{"id":181810,"date":"2026-05-30T14:48:13","date_gmt":"2026-05-30T12:48:14","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/vigolium-v0-1-13-beta"},"modified":"2026-05-30T14:48:13","modified_gmt":"2026-05-30T12:48:14","slug":"vigolium-v0-1-13-beta","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/news\/vigolium-v0-1-13-beta","title":{"rendered":"Vigolium v0.1.13-beta","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><a rel=\"nofollow\" href=\"https:\/\/www.linux.org.ru\/images\/23496\/original.png\" itemprop=\"contentURL\"><\/p>\n<p>      <img decoding=\"async\" src=\"\/wp-content\/uploads\/2026\/05\/6b5dca385b6e09391b374bd74ce93d2c.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p>      <\/a><\/p>\n<p><noindex>      <noindex><\/p>\n<p>Die erste \u00f6ffentliche Version wurde ver\u00f6ffentlicht <strong><a rel=\"nofollow\" href=\"https:\/\/github.com\/vigolium\/vigolium\/releases\/tag\/v0.1.13-beta\">Vigolium v0.1.13-beta<\/a><\/strong> \u2014 eines Schwachstellenscanners f\u00fcr Webanwendungen, der klassisches deterministisches Scannen mit einem agentenbasierten Audit auf der Grundlage von LLM kombiniert. Das Projekt ist auf GitHub verf\u00fcgbar und steht unter einer Lizenz <strong>GNU AGPLv3<\/strong>; der kommerzielle Teil wurde in die Cloud ausgelagert <strong>Cloud Console<\/strong>, w\u00e4hrend der Kern des Scanners als offen deklariert ist.<\/p>\n<p><\/noindex><\/noindex><\/p>\n<p>Vigolium bietet zwei Hauptbetriebsmodi: vigolium scan \u2014 normales mehrstufiges Scannen mit Inhaltsfindung, Spidering \u00fcber den Browser, aktives und passives Audit; und vigolium agent \u2014 agentenbasierter Modus, in dem LLM Module ausw\u00e4hlt, Angriffe plant, benutzerdefinierte JavaScript-Erweiterungen generiert und dynamisches Testen mit Quellcode-Audit kombiniert.<\/p>\n<p><noindex><\/p>\n<p>Laut <a rel=\"nofollow\" href=\"https:\/\/docs.vigolium.com\/native-scan\/modules-reference\">aktueller Modulkatalog<\/a>, Vigolium umfasst <strong>251 Pr\u00fcfmodule<\/strong>, davon <strong>154 aktiv<\/strong> und <strong>97 passiv<\/strong>. Aktive Module senden ver\u00e4nderte Anfragen und wenden Fuzzing, Injektionen und Verhaltensanalysen an, w\u00e4hrend passive die bereits bestehenden Anfrage\/Antwort-Paare analysieren, ohne zus\u00e4tzlichen Traffic zu generieren.<\/p>\n<p><\/noindex><\/p>\n<h3><a rel=\"nofollow\" href=\"https:\/\/github.com\/vigolium\/vigolium#key-features\">Funktionen<\/a><\/h3>\n<ul>\n<li>\n<p><strong>Native Scan \u2014 herk\u00f6mmliches deterministisches Scannen.<\/strong><br \/>\nDer Modus vigolium scan ist f\u00fcr schnelle und reproduzierbare Pr\u00fcfungen konzipiert. Er besteht aus mehreren Phasen: externe Datensammlung, Inhaltsentdeckung, Browser\/SPA-Spidering und Audit. Dieser Modus ist ideal f\u00fcr CI, regelm\u00e4\u00dfige Pr\u00fcfungen und Situationen, in denen ein vorhersehbares Ergebnis ohne Beteiligung von LLM erzielt werden muss.<\/p>\n<\/li>\n<li>\n<p><strong>Agentic Scan \u2014 agentenbasierte Pr\u00fcfung mit LLM.<\/strong><br \/>\nDer Modus vigolium agent nutzt die eingebaute Runtime <strong>olium<\/strong>. Der Agent kann selbstst\u00e4ndig Endpunkte suchen, Module ausw\u00e4hlen, Pr\u00fcfungen durchf\u00fchren, Code analysieren, SAST durchf\u00fchren und die Ergebnisse erneut \u00fcberpr\u00fcfen. Es werden die Szenarien Autopilot, Swarm und Query-Modus unterst\u00fctzt: vom autonomen Scannen des Ziels bis hin zu einmaligen Anfragen zur Code\u00fcberpr\u00fcfung, zur Suche nach Endpunkten und zur Entdeckung von Geheimnissen.