Vigolium v0.1.13-beta

Avalikustatud esialgne avatud vĂ€ljaanne Vigolium v0.1.13-beta — veebirakenduste haavatavuste skanner, mis ĂŒhendab klassikalise mÀÀratud skaneerimise LLM-pĂ”hise agentuurikontrolliga. Projekt on saadaval GitHubis ja jaotatakse litsentsi alusel GNU AGPLv3; Ă€riosa on viidud pilve Cloud Console, samal ajal kui skanneri tuum on deklareeritud kui avatud.

Vigolium pakub kahte peamist tegevusreĆŸiimi: vigolium scan — tavaline mitmeastmeline skaneerimine sisu otsimise, veebisirvimise, aktiivse ja passiivse auditi jaoks; ning vigolium agent — agentuurireĆŸiim, kus LLM valib moodulid, planeerib rĂŒnnakud, genereerib kohandatud JavaScripti laiendusi ja ĂŒhendab dĂŒnaamilise testimise lĂ€htekoodiauditiga.

Portworxi ja Aqua Security uuringu andmetel kehtivat moodulite kĂ€siraamatut, Vigolium sisaldab 251 kontrollimoodulit, neist 154 aktiivset ja 97 passiivset. Aktiivsed moodulid saadavad muudetud pĂ€ringuid ja rakendavad fuzzingut, sĂŒsti ja kĂ€itumisanalĂŒĂŒsi; passiivsed — analĂŒĂŒsivad juba olemasolevaid pĂ€ringute/ vastuste paare ilma tĂ€iendava liikluse genereerimiseta.

VÔimalused

  • Native Scan — tavaline mÀÀratud skaneerimine.
    Vigolium skaneerimisreĆŸiim on mĂ”eldud kiirete ja korduvate kontrollide jaoks. See lĂ€bib mitu etappi: vĂ€liste andmete kogumine, sisu tuvastamine, browser/SPA-spiderming ja auditeerimine. See reĆŸiim on mugav CI, regulaarsete kontrollide ja juhtudel, kui on oluline saada prognoositav tulemus ilma LLM-i osaluseta.

  • Agentic Scan — agenteaudit LLM-iga.
    Vigolium agendi reĆŸiim kasutab sisseehitatud jooksuaega olium. Agent saab ise otsida lĂ”pp-punkte, valida mooduleid, kĂ€ivitada kontrollimisi, analĂŒĂŒsida koodi, teostada SAST-i ja korduskontrollida leidmisi. Toetatakse Autopiloti, Swarmi ja KĂŒsige reĆŸiime: alates iseseisvast sihtmĂ€rgi skaneerimisest kuni ĂŒhekordsete pĂ€ringuteni koodi ĂŒlevaatamiseks, lĂ”pp-punktide otsimiseks ja saladuste avastamiseks.

  • XSS-, SQLi-, NoSQLi-, SSTI-, LFI-, RCE-, XXE- ja SSRF-kontrollid.
    Moodulite kĂ€siraamatus on loetletud peegeldatud XSS-i kontrollid, SQL-i sĂŒĂŒdistused vigade ja boolean-pĂ”histe pimedate SQLi, NoSQL-i sĂŒĂŒdistused, serveripoolne mallide sĂŒstimine, lokaalne faili kaasamine, kĂ€su sĂŒstimine, XXE, SSRF ja out-of-band haavatavused. Leidmiste jaoks kasutatakse tĂ”siduse skaala ulatuses kriitilisest info-ni ning usaldusvÀÀrsuse skaala kindel, kindel, varjatud.

  • OAST-kontrollid „pimedate“ haavatavuste tuvastamiseks.
    Vigolium suudab kontrollida blind XSS, blind SSRF, blind XXE ja blind RCE kaudu callback-mekhanismide abil, sealhulgas interactsh-i kaudu. See on vajalik olukordades, kus haavatavus ei ilmne otse HTTP-vastuses, kuid server teeb vĂ€list DNS/HTTP-pĂ€ringu vĂ”i tĂ€idab lĂŒkatud toimingu.

  • Value-aware mutation — parameetrite mutatsioon, vĂ”ttes arvesse vÀÀrtuse tĂ€hendust.
    Skanner klassifitseerib parameetrid semantilise tĂŒĂŒbi jĂ€rgi: number, UUID, JWT, e-kiri ja muud variandid, seejĂ€rel valib konteksti jĂ€rgi mutatsioonid. See peaks vĂ€hendama mĂŒra vĂ”rreldes jĂ€meda asendamisega identsete payload’idega kĂ”igis vĂ€ljad jĂ€rjest.

  • Toetab erinevaid sisendi formaate.
    Sisendina saab edastada URL-e, OpenAPI/Swagger spetsifikatsioone, Postmani kollektsioone, Burp Suite'i andmeid, cURL ja Nuclei JSONL. Samuti toetatakse URL-ide edastamist stdin-i kaudu ja skaneerimise erafaaside kÀivitamist.

