{"id":181810,"date":"2026-05-30T14:48:13","date_gmt":"2026-05-30T12:48:14","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/vigolium-v0-1-13-beta"},"modified":"2026-05-30T14:48:13","modified_gmt":"2026-05-30T12:48:14","slug":"vigolium-v0-1-13-beta","status":"publish","type":"post","link":"https:\/\/prohoster.info\/es\/blog\/news\/vigolium-v0-1-13-beta","title":{"rendered":"Vigolium v0.1.13-beta","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><a rel=\"nofollow\" href=\"https:\/\/www.linux.org.ru\/images\/23496\/original.png\" itemprop=\"contentURL\"><\/p>\n<p>      <img decoding=\"async\" src=\"\/wp-content\/uploads\/2026\/05\/6b5dca385b6e09391b374bd74ce93d2c.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p>      <\/a><\/p>\n<p><noindex>      <noindex><\/p>\n<p>Publicado el lanzamiento inicial abierto <strong><a rel=\"nofollow\" href=\"https:\/\/github.com\/vigolium\/vigolium\/releases\/tag\/v0.1.13-beta\">Vigolium v0.1.13-beta<\/a><\/strong> \u2014 de un esc\u00e1ner de vulnerabilidades para aplicaciones web, que combina un escaneo determinista cl\u00e1sico con una auditor\u00eda basada en LLM. El proyecto est\u00e1 disponible en GitHub y se distribuye bajo la licencia <strong>GNU AGPLv3<\/strong>; la parte comercial se ha trasladado a la nube <strong>Cloud Console<\/strong>, mientras que el n\u00facleo del esc\u00e1ner se declara como abierto.<\/p>\n<p><\/noindex><\/noindex><\/p>\n<p>Vigolium ofrece dos modos principales de operaci\u00f3n: vigolium scan \u2014 escaneo multietapa convencional con b\u00fasqueda de contenido, spidering a trav\u00e9s del navegador, auditor\u00eda activa y pasiva; y vigolium agent \u2014 modo agente, donde el LLM selecciona m\u00f3dulos, planifica ataques, genera extensiones de JavaScript personalizadas y combina pruebas din\u00e1micas con auditor\u00eda de c\u00f3digo fuente.<\/p>\n<p><noindex><\/p>\n<p>Seg\u00fan <a rel=\"nofollow\" href=\"https:\/\/docs.vigolium.com\/native-scan\/modules-reference\">el directorio actual de m\u00f3dulos<\/a>, Vigolium incluye <strong>251 m\u00f3dulos de verificaci\u00f3n<\/strong>, de los cuales <strong>154 son activos<\/strong> y <strong>97 son pasivos<\/strong>. Los m\u00f3dulos activos env\u00edan solicitudes modificadas y aplican fuzzing, inyecciones y an\u00e1lisis de comportamiento, los pasivos \u2014 analizan pares de solicitud\/respuesta existentes sin generar tr\u00e1fico adicional.<\/p>\n<p><\/noindex><\/p>\n<h3><a rel=\"nofollow\" href=\"https:\/\/github.com\/vigolium\/vigolium#key-features\">Funcionalidades<\/a><\/h3>\n<ul>\n<li>\n<p><strong>Native Scan \u2014 escaneo determinista convencional.<\/strong><br \/>\nEl modo vigolium scan est\u00e1 dise\u00f1ado para verificaciones r\u00e1pidas y reproducibles. Pasa por varias fases: recopilaci\u00f3n de datos externa, detecci\u00f3n de contenido, spidering de browser\/SPAs y auditor\u00eda. Este modo es conveniente para CI, verificaciones regulares y casos en los que es importante obtener resultados predecibles sin la intervenci\u00f3n del LLM.<\/p>\n<\/li>\n<li>\n<p><strong>Agentic Scan \u2014 auditor\u00eda agente con LLM.<\/strong><br \/>\nEl modo vigolium agent utiliza un runtime integrado <strong>olium<\/strong>. El agente puede buscar endpoints por s\u00ed mismo, seleccionar m\u00f3dulos, ejecutar verificaciones, analizar c\u00f3digo, realizar SAST y volver a verificar hallazgos. Se admiten escenarios de Autopilot, Swarm y Query mode: desde el escaneo aut\u00f3nomo del objetivo hasta solicitudes \u00fanicas para revisi\u00f3n de c\u00f3digo, b\u00fasqueda de endpoints y detecci\u00f3n de secretos.