
Avaldatud avatud algversioon Vigolium v0.1.13-beta â veebirakenduste haavatavuste skanner, mis ĂŒhendab klassikalise mÀÀratletud skaneerimise LLM-pĂ”hise agentuuriga. Projekt on saadaval GitHubis ja seda levitatakse litsentsi all GNU AGPLv3; kommertsalane on toodud pilve Cloud Console, samas kui skanneri alus on deklaratiivne avatud.
Vigolium pakub kahte peamist tööreĆŸiimi: vigolium scan â tavaline mitmeastmeline skaneerimine, mis sisaldab sisu otsimist, veebibrauseri spidering'ut, aktiivset ja passiivset auditeerimist; ja vigolium agent â agentuurireĆŸiim, kus LLM valib moodulid, plaanib rĂŒnnakud, genereerib kasutajate JavaScripti laiendusi ja ĂŒhendab dĂŒnaamilise testimise koodi auditeerimisega.
Andmete kohaselt aktuaalset moodulite kĂ€siraamatut, Vigolium hĂ”lmab 251 kontrollimoodulit, neist 154 aktiivset ja 97 passiivset. Aktiivsed moodulid saadavad muudetud pĂ€ringud ning rakendavad fuzzingut, sĂŒstimist ja kĂ€itumisanalĂŒĂŒsi, passiivsed â analĂŒĂŒsivad juba olemasolevaid pĂ€ringu/vastuse paare ilma tĂ€iendava liikluse genereerimiseta.
VÔimalused
Native Scan â tavaline mÀÀratletud skaneerimine.
Vigolium scan reĆŸiim on mĂ”eldud kiirete jauuesti produtseeritavate kontrollide jaoks. See lĂ€bib mitu etappi: vĂ€lised andmete kogumine, sisu avastamine, browser/SPĐ-spidering ja auditeerimine. See reĆŸiim on mugav CI, regulaarsete kontrollide ja olukordade jaoks, kus on oluline saada ettearvatav tulemus ilma LLM-i kaasamiseta.Agentic Scan â agentuuri audit LLM-iga.
Vigolium agent reĆŸiim kasutab sisseehitatud runtime olium. Agent suudab ise otsida lĂ”pp-punkte, valida moodulid, kĂ€ivitada kontrollid, analĂŒĂŒsida koodi, teha SAST-i ja uuesti kontrollida avastusi. Toetatakse Autopiloti, Swarm ja Query reĆŸiime: alates sihtkoha autonoomsest skaneerimisest kuni ĂŒheainsa pĂ€ringuni koodi ĂŒlevaatamiseks, lĂ”pp-punktide otsimiseks ja saladuste avastamiseks.Kontrollid XSS, SQLi, NoSQLi, SSTI, LFI, RCE, XXE ja SSRF.
Moodulite kĂ€siraamat sisaldab kontrollide loetelu peegel-XSS-i, SQL-i sĂŒstide veaparanduste ja boolean-based blind SQLi, NoSQL-i sĂŒstide, serveri poole malli sĂŒstimise, kohaliku faili kaasamise, kĂ€su sĂŒstimise, XXE, SSRF ja out-of-band-haavatavuste kohta. Avastuste jaoks kasutatakse tĂ”siduse skaalat alates kriitilisest kuni infoni ja usaldusvÀÀrsuse skaalat kindel, kindel, ettevaatlik.OAST-kontrolle 'pimedate' haavatavuste jaoks.
Vigolium suudab tuvastada blind XSS, blind SSRF, blind XXE ja blind RCE callback-mehhanismide kaudu, sealhulgas interactsh'i abil. See on vajalik olukordades, kus haavatavus ei avaldu otse HTTP-vastuses, vaid server teeb vĂ€lise DNS/HTTP-pĂ€ringu vĂ”i tĂ€idab edasilĂŒkatud toimingu.Value-aware mutation â parameetrite mutatsioon vÀÀrtuse tĂ€hendust arvestades.
Skanner klassifitseerib parameetreid semantilise tĂŒĂŒbi jĂ€rgi: number, UUID, JWT, email ja teised variandid, seejĂ€rel valib konteksti sobivad mutatsioonid. See peaks vĂ€hendama mĂŒra vĂ”rreldes sama payload'ide jĂ”hkrate asendustega kĂ”igis vĂ€ljad jĂ€rjest.Toetab erinevaid sisendi formaate.
Sisendina saab edastada URL-e, OpenAPI/Swagger spetsifikatsioone, Postmani kogusid, andmeid Burp Suite'ist, cURL ja Nuclei JSONL. Samuti toetatakse URL-ide edastamist stdin'i kaudu ja eraldi skaneerimise etappide kÀivitamist.Autentitud skaneerimine ja IDOR/BOLA kontrollid.