  • Autenditud skaneerimine ja IDOR/BOLA kontrollid.
    Vigolium toetab mitut seanssi korraga: sessioone saab edastada inline, laadida failidest vÔi kirjeldada tÀieÔiguslikke sisselogimise vooge, sealhulgas tokenite vÀljavÔtmist. Seda kasutatakse horisontaalse ja vertikaalse juurdepÀÀsukontrolli, sealhulgas IDOR/BOLA ja Ôiguste tÔstmiseks kontrollimise jaoks.

  • Raamistike ja standardsete lekkide kontroll
    Moodulite loendis on kontrollid Next.js, Spring/Java, Django, Flask, FastAPI, Laravel, Symfony, Rails, Express ja ASP.NET/IIS jaoks. NĂ€iteks kontrollitakse Springi puhul avatud Actuator lĂ”pp-punkte, Spring Boot Admin'i, Spring Cloud Config'i, H2 Console'i, Jolokia ja Java rakenduste serverite konsooli; Next.js puhul kontrollitakse lekkimise vĂ”imalusi lĂ€bi /_next/data, SSRF Image Optimizer'is ja middleware'i ĂŒmberehitamise vĂ”imalusi.

  • JavaScripti laiendused.
    Kasutaja saab kirjutada oma mooduleid ja hook'e JavaScriptis lÀbi sisseehitatud JS-mootori HTTP API-ga, mis arvestab sessioone. Oluline piirang: sellised laiendused vÔivad tÀita juhuslikke kÀske ja ei ole eraldatud liivakasti, seega tuleb neid kÀsitleda nagu tavalist tÀidetavat koodi.

  • Triage eraldi etapp tulemuste jaoks.
    LLM-i abiga turvakatsetamisel tekib sageli usutavate, kuid mittekorduvate leidude probleem. Vigoliumi autor kirjeldab triage'i kui eraldi lÀbimist: esmalt kogub skanner kandidaadid, seejÀrel vastavalt eraldi kontroll kordab iga leiduga seonduvate tÔendite verifitseerimist.

  • Agenendi reĆŸiimi eelarvepiirangud.
    Agenditud skaneerimisel on vĂ”imalik piirata sĂŒmboleid, tööriistade kutsumise arvu, triage’i iteratsioonide arvu ja kogu tĂ€itmis aega. See on oluline CI ja pĂŒsitestide puhul, kus aeg on piiratud: agent ei tohiks lĂ”putult "kaevata" ĂŒhte sihti ja kulutada eelarvet mitteefektiivsete hĂŒpoteeside peale.

  • Aruanded, jĂ€rjekord ja skaleerimine.
    Native Scanis on teadaolev konkurentide worker pool, per-host mÀÀrang, hĂŒbriidne jĂ€rjekord mĂ€lu, kettal vĂ”i Redis'is, samuti iseseisvad HTML-aruanded. VĂ€ljundiks on saadaval console, JSONL ja HTML.

  • ServerireĆŸiim, API ja integreerimine Burp Suite’iga.
    Vigolium saab kÀivitada API-serverina, vastu vÔtta liiklust, sisaldada lÀbipaistvat HTTP-proxyt ja automaatselt skaneerida voolavaid andmeid. Burp Suite'i jaoks on eraldi mainitud laiendus burp-vigolium, mis vÔimaldab saata elustiili liiklust Vigolium serverisse.

  • Töölaud ja Konsool.
    Lisaks CLI-le kirjeldab projekt Workbench — iseteenindavat armatuurlauad, et visualiseerida tulemusi, hallata projekte ja jĂ€lgida leidmisi. Konsool — pilvepĂ”hine kommertsseade hallatud skaneerimise, keskse aruandluse, koostöö ja kontrollide kavandamise jaoks.

Installimine

Projekt pakub installimist shell-skripti, npm, Docker, Homebrew, Bun ja allika koondamist kaudu. Allika koondamiseks on README-s toodud nÔuded. Go 1.26+ ja bun 1.3.11+.

curl -fsSL https://vigolium.com/install.sh | bash

npm install -g @vigolium/vigolium

docker pull j3ssie/vigolium:latest
docker run —rm j3ssie/vigolium:latest scan -h

Arendajad hoiatavad eraldi, et Vigolium on rĂŒndele suunatud turvatööriist: agendi reĆŸiim KĂ€ivitatakse ilma liivakastita ja sellel on tĂ€ielik juurdepÀÀs shellile, failisĂŒsteemile ja hosti vĂ”rguĂŒhendusele, ning lisandmoodulid saavad samuti kĂ€ivitada mis tahes kĂ€ske. SeetĂ”ttu soovitatakse agendi skaneerimisi kĂ€ivitada ĂŒhekordse konteineri vĂ”i virtuaalmaski piirangute raames, mis on mÀÀratud konkreetse testimise lĂ”petamiseks.

Allikas: linux.org.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster