
Die erste öffentliche Version wurde veröffentlicht Vigolium v0.1.13-beta — ein Schwachstellenscanner für Webanwendungen, der klassisches deterministisches Scannen mit einem agentenbasierten Audit auf LLM-Basis kombiniert. Das Projekt ist auf GitHub verfügbar und steht unter Lizenz GNU AGPLv3; Der kommerzielle Teil ist in die Cloud ausgelagert Cloud Console, während der Kern des Scanners als Open Source angegeben ist.
Vigolium bietet zwei Hauptbetriebsmodi: vigolium scan — ein gewöhnlicher, mehrstufiger Scan mit Inhaltsabgleich, Spidering über den Browser, aktivem und passivem Audit; und vigolium agent — der Agentenmodus, in dem LLM Module auswählt, Angriffe plant, benutzerdefinierte JavaScript-Erweiterungen generiert und dynamisches Testen mit Code-Audits kombiniert.
Laut aktuellen Modulkatalog, Vigolium umfasst 251 Prüfmodule, davon 154 aktiv und 97 passiv. Aktive Module senden modifizierte Anfragen und wenden Fuzzing, Injektionen und verhaltensbasierte Analysen an, passive analysieren bereits vorhandene Anfrage/Antwort-Paare, ohne zusätzlichen Datenverkehr zu generieren.
Funktionen
Native Scan — gewöhnliches deterministisches Scannen.
Der vigolium scan-Modus ist für schnelle und reproduzierbare Prüfungen konzipiert. Er durchläuft mehrere Phasen: externe Datensammlung, Inhaltsentdeckung, Browser-/SPA-Crawling und Audit. Dieser Modus ist besonders praktisch für CI, regelmäßige Überprüfungen und Fälle, in denen ein vorhersehbares Ergebnis ohne LLM-Eingriff erforderlich ist.Agentic Scan — agent-based Audit mit LLM.
Der vigolium agent-Modus nutzt die integrierte Runtime olium. Der Agent kann selbstständig Endpunkte suchen, Module auswählen, Prüfungen durchführen, Code analysieren, SAST ausführen und Funde erneut überprüfen. Es werden die Szenarien Autopilot, Swarm und Query Mode unterstützt: von der autonomen Zielscannung bis hin zu einmaligen Anfragen für Code-Reviews, Endpunktsuche und Geheimnisentdeckung.Prüfungen auf XSS, SQLi, NoSQLi, SSTI, LFI, RCE, XXE und SSRF.
Im Modulverzeichnis sind Prüfungen auf reflektiertes XSS, SQL-Injection durch Fehler und boolean-basiertes blind SQLi, NoSQL-Injection, serverseitige Template-Injection, lokale Dateieinbindung, Befehlseinschleusung, XXE, SSRF und Out-of-Band-Schwachstellen aufgeführt. Für Funde wird eine Schweregradskala von kritisch bis informativ und eine Vertrauensskala von sicher, fest, vorläufig verwendet.OAST-Prüfungen für 'blinde' Schwachstellen.
Vigolium kann blindes XSS, blindes SSRF, blindes XXE und blindes RCE über Callback-Mechanismen, einschließlich interactsh, überprüfen. Dies ist notwendig für Fälle, in denen die Schwachstelle nicht direkt in der HTTP-Antwort sichtbar ist, der Server jedoch eine externe DNS-/HTTP-Anfrage stellt oder eine verzögerte Aktion ausführt.Wertbewusste Mutation — Mutation von Parametern unter Berücksichtigung der Bedeutung des Wertes.
Der Scanner klassifiziert Parameter nach semantischem Typ: Zahl, UUID, JWT, E-Mail und andere Varianten, und wählt dann Mutationen im Kontext aus. Dies sollte das Rauschen im Vergleich zum groben Ersetzen derselben Payloads in allen Feldern reduzieren.Unterstützung verschiedener Eingabeformate.
Als Eingabe können URLs, OpenAPI-/Swagger-Spezifikationen, Postman-Kollektionen, Daten aus Burp Suite, cURL und Nuclei JSONL übergeben werden. URL-Inputs über stdin und das Ausführen einzelner Scan-Phasen werden ebenfalls unterstützt.Authentifiziertes Scannen und Überprüfungen von IDOR/BOLA.
Vigolium unterstützt mehrere gleichzeitige Sitzungen: Sitzungen können inline übergeben, aus Dateien geladen oder vollständige Login-Flows mit Tokenextraktion beschrieben werden. Dies wird zur Überprüfung des horizontalen und vertikalen Zugriffskontrolls verwendet, einschließlich IDOR/BOLA und der Erhöhung von Berechtigungen.Framework- und Standardlecküberprüfungen.
In der Modulübersicht befinden sich Überprüfungen für Next.js, Spring/Java, Django, Flask, FastAPI, Laravel, Symfony, Rails, Express und ASP.NET/IIS. Beispielsweise werden bei Spring offene Actuator-Endpunkte, Spring Boot Admin, Spring Cloud Config, H2 Console, Jolokia und die Konsolen von Java-Anwendungsservern geprüft; bei Next.js geht es um Lecks über /_next/data, SSRF im Image Optimizer und Umgehungen des Middleware.JavaScript-Erweiterungen.
Der Benutzer kann eigene Module und Hooks in JavaScript über die integrierte JS-Engine mit HTTP-API, die Sitzungen berücksichtigt, schreiben. Eine wichtige Einschränkung: Solche Erweiterungen können beliebige Befehle ausführen und sind nicht isoliert, weshalb sie als gewöhnlicher ausführbarer Code betrachtet werden sollten.Separate Triage-Phase für Ergebnisse.
Beim LLM-unterstützten Sicherheitstesting tritt häufig das Problem glaubwürdiger, aber nicht reproduzierbarer Funde auf. Der Autor von Vigolium beschreibt die Triage als separaten Durchgang: Zunächst sammelt der Scanner Kandidaten, dann überprüft eine separate Kontrolle jede Fundstelle erneut anhand von Beweisen.Budgetbeschränkungen für den Agentenmodus.
Für die Agentenscans können Tokens, die Anzahl der Werkzeugaufrufe, die Anzahl der Triage-Iteration und die Gesamtdauer der Ausführung begrenzt werden. Dies ist wichtig für CI und Penetrationstests mit festgelegter Zeit: Der Agent sollte nicht endlos ein Ziel "ausgraben" und das Budget für wenig hilfreiche Hypothesen verbrauchen.Berichte, Warteschlange und Skalierung.
Im Native Scan sind ein konkurrierender Worker-Pool, Ratelimitierung pro Host, eine hybride Warteschlange im Speicher, auf der Festplatte oder in Redis sowie eigenständige HTML-Berichte enthalten. Für die Ausgabe stehen Konsole, JSONL und HTML zur Verfügung.Servermodus, API und Integration mit Burp Suite.
Vigolium kann als API-Server gestartet werden, Verkehr empfangen, einen transparenten HTTP-Proxy aktivieren und automatisch die erhaltenen Daten scannen. Für Burp Suite gibt es eine separate Erweiterung burp-vigolium, die es ermöglicht, Live-Traffic an den Vigolium-Server zu senden.Workbench und Konsole.
Neben der CLI beschreibt das Projekt Workbench — ein selbstgehostetes Dashboard zur Visualisierung von Ergebnissen, Projektmanagement und Verfolgung von Entdeckungen. Konsole — eine cloudbasierte kommerzielle Schicht für verwaltetes Scanning, zentralisierte Berichterstattung, Zusammenarbeit und Planung von Prüfungen.
Installation von
Das Projekt bietet Installationen über Shell-Skripte, npm, Docker, Homebrew, Bun und den Bau aus dem Quellcode an. Die Anforderungen für den Bau aus dem Quellcode sind im README aufgeführt. Go 1.26+ und bun 1.3.11+.
curl -fsSL https://vigolium.com/install.sh | bash
npm install -g @vigolium/vigolium
docker pull j3ssie/vigolium:latest
docker run --rm j3ssie/vigolium:latest scan -h
Die Entwickler warnen ausdrücklich, dass Vigolium ein Offensive Security Tool ist: Der-Agent-Modus wird ohne Sandbox gestartet und erhält vollen Zugriff auf Shell, Dateisystem und Netzwerk des Hosts, während Erweiterungen auch beliebige Befehle ausführen können. Daher wird empfohlen, agentenbasierte Scans in einem Einweg-Container oder einer virtuellen Maschine durchzuführen, die auf den spezifischen Testzeitraum beschränkt ist.
Quelle: linux.org.ru