Vigolium toetab mitut sessiooni samal ajal: sessioone saab edastada inline, laadida failidest vĂ”i kirjeldada tĂ€iendavaid login flow'sid, sealhulgas tokenite vĂ€ljavĂ”tmist. Seda kasutatakse horisontaalse ja vertikaalse juurdepÀÀsu kontrollimise, sealhulgas IDOR/BOLA ja privileegide tĂ”stmise kontrollimiseks.Kontrollid raamistikude ja tĂŒĂŒpiliste lekkede jaoks.
Moodulite loendis on kontrollid Next.js, Spring/Java, Django, Flask, FastAPI, Laravel, Symfony, Rails, Express ja ASP.NET/IIS jaoks. NĂ€iteks Springi puhul kontrollitakse avatud Actuator endpoints'e, Spring Boot Admin'i, Spring Cloud Config'i, H2 Console'i, Jolokia ja Java rakenduste serverite konsooli; Next.js puhul â lekked kaudu /_next/data, SSRF Image Optimizeris ja middleware'ist möödasĂ”idud.JavaScripti laiendused.
Kasutaja saab kirjutada oma mooduleid ja hooks'e JavaScriptis sisseehitatud JS-mootori kaudu koos HTTP API-ga, mis arvestab sessioone. Oluline piirang: sellised laiendused vÔivad kÀivitada suvalisi kÀske ja ei ole isoleeritud liivakastis, seega tuleb neid kÀsitleda nagu tavalisi tÀitmise koodi.Erinev triage etapp tulemuste jaoks.
LLM-assisted turvatestimisel tekib sageli probleem usutavate, kuid mitte korduvate leidudega. Vigoliumi autor kirjeldab triage'i kui eraldi lĂ€bitöötamist: kĂ”igepealt skanner kogub kandidaate, seejĂ€rel eraldi kontroll kontrollib kĂ”ik leiud tĂ”enditega uuesti ĂŒle.Eelarve piirangud agentreĆŸiimi jaoks.
AgendipĂ”histe skannimiste puhul vĂ”ib piirduda tokenite, tööriistade kutsete arvu, triage'i iteratsioonide arvu ja kogumahutavuse ajaga. See on oluline CI ja kindlate ajaga testide jaoks: agent ei tohi lĂ”putult "kaevata" ĂŒhte eesmĂ€rki ja pĂ”letada ebaoluliste hĂŒpoteeside peale eelarvet.Aruanded, jĂ€rjekord ja skaleerimine.
Native Scan-is on vĂ€lja kuulutatud konkurentsivĂ”imeline töötlusvĂ”rk, per-host kiiruspiirang, hĂŒbriidne jĂ€rjekord mĂ€lus, ketas vĂ”i Redis, samuti iseseisvad HTML-aruanded. VĂ€ljundi jaoks on saadaval console, JSONL ja HTML.ServerireĆŸiim, API ja integreerimine Burp Suite'iga.
Vigolium saab kÀivitada kui API-server, vastu vÔtta liiklust, aktiveerida lÀbipaistva HTTP-proksi ja automaatselt skannida saadud andmeid. Burp Suite'i jaoks on mainitud eraldi laiendust burp-vigolium, mis vÔimaldab saata live-liiklust Vigolium serverisse.Töölaud ja konsool.
Lisaks CLI-le, projekt kirjeldab Töölaud â isetehtud juhtpaneel tulemuste visualiseerimiseks, projektide haldamiseks ja leidude jĂ€lgimiseks. Konsool â pilvepĂ”hine kommertstase halduskannete, keskse aruandluse, koostöö ja kontrollide ajastamise jaoks.
Paigaldamine
Projekt pakub installimist shell-skripti, npm, Docker, Homebrew, Bun ja allikast koostamise kaudu. Allikast koostamiseks on README-s vÀlja toodud nÔuded Go 1.26+ ja bun 1.3.11+.
curl -fsSL https://vigolium.com/install.sh | bash
npm install -g @vigolium/vigolium
docker pull j3ssie/vigolium:latest
docker run ârm j3ssie/vigolium:latest scan -h
Arendajad hoiatavad eraldi, et Vigolium on rĂŒndevate turvaarendustööriist: agentide reĆŸiim kĂ€ivitatakse ilma liivakastita ja omab tĂ€isjuurdepÀÀsu shellile, failisĂŒsteemile ja hosti vĂ”rgule, samuti vĂ”ivad laiendused tĂ€ita suvalisi kĂ€ske. SeetĂ”ttu on soovitatav agentide kontrollimisi kĂ€ivitada ĂŒhekordsetes konteinerites vĂ”i virtuaalmasinates, mis on piiratud konkreetse testimise raamiga.
Allikas: linux.org.ru
