Vigolium v0.1.13-beta

Avalikustatud esialgne avatud väljaanne Vigolium v0.1.13-beta — veebirakenduste haavatavuste skanner, mis ühendab klassikalise määratud skaneerimise LLM-põhise agentuurikontrolliga. Projekt on saadaval GitHubis ja jaotatakse litsentsi alusel GNU AGPLv3; äriosa on viidud pilve Cloud Console, samal ajal kui skanneri tuum on deklareeritud kui avatud.

Vigolium pakub kahte peamist tegevusrežiimi: vigolium scan — tavaline mitmeastmeline skaneerimine sisu otsimise, veebisirvimise, aktiivse ja passiivse auditi jaoks; ning vigolium agent — agentuurirežiim, kus LLM valib moodulid, planeerib rünnakud, genereerib kohandatud JavaScripti laiendusi ja ühendab dünaamilise testimise lähtekoodiauditiga.

Portworxi ja Aqua Security uuringu andmetel kehtivat moodulite käsiraamatut, Vigolium sisaldab 251 kontrollimoodulit, neist 154 aktiivset ja 97 passiivset. Aktiivsed moodulid saadavad muudetud päringuid ja rakendavad fuzzingut, süsti ja käitumisanalüüsi; passiivsed — analüüsivad juba olemasolevaid päringute/ vastuste paare ilma täiendava liikluse genereerimiseta.

Võimalused

  • Native Scan — tavaline määratud skaneerimine.
    Vigolium skaneerimisrežiim on mõeldud kiirete ja korduvate kontrollide jaoks. See läbib mitu etappi: väliste andmete kogumine, sisu tuvastamine, browser/SPA-spiderming ja auditeerimine. See režiim on mugav CI, regulaarsete kontrollide ja juhtudel, kui on oluline saada prognoositav tulemus ilma LLM-i osaluseta.

  • Agentic Scan — agenteaudit LLM-iga.
    Vigolium agendi režiim kasutab sisseehitatud jooksuaega olium. Agent saab ise otsida lõpp-punkte, valida mooduleid, käivitada kontrollimisi, analüüsida koodi, teostada SAST-i ja korduskontrollida leidmisi. Toetatakse Autopiloti, Swarmi ja Küsige režiime: alates iseseisvast sihtmärgi skaneerimisest kuni ühekordsete päringuteni koodi ülevaatamiseks, lõpp-punktide otsimiseks ja saladuste avastamiseks.

  • XSS-, SQLi-, NoSQLi-, SSTI-, LFI-, RCE-, XXE- ja SSRF-kontrollid.
    Moodulite käsiraamatus on loetletud peegeldatud XSS-i kontrollid, SQL-i süüdistused vigade ja boolean-põhiste pimedate SQLi, NoSQL-i süüdistused, serveripoolne mallide süstimine, lokaalne faili kaasamine, käsu süstimine, XXE, SSRF ja out-of-band haavatavused. Leidmiste jaoks kasutatakse tõsiduse skaala ulatuses kriitilisest info-ni ning usaldusväärsuse skaala kindel, kindel, varjatud.

  • OAST-kontrollid „pimedate“ haavatavuste tuvastamiseks.
    Vigolium suudab kontrollida blind XSS, blind SSRF, blind XXE ja blind RCE kaudu callback-mekhanismide abil, sealhulgas interactsh-i kaudu. See on vajalik olukordades, kus haavatavus ei ilmne otse HTTP-vastuses, kuid server teeb välist DNS/HTTP-päringu või täidab lükatud toimingu.

  • Value-aware mutation — parameetrite mutatsioon, võttes arvesse väärtuse tähendust.
    Skanner klassifitseerib parameetrid semantilise tüübi järgi: number, UUID, JWT, e-kiri ja muud variandid, seejärel valib konteksti järgi mutatsioonid. See peaks vähendama müra võrreldes jämeda asendamisega identsete payload’idega kõigis väljad järjest.

  • Toetab erinevaid sisendi formaate.
    Sisendina saab edastada URL-e, OpenAPI/Swagger spetsifikatsioone, Postmani kollektsioone, Burp Suite'i andmeid, cURL ja Nuclei JSONL. Samuti toetatakse URL-ide edastamist stdin-i kaudu ja skaneerimise erafaaside käivitamist.

