdudlaşdırmaq mümkündür. Bu, CI və sabit vaxtlı pentration testləri üçün vacibdir: agent bir hədəfi sonsuz «qazmaq» ilə büdcəni az dəyərli hipotezlərə sərf etməməlidir.Hesabatlar, növbə və miqyaslama.
Native Scan-da eyni anda işləyən worker pool, per-host rate limiting, yaddaşda, diskdə və ya Redis-də hibrid növbə, eləcə də müstəqil HTML hesabatları mövcuddur. Çıxış üçün console, JSONL və HTML mövcuddur.Server rejimi, API və Burp Suite ilə inteqrasiya.
Vigolium API serveri olaraq işə salına bilər, trafik qəbul edə bilər, şəffaf HTTP-proksi dəstəkləyə bilər və alınan məlumatları avtomatik skan edə bilər. Burp Suite üçün, canlı trafiki Vigolium serverinə göndərən ayrı bir burp-vigolium uzantısı qeyd olunur.Workbench və Console.
CLI-dan əlavə, layihə aşağıdakını təsvir edir: Workbench — nəticələri vizuallaşdırmaq, layihələri idarə etmək və tapıntıları izləmək üçün öz hostlu dashboard. Console — idarə olunan skanerləmə, mərkəzləşdirilmiş hesabat, əməkdaşlıq və yoxlama planlaşdırılması üçün bulud əsaslı kommersiya təbəqəsi.
Quraşdırma
Layihə shell skripti, npm, Docker, Homebrew, Bun və mənbələrdən yığma vasitəsilə quraşdırma təqdim edir. Mənbələrdən yığma üçün README-də tələblər qeyd edilir: Go 1.26+ və bun 1.3.11+.
curl -fsSL https://vigolium.com/install.sh | bash
npm install -g @vigolium/vigolium
docker pull j3ssie/vigolium:latest
docker run —rm j3ssie/vigolium:latest scan -h
Tərtibatçılar ayrıca bildirirlər ki, Vigolium ofansiv təhlükəsizlik alətidir: agent rejimi qum qutusuz işə salınır və shell, fayl sistemi və host şəbəkəsinə tam giriş əldə edir, həmçinin əlavələr istənilən əmrləri yerinə yetirə bilər. Buna görə də, agent yoxlamalarının bir dəfəlik konteynerdə və ya müəyyən sınaqlarla məhdudlaşdırılmış virtual maşında aparılması tövsiyə olunur.
Mənbə: linux.org.ru