<\/p>\n<\/li>\n<li>\n<p><strong>Pr\u00fcfungen auf XSS, SQLi, NoSQLi, SSTI, LFI, RCE, XXE und SSRF.<\/strong><br \/>\nIm Modulkatalog sind Pr\u00fcfungen auf reflektiertes XSS, SQL-Injektionen durch Fehler und boolean-based blind SQLi, NoSQL-Injektionen, server-seitige Template-Injektion, lokale Dateieinbeziehung, Command Injection, XXE, SSRF und out-of-band-Schwachstellen aufgelistet. F\u00fcr die Funde wird eine Schweregradskala von critical bis info und eine Vertrauensskala von certain, firm, tentative verwendet.<\/p>\n<\/li>\n<li>\n<p><strong>OAST-Pr\u00fcfungen f\u00fcr 'blinde' Schwachstellen.<\/strong><br \/>\nVigolium kann blindes XSS, blindes SSRF, blindes XXE und blindes RCE \u00fcber Callback-Mechanismen, einschlie\u00dflich interactsh, \u00fcberpr\u00fcfen. Dies ist n\u00f6tig, wenn die Schwachstelle nicht direkt in der HTTP-Antwort sichtbar ist, aber der Server eine externe DNS-\/HTTP-Anfrage macht oder eine verz\u00f6gerte Aktion ausf\u00fchrt.<\/p>\n<\/li>\n<li>\n<p><strong>Wertbewusste Mutation \u2013 Mutation von Parametern unter Ber\u00fccksichtigung der Bedeutung des Wertes.<\/strong><br \/>\nDer Scanner klassifiziert Parameter nach semantischem Typ: Zahl, UUID, JWT, E-Mail und andere Varianten, woraufhin er Mutationen im Kontext anpasst. Dies sollte den Rausch im Vergleich zur groben Ersetzung identischer Payloads in allen Feldern verringern.<\/p>\n<\/li>\n<li>\n<p><strong>Unterst\u00fctzung verschiedener Eingabeformate.<\/strong><br \/>\nAls Eingabe k\u00f6nnen URLs, OpenAPI-\/Swagger-Spezifikationen, Postman-Kollektionen, Daten aus Burp Suite, cURL und Nuclei JSONL \u00fcbergeben werden. Auch die Einspeisung von URLs \u00fcber stdin und das Starten separater Scanphasen werden unterst\u00fctzt.<\/p>\n<\/li>\n<li>\n<p><strong>Authentifiziertes Scannen und \u00dcberpr\u00fcfungen von IDOR\/BOLA.<\/strong><br \/>\nVigolium unterst\u00fctzt mehrere Sitzungen gleichzeitig: Sitzungen k\u00f6nnen inline \u00fcbergeben, aus Dateien geladen oder vollst\u00e4ndige Login-Flows mit Tokenextraktion beschrieben werden. Dies wird f\u00fcr \u00dcberpr\u00fcfungen des horizontalen und vertikalen Zugriffs, einschlie\u00dflich IDOR\/BOLA und Privilegienerh\u00f6hungen, verwendet.<\/p>\n<\/li>\n<li>\n<p><strong>\u00dcberpr\u00fcfungen von Frameworks und typischen Leaks.<\/strong><br \/>\nDie Modulliste enth\u00e4lt \u00dcberpr\u00fcfungen f\u00fcr Next.js, Spring\/Java, Django, Flask, FastAPI, Laravel, Symfony, Rails, Express und ASP.NET\/IIS. Beispielsweise werden f\u00fcr Spring offene Actuator-Endpunkte, Spring Boot Admin, Spring Cloud Config, H2-Konsole, Jolokia und Konsolen von Java-Anwendungsservern \u00fcberpr\u00fcft; f\u00fcr Next.js werden Lecks \u00fcber \/_next\/data, SSRF im Bildoptimierer und Umgehungen von Middleware untersucht.<\/p>\n<\/li>\n<li>\n<p><strong>JavaScript-Erweiterungen.<\/strong><br \/>\nBenutzer k\u00f6nnen eigene Module und Hooks in JavaScript \u00fcber die integrierte JS-Engine mit einem HTTP-API, das Sitzungen ber\u00fccksichtigt, schreiben. Eine wichtige Einschr\u00e4nkung: Solche Erweiterungen k\u00f6nnen beliebige Befehle ausf\u00fchren und sind nicht durch eine Sandbox isoliert, daher sollten sie als regul\u00e4rer ausf\u00fchrbarer Code betrachtet werden.<\/p>\n<\/li>\n<li>\n<p><strong>Separate Triage-Phase f\u00fcr Ergebnisse.<\/strong><br \/>\nBei LLM-unterst\u00fctzten Sicherheitstests tritt h\u00e4ufig das Problem von plausiblen, aber nicht reproduzierbaren Funden auf. Der Autor von Vigolium beschreibt die Triage als separaten Durchlauf: Zuerst sammelt der Scanner Kandidaten, dann \u00fcberpr\u00fcft eine separate Kontrolle jeden Fund erneut anhand von Beweisen.<\/p>\n<\/li>\n<li>\n<p><strong>Budgetbeschr\u00e4nkungen f\u00fcr den Agentenmodus.<\/strong><br \/>\nF\u00fcr agentenbasiertes Scanning k\u00f6nnen Tokens, die Anzahl der Toolaufrufe, die Anzahl der Triage-Iterationen und die Gesamtlaufzeit begrenzt werden. Dies ist wichtig f\u00fcr CI und Penetrationstests mit festgelegter Zeit: der Agent sollte nicht endlos ein Ziel \"graben\" und das Budget f\u00fcr wenig n\u00fctzliche Hypothesen verbrauchen.<\/p>\n<\/li>\n<li>\n<p><strong>Berichte, Warteschlange und Skalierung.<\/strong><br \/>\nIm Native Scan sind ein konkurrierender Worker-Pool, eine pro-Host-Ratenbegrenzung, eine hybride Warteschlange im Speicher, auf der Festplatte oder in Redis sowie eigenst\u00e4ndige HTML-Berichte angegeben. Ausgaben werden via Konsole, JSONL und HTML unterst\u00fctzt.<\/p>\n<\/li>\n<li>\n<p><strong>Servermodus, API und Integration mit Burp Suite.<\/strong><br \/>\nVigolium kann als API-Server betrieben werden, Verkehr annehmen, einen transparenten HTTP-Proxy einrichten und automatisch die erhaltenen Daten scannen. F\u00fcr Burp Suite wird eine separate Erweiterung burp-vigolium erw\u00e4hnt, die es erm\u00f6glicht, Live-Verkehr an den Vigolium-Server zu senden.<\/p>\n<\/li>\n<li>\n<p><strong>Werkbank und Konsole.<\/strong><br \/>\nNeben der CLI beschreibt das Projekt <strong>Workbench<\/strong> \u2014 ein self-hosted Dashboard zur Visualisierung von Ergebnissen, Projektmanagement und Verfolgung von Funden. <strong>Konsole<\/strong> \u2014 eine Cloud-Kommerzielle Schicht f\u00fcr Managed Scanning, zentralisierte Berichterstattung, Zusammenarbeit und Planung von Pr\u00fcfungen.<\/p>\n<\/li>\n<\/ul>\n<h3>Installation<\/h3>\n<p>Das Projekt bietet Installationen \u00fcber Shell-Skripte, npm, Docker, Homebrew, Bun und Build aus dem Quellcode an. F\u00fcr den Build aus Quellcode sind in der README die Anforderungen angegeben: <strong>Go 1.26+<\/strong> und <strong>bun 1.3.11+<\/strong>.<\/p>\n<p>curl -fsSL https:\/\/vigolium.com\/install.sh | bash<\/p>\n<p>npm install -g @vigolium\/vigolium<\/p>\n<p>docker pull j3ssie\/vigolium:latest<br \/>\ndocker run \u2014rm j3ssie\/vigolium:latest scan -h<\/p>\n<p>Die Entwickler warnen ausdr\u00fccklich, dass Vigolium ein Tool f\u00fcr offensive Sicherheit ist: Der agentenbasierte Modus wird ohne Sandbox ausgef\u00fchrt und erh\u00e4lt vollen Zugriff auf die Shell, das Dateisystem und das Netzwerk des Hosts, w\u00e4hrend Erweiterungen auch beliebige Befehle ausf\u00fchren k\u00f6nnen. Daher wird empfohlen, agentenbasierte Pr\u00fcfungen in einem Einweg-Container oder einer virtuellen Maschine durchzuf\u00fchren, die auf bestimmte Tests beschr\u00e4nkt ist.<\/p>\n<p>Quelle: <a \ncontent=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.linux.org.ru\/news\/security\/18304531\">linux.org.ru<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d \u043d\u0430\u0447\u0430\u043b\u044c\u043d\u044b\u0439 \u043e\u0442\u043a\u0440\u044b\u0442\u044b\u0439 \u0432\u044b\u043f\u0443\u0441\u043a Vigolium v0.1.13-beta \u2014 \u0441\u043a\u0430\u043d\u0435\u0440\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0435\u0439 \u0434\u043b\u044f \u0432\u0435\u0431-\u043f\u0440\u0438\u043b\u043e\u0436\u0435\u043d\u0438\u0439, \u0441\u043e\u0432\u043c\u0435\u0449\u0430\u044e\u0449\u0435\u0433\u043e \u043a\u043b\u0430\u0441\u0441\u0438\u0447\u0435\u0441\u043a\u043e\u0435 \u0434\u0435\u0442\u0435\u0440\u043c\u0438\u043d\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0435 \u0441\u043a\u0430\u043d\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u0441 \u0430\u0433\u0435\u043d\u0442\u043d\u044b\u043c \u0430\u0443\u0434\u0438\u0442\u043e\u043c \u043d\u0430 \u0431\u0430\u0437\u0435 LLM. \u041f\u0440\u043e\u0435\u043a\u0442 \u0434\u043e\u0441\u0442\u0443\u043f\u0435\u043d \u043d\u0430 GitHub \u0438 \u0440\u0430\u0441\u043f\u0440\u043e\u0441\u0442\u0440\u0430\u043d\u044f\u0435\u0442\u0441\u044f \u043f\u043e\u0434 \u043b\u0438\u0446\u0435\u043d\u0437\u0438\u0435\u0439 GNU AGPLv3; \u043a\u043e\u043c\u043c\u0435\u0440\u0447\u0435\u0441\u043a\u0430\u044f \u0447\u0430\u0441\u0442\u044c \u0432\u044b\u043d\u0435\u0441\u0435\u043d\u0430 \u0432 \u043e\u0431\u043b\u0430\u0447\u043d\u044b\u0439 Cloud Console, \u0442\u043e\u0433\u0434\u0430 \u043a\u0430\u043a \u044f\u0434\u0440\u043e \u0441\u043a\u0430\u043d\u0435\u0440\u0430 \u0437\u0430\u044f\u0432\u043b\u0435\u043d\u043e \u043a\u0430\u043a \u043e\u0442\u043a\u0440\u044b\u0442\u043e\u0435. Vigolium \u043f\u0440\u0435\u0434\u043b\u0430\u0433\u0430\u0435\u0442 \u0434\u0432\u0430 \u043e\u0441\u043d\u043e\u0432\u043d\u044b\u0445 \u0440\u0435\u0436\u0438\u043c\u0430 \u0440\u0430\u0431\u043e\u0442\u044b: vigolium scan \u2014 \u043e\u0431\u044b\u0447\u043d\u043e\u0435 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":8,"featured_media":181811,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-181810","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\".\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Erik Peterson\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/news\/vigolium-v0-1-13-beta\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47Vigolium v0.1.13-beta | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\".\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/news\/vigolium-v0-1-13-beta\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2026-05-30T12:48:14+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2026-05-30T12:48:14+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Vigolium v0.1.13-beta | ProHoster","description":".","canonical_url":"https:\/\/prohoster.info\/de\/blog\/news\/vigolium-v0-1-13-beta","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47Vigolium v0.1.13-beta | ProHoster","og:description":".","og:url":"https:\/\/prohoster.info\/de\/blog\/news\/vigolium-v0-1-13-beta","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2026-05-30T12:48:14+00:00","article:modified_time":"2026-05-30T12:48:14+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":[],"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/181810","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/8"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=181810"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/181810\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media\/181811"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=181810"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=181810"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=181810"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}