  • Autenditud skaneerimine ja IDOR/BOLA kontrollid.
    Vigolium toetab mitut seanssi korraga: sessioone saab edastada inline, laadida failidest või kirjeldada täieõiguslikke sisselogimise vooge, sealhulgas tokenite väljavõtmist. Seda kasutatakse horisontaalse ja vertikaalse juurdepääsukontrolli, sealhulgas IDOR/BOLA ja õiguste tõstmiseks kontrollimise jaoks.

  • Raamistike ja standardsete lekkide kontroll
    Moodulite loendis on kontrollid Next.js, Spring/Java, Django, Flask, FastAPI, Laravel, Symfony, Rails, Express ja ASP.NET/IIS jaoks. Näiteks kontrollitakse Springi puhul avatud Actuator lõpp-punkte, Spring Boot Admin'i, Spring Cloud Config'i, H2 Console'i, Jolokia ja Java rakenduste serverite konsooli; Next.js puhul kontrollitakse lekkimise võimalusi läbi /_next/data, SSRF Image Optimizer'is ja middleware'i ümberehitamise võimalusi.

  • JavaScripti laiendused.
    Kasutaja saab kirjutada oma mooduleid ja hook'e JavaScriptis läbi sisseehitatud JS-mootori HTTP API-ga, mis arvestab sessioone. Oluline piirang: sellised laiendused võivad täita juhuslikke käske ja ei ole eraldatud liivakasti, seega tuleb neid käsitleda nagu tavalist täidetavat koodi.

  • Triage eraldi etapp tulemuste jaoks.
    LLM-i abiga turvakatsetamisel tekib sageli usutavate, kuid mittekorduvate leidude probleem. Vigoliumi autor kirjeldab triage'i kui eraldi läbimist: esmalt kogub skanner kandidaadid, seejärel vastavalt eraldi kontroll kordab iga leiduga seonduvate tõendite verifitseerimist.

  • Agenendi režiimi eelarvepiirangud.
    Agenditud skaneerimisel on võimalik piirata sümboleid, tööriistade kutsumise arvu, triage’i iteratsioonide arvu ja kogu täitmis aega. See on oluline CI ja püsitestide puhul, kus aeg on piiratud: agent ei tohiks lõputult "kaevata" ühte sihti ja kulutada eelarvet mitteefektiivsete hüpoteeside peale.

  • Aruanded, järjekord ja skaleerimine.
    Native Scanis on teadaolev konkurentide worker pool, per-host määrang, hübriidne järjekord mälu, kettal või Redis'is, samuti iseseisvad HTML-aruanded. Väljundiks on saadaval console, JSONL ja HTML.

  • Serverirežiim, API ja integreerimine Burp Suite’iga.
    Vigolium saab käivitada API-serverina, vastu võtta liiklust, sisaldada läbipaistvat HTTP-proxyt ja automaatselt skaneerida voolavaid andmeid. Burp Suite'i jaoks on eraldi mainitud laiendus burp-vigolium, mis võimaldab saata elustiili liiklust Vigolium serverisse.

  • Töölaud ja Konsool.
    Lisaks CLI-le kirjeldab projekt Workbench — iseteenindavat armatuurlauad, et visualiseerida tulemusi, hallata projekte ja jälgida leidmisi. Konsool — pilvepõhine kommertsseade hallatud skaneerimise, keskse aruandluse, koostöö ja kontrollide kavandamise jaoks.

Installeerimine

Projekt pakub installimist shell-skripti, npm, Docker, Homebrew, Bun ja allika koondamist kaudu. Allika koondamiseks on README-s toodud nõuded. Go 1.26+ ja bun 1.3.11+.

curl -fsSL https://vigolium.com/install.sh | bash

npm install -g @vigolium/vigolium

docker pull j3ssie/vigolium:latest
docker run —rm j3ssie/vigolium:latest scan -h

Arendajad hoiatavad eraldi, et Vigolium on ründele suunatud turvatööriist: agendi režiim Käivitatakse ilma liivakastita ja sellel on täielik juurdepääs shellile, failisüsteemile ja hosti võrguühendusele, ning lisandmoodulid saavad samuti käivitada mis tahes käske. Seetõttu soovitatakse agendi skaneerimisi käivitada ühekordse konteineri või virtuaalmaski piirangute raames, mis on määratud konkreetse testimise lõpetamiseks.

Allikas: linux.org.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster