Vigolium v0.1.13-beta

Avaldatud avatud algversioon Vigolium v0.1.13-beta — veebirakenduste haavatavuste skanner, mis ĂŒhendab klassikalise mÀÀratletud skaneerimise LLM-pĂ”hise agentuuriga. Projekt on saadaval GitHubis ja seda levitatakse litsentsi all GNU AGPLv3; kommertsalane on toodud pilve Cloud Console, samas kui skanneri alus on deklaratiivne avatud.

Vigolium pakub kahte peamist tööreĆŸiimi: vigolium scan — tavaline mitmeastmeline skaneerimine, mis sisaldab sisu otsimist, veebibrauseri spidering'ut, aktiivset ja passiivset auditeerimist; ja vigolium agent — agentuurireĆŸiim, kus LLM valib moodulid, plaanib rĂŒnnakud, genereerib kasutajate JavaScripti laiendusi ja ĂŒhendab dĂŒnaamilise testimise koodi auditeerimisega.

Andmete kohaselt aktuaalset moodulite kĂ€siraamatut, Vigolium hĂ”lmab 251 kontrollimoodulit, neist 154 aktiivset ja 97 passiivset. Aktiivsed moodulid saadavad muudetud pĂ€ringud ning rakendavad fuzzingut, sĂŒstimist ja kĂ€itumisanalĂŒĂŒsi, passiivsed — analĂŒĂŒsivad juba olemasolevaid pĂ€ringu/vastuse paare ilma tĂ€iendava liikluse genereerimiseta.

VÔimalused

  • Native Scan — tavaline mÀÀratletud skaneerimine.
    Vigolium scan reĆŸiim on mĂ”eldud kiirete jauuesti produtseeritavate kontrollide jaoks. See lĂ€bib mitu etappi: vĂ€lised andmete kogumine, sisu avastamine, browser/SPА-spidering ja auditeerimine. See reĆŸiim on mugav CI, regulaarsete kontrollide ja olukordade jaoks, kus on oluline saada ettearvatav tulemus ilma LLM-i kaasamiseta.

  • Agentic Scan — agentuuri audit LLM-iga.
    Vigolium agent reĆŸiim kasutab sisseehitatud runtime olium. Agent suudab ise otsida lĂ”pp-punkte, valida moodulid, kĂ€ivitada kontrollid, analĂŒĂŒsida koodi, teha SAST-i ja uuesti kontrollida avastusi. Toetatakse Autopiloti, Swarm ja Query reĆŸiime: alates sihtkoha autonoomsest skaneerimisest kuni ĂŒheainsa pĂ€ringuni koodi ĂŒlevaatamiseks, lĂ”pp-punktide otsimiseks ja saladuste avastamiseks.

  • Kontrollid XSS, SQLi, NoSQLi, SSTI, LFI, RCE, XXE ja SSRF.
    Moodulite kĂ€siraamat sisaldab kontrollide loetelu peegel-XSS-i, SQL-i sĂŒstide veaparanduste ja boolean-based blind SQLi, NoSQL-i sĂŒstide, serveri poole malli sĂŒstimise, kohaliku faili kaasamise, kĂ€su sĂŒstimise, XXE, SSRF ja out-of-band-haavatavuste kohta. Avastuste jaoks kasutatakse tĂ”siduse skaalat alates kriitilisest kuni infoni ja usaldusvÀÀrsuse skaalat kindel, kindel, ettevaatlik.

  • OAST-kontrolle 'pimedate' haavatavuste jaoks.
    Vigolium suudab tuvastada blind XSS, blind SSRF, blind XXE ja blind RCE callback-mehhanismide kaudu, sealhulgas interactsh'i abil. See on vajalik olukordades, kus haavatavus ei avaldu otse HTTP-vastuses, vaid server teeb vĂ€lise DNS/HTTP-pĂ€ringu vĂ”i tĂ€idab edasilĂŒkatud toimingu.

  • Value-aware mutation — parameetrite mutatsioon vÀÀrtuse tĂ€hendust arvestades.
    Skanner klassifitseerib parameetreid semantilise tĂŒĂŒbi jĂ€rgi: number, UUID, JWT, email ja teised variandid, seejĂ€rel valib konteksti sobivad mutatsioonid. See peaks vĂ€hendama mĂŒra vĂ”rreldes sama payload'ide jĂ”hkrate asendustega kĂ”igis vĂ€ljad jĂ€rjest.

  • Toetab erinevaid sisendi formaate.
    Sisendina saab edastada URL-e, OpenAPI/Swagger spetsifikatsioone, Postmani kogusid, andmeid Burp Suite'ist, cURL ja Nuclei JSONL. Samuti toetatakse URL-ide edastamist stdin'i kaudu ja eraldi skaneerimise etappide kÀivitamist.

