
Avalikustatud esialgne avatud vĂ€ljaanne Vigolium v0.1.13-beta â veebirakenduste haavatavuste skanner, mis ĂŒhendab klassikalise mÀÀratud skaneerimise LLM-pĂ”hise agentuurikontrolliga. Projekt on saadaval GitHubis ja jaotatakse litsentsi alusel GNU AGPLv3; Ă€riosa on viidud pilve Cloud Console, samal ajal kui skanneri tuum on deklareeritud kui avatud.
Vigolium pakub kahte peamist tegevusreĆŸiimi: vigolium scan â tavaline mitmeastmeline skaneerimine sisu otsimise, veebisirvimise, aktiivse ja passiivse auditi jaoks; ning vigolium agent â agentuurireĆŸiim, kus LLM valib moodulid, planeerib rĂŒnnakud, genereerib kohandatud JavaScripti laiendusi ja ĂŒhendab dĂŒnaamilise testimise lĂ€htekoodiauditiga.
Portworxi ja Aqua Security uuringu andmetel kehtivat moodulite kĂ€siraamatut, Vigolium sisaldab 251 kontrollimoodulit, neist 154 aktiivset ja 97 passiivset. Aktiivsed moodulid saadavad muudetud pĂ€ringuid ja rakendavad fuzzingut, sĂŒsti ja kĂ€itumisanalĂŒĂŒsi; passiivsed â analĂŒĂŒsivad juba olemasolevaid pĂ€ringute/ vastuste paare ilma tĂ€iendava liikluse genereerimiseta.
VÔimalused
Native Scan â tavaline mÀÀratud skaneerimine.
Vigolium skaneerimisreĆŸiim on mĂ”eldud kiirete ja korduvate kontrollide jaoks. See lĂ€bib mitu etappi: vĂ€liste andmete kogumine, sisu tuvastamine, browser/SPA-spiderming ja auditeerimine. See reĆŸiim on mugav CI, regulaarsete kontrollide ja juhtudel, kui on oluline saada prognoositav tulemus ilma LLM-i osaluseta.Agentic Scan â agenteaudit LLM-iga.
Vigolium agendi reĆŸiim kasutab sisseehitatud jooksuaega olium. Agent saab ise otsida lĂ”pp-punkte, valida mooduleid, kĂ€ivitada kontrollimisi, analĂŒĂŒsida koodi, teostada SAST-i ja korduskontrollida leidmisi. Toetatakse Autopiloti, Swarmi ja KĂŒsige reĆŸiime: alates iseseisvast sihtmĂ€rgi skaneerimisest kuni ĂŒhekordsete pĂ€ringuteni koodi ĂŒlevaatamiseks, lĂ”pp-punktide otsimiseks ja saladuste avastamiseks.XSS-, SQLi-, NoSQLi-, SSTI-, LFI-, RCE-, XXE- ja SSRF-kontrollid.
Moodulite kĂ€siraamatus on loetletud peegeldatud XSS-i kontrollid, SQL-i sĂŒĂŒdistused vigade ja boolean-pĂ”histe pimedate SQLi, NoSQL-i sĂŒĂŒdistused, serveripoolne mallide sĂŒstimine, lokaalne faili kaasamine, kĂ€su sĂŒstimine, XXE, SSRF ja out-of-band haavatavused. Leidmiste jaoks kasutatakse tĂ”siduse skaala ulatuses kriitilisest info-ni ning usaldusvÀÀrsuse skaala kindel, kindel, varjatud.OAST-kontrollid âpimedateâ haavatavuste tuvastamiseks.
Vigolium suudab kontrollida blind XSS, blind SSRF, blind XXE ja blind RCE kaudu callback-mekhanismide abil, sealhulgas interactsh-i kaudu. See on vajalik olukordades, kus haavatavus ei ilmne otse HTTP-vastuses, kuid server teeb vĂ€list DNS/HTTP-pĂ€ringu vĂ”i tĂ€idab lĂŒkatud toimingu.Value-aware mutation â parameetrite mutatsioon, vĂ”ttes arvesse vÀÀrtuse tĂ€hendust.
Skanner klassifitseerib parameetrid semantilise tĂŒĂŒbi jĂ€rgi: number, UUID, JWT, e-kiri ja muud variandid, seejĂ€rel valib konteksti jĂ€rgi mutatsioonid. See peaks vĂ€hendama mĂŒra vĂ”rreldes jĂ€meda asendamisega identsete payloadâidega kĂ”igis vĂ€ljad jĂ€rjest.Toetab erinevaid sisendi formaate.
Sisendina saab edastada URL-e, OpenAPI/Swagger spetsifikatsioone, Postmani kollektsioone, Burp Suite'i andmeid, cURL ja Nuclei JSONL. Samuti toetatakse URL-ide edastamist stdin-i kaudu ja skaneerimise erafaaside kÀivitamist.Autenditud skaneerimine ja IDOR/BOLA kontrollid.
Vigolium toetab mitut seanssi korraga: sessioone saab edastada inline, laadida failidest vÔi kirjeldada tÀieÔiguslikke sisselogimise vooge, sealhulgas tokenite vÀljavÔtmist. Seda kasutatakse horisontaalse ja vertikaalse juurdepÀÀsukontrolli, sealhulgas IDOR/BOLA ja Ôiguste tÔstmiseks kontrollimise jaoks.Raamistike ja standardsete lekkide kontroll
Moodulite loendis on kontrollid Next.js, Spring/Java, Django, Flask, FastAPI, Laravel, Symfony, Rails, Express ja ASP.NET/IIS jaoks. NĂ€iteks kontrollitakse Springi puhul avatud Actuator lĂ”pp-punkte, Spring Boot Admin'i, Spring Cloud Config'i, H2 Console'i, Jolokia ja Java rakenduste serverite konsooli; Next.js puhul kontrollitakse lekkimise vĂ”imalusi lĂ€bi /_next/data, SSRF Image Optimizer'is ja middleware'i ĂŒmberehitamise vĂ”imalusi.JavaScripti laiendused.
Kasutaja saab kirjutada oma mooduleid ja hook'e JavaScriptis lÀbi sisseehitatud JS-mootori HTTP API-ga, mis arvestab sessioone. Oluline piirang: sellised laiendused vÔivad tÀita juhuslikke kÀske ja ei ole eraldatud liivakasti, seega tuleb neid kÀsitleda nagu tavalist tÀidetavat koodi.Triage eraldi etapp tulemuste jaoks.
LLM-i abiga turvakatsetamisel tekib sageli usutavate, kuid mittekorduvate leidude probleem. Vigoliumi autor kirjeldab triage'i kui eraldi lĂ€bimist: esmalt kogub skanner kandidaadid, seejĂ€rel vastavalt eraldi kontroll kordab iga leiduga seonduvate tĂ”endite verifitseerimist.Agenendi reĆŸiimi eelarvepiirangud.
Agenditud skaneerimisel on vĂ”imalik piirata sĂŒmboleid, tööriistade kutsumise arvu, triageâi iteratsioonide arvu ja kogu tĂ€itmis aega. See on oluline CI ja pĂŒsitestide puhul, kus aeg on piiratud: agent ei tohiks lĂ”putult "kaevata" ĂŒhte sihti ja kulutada eelarvet mitteefektiivsete hĂŒpoteeside peale.Aruanded, jĂ€rjekord ja skaleerimine.
Native Scanis on teadaolev konkurentide worker pool, per-host mÀÀrang, hĂŒbriidne jĂ€rjekord mĂ€lu, kettal vĂ”i Redis'is, samuti iseseisvad HTML-aruanded. VĂ€ljundiks on saadaval console, JSONL ja HTML.ServerireĆŸiim, API ja integreerimine Burp Suiteâiga.
Vigolium saab kÀivitada API-serverina, vastu vÔtta liiklust, sisaldada lÀbipaistvat HTTP-proxyt ja automaatselt skaneerida voolavaid andmeid. Burp Suite'i jaoks on eraldi mainitud laiendus burp-vigolium, mis vÔimaldab saata elustiili liiklust Vigolium serverisse.Töölaud ja Konsool.
Lisaks CLI-le kirjeldab projekt Workbench â iseteenindavat armatuurlauad, et visualiseerida tulemusi, hallata projekte ja jĂ€lgida leidmisi. Konsool â pilvepĂ”hine kommertsseade hallatud skaneerimise, keskse aruandluse, koostöö ja kontrollide kavandamise jaoks.
Installimine
Projekt pakub installimist shell-skripti, npm, Docker, Homebrew, Bun ja allika koondamist kaudu. Allika koondamiseks on README-s toodud nÔuded. Go 1.26+ ja bun 1.3.11+.
curl -fsSL https://vigolium.com/install.sh | bash
npm install -g @vigolium/vigolium
docker pull j3ssie/vigolium:latest
docker run ârm j3ssie/vigolium:latest scan -h
Arendajad hoiatavad eraldi, et Vigolium on rĂŒndele suunatud turvatööriist: agendi reĆŸiim KĂ€ivitatakse ilma liivakastita ja sellel on tĂ€ielik juurdepÀÀs shellile, failisĂŒsteemile ja hosti vĂ”rguĂŒhendusele, ning lisandmoodulid saavad samuti kĂ€ivitada mis tahes kĂ€ske. SeetĂ”ttu soovitatakse agendi skaneerimisi kĂ€ivitada ĂŒhekordse konteineri vĂ”i virtuaalmaski piirangute raames, mis on mÀÀratud konkreetse testimise lĂ”petamiseks.
Allikas: linux.org.ru