<\/p>\n<\/li>\n<li>\n<p><strong>Verificaciones de XSS, SQLi, NoSQLi, SSTI, LFI, RCE, XXE y SSRF.<\/strong><br \/>\nEl directorio de m\u00f3dulos enumera verificaciones de XSS reflejado, inyecciones SQL basadas en errores y boolean-based blind SQLi, inyecciones NoSQL, injection de plantilla del lado del servidor, inclusi\u00f3n de archivos locales, inyecci\u00f3n de comandos, XXE, SSRF y vulnerabilidades out-of-band. Se utiliza una escala de gravedad para los hallazgos que va de cr\u00edtica a informaci\u00f3n y una escala de confianza que incluye ciertos, firmes y tentativos.<\/p>\n<\/li>\n<li>\n<p><strong>Verificaciones OAST para vulnerabilidades \"a ciegas\".<\/strong><br \/>\nVigolium puede verificar blind XSS, blind SSRF, blind XXE y blind RCE a trav\u00e9s de mecanismos de callback, incluyendo interactsh. Esto es necesario en casos donde la vulnerabilidad no se manifiesta directamente en la respuesta HTTP, pero el servidor realiza una consulta DNS\/HTTP externa o ejecuta una acci\u00f3n pendiente.<\/p>\n<\/li>\n<li>\n<p><strong>Mutaci\u00f3n consciente del valor \u2014 mutaci\u00f3n de par\u00e1metros teniendo en cuenta el significado del valor.<\/strong><br \/>\nEl esc\u00e1ner clasifica los par\u00e1metros seg\u00fan su tipo sem\u00e1ntico: n\u00famero, UUID, JWT, correo electr\u00f3nico y otras variantes, despu\u00e9s de lo cual selecciona mutaciones seg\u00fan el contexto. Esto deber\u00eda reducir el ruido en comparaci\u00f3n con la sustituci\u00f3n grosera de las mismas cargas \u00fatiles en todos los campos.<\/p>\n<\/li>\n<li>\n<p><strong>Soporte para diferentes formatos de entrada.<\/strong><br \/>\nComo entrada se pueden proporcionar URL, especificaciones OpenAPI\/Swagger, colecciones de Postman, datos de Burp Suite, cURL y Nuclei JSONL. Tambi\u00e9n se admite la entrega de URL a trav\u00e9s de stdin y la ejecuci\u00f3n de fases de escaneo individuales.<\/p>\n<\/li>\n<li>\n<p><strong>Escaneo autenticado y verificaciones IDOR\/BOLA.<\/strong><br \/>\nVigolium soporta varias sesiones simult\u00e1neamente: las sesiones se pueden transmitir en l\u00ednea, cargar desde archivos o describir flujos de inicio de sesi\u00f3n completos con extracci\u00f3n de tokens. Esto se utiliza para verificaciones de control de acceso horizontal y vertical, incluyendo IDOR\/BOLA y escalado de privilegios.<\/p>\n<\/li>\n<li>\n<p><strong>Verificaciones de marcos y filtraciones t\u00edpicas.<\/strong><br \/>\nEn la lista de m\u00f3dulos hay verificaciones para Next.js, Spring\/Java, Django, Flask, FastAPI, Laravel, Symfony, Rails, Express y ASP.NET\/IIS. Por ejemplo, para Spring se revisan los endpoints Actuator abiertos, Spring Boot Admin, Spring Cloud Config, H2 Console, Jolokia y las consolas de servidores de aplicaciones Java; para Next.js \u2014 filtraciones a trav\u00e9s de \/_next\/data, SSRF en el Optimizer de Im\u00e1genes y saltos de middleware.<\/p>\n<\/li>\n<li>\n<p><strong>Extensiones de JavaScript.<\/strong><br \/>\nEl usuario puede escribir sus propios m\u00f3dulos y hooks en JavaScript a trav\u00e9s del motor JS integrado con API HTTP, considerando sesiones. Una limitaci\u00f3n importante: estas extensiones pueden ejecutar comandos arbitrarios y no est\u00e1n aisladas en un sandbox, por lo que deben ser tratadas como c\u00f3digo ejecutable normal.<\/p>\n<\/li>\n<li>\n<p><strong>Una fase separada de triage para los resultados.<\/strong><br \/>\nEn las pruebas de seguridad asistidas por LLM, a menudo surge el problema de hallazgos plausibles pero no reproducibles. El autor de Vigolium describe triage como un paso separado: primero el esc\u00e1ner re\u00fane candidatos, luego una verificaci\u00f3n separada vuelve a comprobar cada hallazgo con pruebas.<\/p>\n<\/li>\n<li>\n<p><strong>Limitaciones del presupuesto para el modo agent.<\/strong><br \/>\nPara el escaneo basado en agentes, se pueden limitar los tokens, la cantidad de llamadas a herramientas, el n\u00famero de iteraciones de triage y el tiempo total de ejecuci\u00f3n. Esto es importante para CI y pruebas de penetraci\u00f3n con tiempo fijo: el agente no debe estar escaneando infinitamente un solo objetivo y consumir el presupuesto en hip\u00f3tesis de poco valor.<\/p>\n<\/li>\n<li>\n<p><strong>Informes, cola y escalado.<\/strong><br \/>\nEn Native Scan se mencionan un pool de trabajadores competitivo, limitaci\u00f3n de tasa por host, cola h\u00edbrida en memoria, en disco o en Redis, as\u00ed como informes HTML aut\u00f3nomos. Las salidas est\u00e1n disponibles en consola, JSONL y HTML.<\/p>\n<\/li>\n<li>\n<p><strong>Modo servidor, API e integraci\u00f3n con Burp Suite.<\/strong><br \/>\nVigolium puede funcionar como un servidor API, aceptar tr\u00e1fico, incluir un proxy HTTP transparente y escanear autom\u00e1ticamente los datos recibidos. Para Burp Suite se menciona una extensi\u00f3n separada llamada burp-vigolium, que permite enviar tr\u00e1fico en vivo al servidor Vigolium.<\/p>\n<\/li>\n<li>\n<p><strong>Workbench y Consola.<\/strong><br \/>\nAdem\u00e1s de la CLI, el proyecto describe <strong>Workbench<\/strong> \u2014 un panel autohospedado para visualizar resultados, gestionar proyectos y rastrear hallazgos. <strong>Consola<\/strong> \u2014 una capa comercial en la nube para escaneos gestionados, informes centralizados, colaboraci\u00f3n y planificaci\u00f3n de auditor\u00edas.<\/p>\n<\/li>\n<\/ul>\n<h3>Instalaci\u00f3n<\/h3>\n<p>El proyecto ofrece instalaci\u00f3n a trav\u00e9s de un script de shell, npm, Docker, Homebrew, Bun y construcci\u00f3n desde el c\u00f3digo fuente. Para la construcci\u00f3n desde el c\u00f3digo fuente, el README detalla los requisitos <strong>Go 1.26+<\/strong> y <strong>bun 1.3.11+<\/strong>.<\/p>\n<p>curl -fsSL https:\/\/vigolium.com\/install.sh | bash<\/p>\n<p>npm install -g @vigolium\/vigolium<\/p>\n<p>docker pull j3ssie\/vigolium:latest<br \/>\ndocker run --rm j3ssie\/vigolium:latest scan -h<\/p>\n<p>Los desarrolladores advierten por separado que Vigolium es una herramienta de seguridad ofensiva: el modo agente se ejecuta sin sandbox y obtiene acceso completo a shell, sistema de archivos y red del host, y las extensiones tambi\u00e9n pueden ejecutar comandos arbitrarios. Por lo tanto, se recomienda ejecutar escaneos basados en agentes en un contenedor desechable o en una m\u00e1quina virtual limitada a los \u00e1mbitos de una prueba espec\u00edfica.<\/p>\n<p>Fuente: <a \ncontent=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.linux.org.ru\/news\/security\/18304531\">linux.org.ru<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d \u043d\u0430\u0447\u0430\u043b\u044c\u043d\u044b\u0439 \u043e\u0442\u043a\u0440\u044b\u0442\u044b\u0439 \u0432\u044b\u043f\u0443\u0441\u043a Vigolium v0.1.13-beta \u2014 \u0441\u043a\u0430\u043d\u0435\u0440\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0435\u0439 \u0434\u043b\u044f \u0432\u0435\u0431-\u043f\u0440\u0438\u043b\u043e\u0436\u0435\u043d\u0438\u0439, \u0441\u043e\u0432\u043c\u0435\u0449\u0430\u044e\u0449\u0435\u0433\u043e \u043a\u043b\u0430\u0441\u0441\u0438\u0447\u0435\u0441\u043a\u043e\u0435 \u0434\u0435\u0442\u0435\u0440\u043c\u0438\u043d\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0435 \u0441\u043a\u0430\u043d\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u0441 \u0430\u0433\u0435\u043d\u0442\u043d\u044b\u043c \u0430\u0443\u0434\u0438\u0442\u043e\u043c \u043d\u0430 \u0431\u0430\u0437\u0435 LLM. \u041f\u0440\u043e\u0435\u043a\u0442 \u0434\u043e\u0441\u0442\u0443\u043f\u0435\u043d \u043d\u0430 GitHub \u0438 \u0440\u0430\u0441\u043f\u0440\u043e\u0441\u0442\u0440\u0430\u043d\u044f\u0435\u0442\u0441\u044f \u043f\u043e\u0434 \u043b\u0438\u0446\u0435\u043d\u0437\u0438\u0435\u0439 GNU AGPLv3; \u043a\u043e\u043c\u043c\u0435\u0440\u0447\u0435\u0441\u043a\u0430\u044f \u0447\u0430\u0441\u0442\u044c \u0432\u044b\u043d\u0435\u0441\u0435\u043d\u0430 \u0432 \u043e\u0431\u043b\u0430\u0447\u043d\u044b\u0439 Cloud Console, \u0442\u043e\u0433\u0434\u0430 \u043a\u0430\u043a \u044f\u0434\u0440\u043e \u0441\u043a\u0430\u043d\u0435\u0440\u0430 \u0437\u0430\u044f\u0432\u043b\u0435\u043d\u043e \u043a\u0430\u043a \u043e\u0442\u043a\u0440\u044b\u0442\u043e\u0435. Vigolium \u043f\u0440\u0435\u0434\u043b\u0430\u0433\u0430\u0435\u0442 \u0434\u0432\u0430 \u043e\u0441\u043d\u043e\u0432\u043d\u044b\u0445 \u0440\u0435\u0436\u0438\u043c\u0430 \u0440\u0430\u0431\u043e\u0442\u044b: vigolium scan \u2014 \u043e\u0431\u044b\u0447\u043d\u043e\u0435 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":8,"featured_media":181811,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-181810","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\".\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Erik Peterson\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/es\/blog\/news\/vigolium-v0-1-13-beta\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"es_ES\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47Vigolium v0.1.13-beta | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\".\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/es\/blog\/news\/vigolium-v0-1-13-beta\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2026-05-30T12:48:14+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2026-05-30T12:48:14+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Vigolium v0.1.13-beta | ProHoster","description":".","canonical_url":"https:\/\/prohoster.info\/es\/blog\/news\/vigolium-v0-1-13-beta","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"es_ES","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47Vigolium v0.1.13-beta | ProHoster","og:description":".","og:url":"https:\/\/prohoster.info\/es\/blog\/news\/vigolium-v0-1-13-beta","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2026-05-30T12:48:14+00:00","article:modified_time":"2026-05-30T12:48:14+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":[],"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/181810","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/users\/8"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/comments?post=181810"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/181810\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/media\/181811"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/media?parent=181810"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/categories?post=181810"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/tags?post=181810"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}