  • Autentitud skaneerimine ja IDOR/BOLA kontrollid.
    Vigolium toetab mitut sessiooni samal ajal: sessioone saab edastada inline, laadida failidest vÔi kirjeldada tÀiendavaid login flow'sid, sealhulgas tokenite vÀljavÔtmist. Seda kasutatakse horisontaalse ja vertikaalse juurdepÀÀsu kontrollimise, sealhulgas IDOR/BOLA ja privileegide tÔstmise kontrollimiseks.

  • Kontrollid raamistikude ja tĂŒĂŒpiliste lekkede jaoks.
    Moodulite loendis on kontrollid Next.js, Spring/Java, Django, Flask, FastAPI, Laravel, Symfony, Rails, Express ja ASP.NET/IIS jaoks. NĂ€iteks Springi puhul kontrollitakse avatud Actuator endpoints'e, Spring Boot Admin'i, Spring Cloud Config'i, H2 Console'i, Jolokia ja Java rakenduste serverite konsooli; Next.js puhul — lekked kaudu /_next/data, SSRF Image Optimizeris ja middleware'ist möödasĂ”idud.

  • JavaScripti laiendused.
    Kasutaja saab kirjutada oma mooduleid ja hooks'e JavaScriptis sisseehitatud JS-mootori kaudu koos HTTP API-ga, mis arvestab sessioone. Oluline piirang: sellised laiendused vÔivad kÀivitada suvalisi kÀske ja ei ole isoleeritud liivakastis, seega tuleb neid kÀsitleda nagu tavalisi tÀitmise koodi.

  • Erinev triage etapp tulemuste jaoks.
    LLM-assisted turvatestimisel tekib sageli probleem usutavate, kuid mitte korduvate leidudega. Vigoliumi autor kirjeldab triage'i kui eraldi lĂ€bitöötamist: kĂ”igepealt skanner kogub kandidaate, seejĂ€rel eraldi kontroll kontrollib kĂ”ik leiud tĂ”enditega uuesti ĂŒle.

  • Eelarve piirangud agentreĆŸiimi jaoks.
    AgendipĂ”histe skannimiste puhul vĂ”ib piirduda tokenite, tööriistade kutsete arvu, triage'i iteratsioonide arvu ja kogumahutavuse ajaga. See on oluline CI ja kindlate ajaga testide jaoks: agent ei tohi lĂ”putult "kaevata" ĂŒhte eesmĂ€rki ja pĂ”letada ebaoluliste hĂŒpoteeside peale eelarvet.

  • Aruanded, jĂ€rjekord ja skaleerimine.
    Native Scan-is on vĂ€lja kuulutatud konkurentsivĂ”imeline töötlusvĂ”rk, per-host kiiruspiirang, hĂŒbriidne jĂ€rjekord mĂ€lus, ketas vĂ”i Redis, samuti iseseisvad HTML-aruanded. VĂ€ljundi jaoks on saadaval console, JSONL ja HTML.

  • ServerireĆŸiim, API ja integreerimine Burp Suite'iga.
    Vigolium saab kÀivitada kui API-server, vastu vÔtta liiklust, aktiveerida lÀbipaistva HTTP-proksi ja automaatselt skannida saadud andmeid. Burp Suite'i jaoks on mainitud eraldi laiendust burp-vigolium, mis vÔimaldab saata live-liiklust Vigolium serverisse.

  • Töölaud ja konsool.
    Lisaks CLI-le, projekt kirjeldab Töölaud — isetehtud juhtpaneel tulemuste visualiseerimiseks, projektide haldamiseks ja leidude jĂ€lgimiseks. Konsool — pilvepĂ”hine kommertstase halduskannete, keskse aruandluse, koostöö ja kontrollide ajastamise jaoks.

Paigaldamine

Projekt pakub installimist shell-skripti, npm, Docker, Homebrew, Bun ja allikast koostamise kaudu. Allikast koostamiseks on README-s vÀlja toodud nÔuded Go 1.26+ ja bun 1.3.11+.

curl -fsSL https://vigolium.com/install.sh | bash

npm install -g @vigolium/vigolium

docker pull j3ssie/vigolium:latest
docker run —rm j3ssie/vigolium:latest scan -h

Arendajad hoiatavad eraldi, et Vigolium on rĂŒndevate turvaarendustööriist: agentide reĆŸiim kĂ€ivitatakse ilma liivakastita ja omab tĂ€isjuurdepÀÀsu shellile, failisĂŒsteemile ja hosti vĂ”rgule, samuti vĂ”ivad laiendused tĂ€ita suvalisi kĂ€ske. SeetĂ”ttu on soovitatav agentide kontrollimisi kĂ€ivitada ĂŒhekordsetes konteinerites vĂ”i virtuaalmasinates, mis on piiratud konkreetse testimise raamiga.

Allikas: linux.org.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster