
PremiĂšre publication publique Vigolium v0.1.13-bĂȘta â un scanner de vulnĂ©rabilitĂ©s pour applications web qui combine l'analyse dĂ©terministe classique avec l'audit basĂ© sur des agents et utilisant LLM. Ce projet est disponible sur GitHub et distribuĂ© sous licence. GNU AGPLv3; la partie commerciale est dĂ©placĂ©e vers le cloud Cloud Console, alors que le noyau du scanner est dĂ©clarĂ© ouvert.
Vigolium propose deux modes de fonctionnement principaux : lâanalyse Vigolium â une analyse standard en plusieurs Ă©tapes avec recherche de contenu, exploration du navigateur et audit actif et passif ; et lâagent Vigolium â un mode basĂ© sur un agent oĂč LLM sĂ©lectionne les modules, planifie les attaques, gĂ©nĂšre des extensions JavaScript personnalisĂ©es et combine les tests dynamiques avec lâaudit du code source.
Selon manuel de rĂ©fĂ©rence du module actuelVigolium comprend 251 modules de vĂ©rificationd'entre eux 154 actifs Đž 97 passifLes modules actifs envoient des requĂȘtes modifiĂ©es et utilisent le fuzzing, les injections et l'analyse comportementale, tandis que les modules passifs analysent les paires requĂȘte/rĂ©ponse existantes sans gĂ©nĂ©rer de trafic supplĂ©mentaire.
opportunités
Native Scan est une analyse déterministe standard.
Le mode d'analyse Vigolium est conçu pour des contrĂŽles rapides et reproductibles. Il se dĂ©roule en plusieurs phases : collecte de donnĂ©es externes, dĂ©couverte de contenu, exploration des navigateurs/SPA et audit. Ce mode est particuliĂšrement adaptĂ© Ă l'intĂ©gration continue, aux contrĂŽles rĂ©guliers et aux situations oĂč des rĂ©sultats prĂ©visibles sont essentiels, sans nĂ©cessiter de LLM.Analyse d'agents â audit basĂ© sur des agents avec LLM.
Le mode agent Vigolium utilise l'environnement d'exĂ©cution intĂ©grĂ© huileL'agent peut rechercher des points de terminaison de maniĂšre autonome, sĂ©lectionner des modules, exĂ©cuter des vĂ©rifications, analyser le code, effectuer une analyse statique du code source (SAST) et revĂ©rifier les rĂ©sultats. Les modes Autopilot, Swarm et RequĂȘte sont pris en charge : de l'analyse autonome des cibles aux requĂȘtes ponctuelles d'examen de code, de recherche de points de terminaison et de dĂ©couverte de secrets.VĂ©rifications XSS, SQLi, NoSQLi, SSTI, LFI, RCE, XXE et SSRF.
La liste de référence du module vérifie la présence de vulnérabilités XSS par réflexion, d'injections SQL basées sur des erreurs, d'injections SQL aveugles booléennes, d'injections NoSQL, d'injections de modÚles cÎté serveur, d'inclusions de fichiers locaux, d'injections de commandes, de XXE, de SSRF et de vulnérabilités hors bande. Les résultats sont classés selon leur gravité (de critique à information) et leur niveau de confiance (certain, ferme ou provisoire).OAST vérifie les vulnérabilités « aveugles ».
Vigolium peut dĂ©tecter les vulnĂ©rabilitĂ©s XSS aveugles, SSRF aveugles, XXE aveugles et RCE aveugles via des mĂ©canismes de rappel, notamment interactsh. Ceci est nĂ©cessaire lorsque la vulnĂ©rabilitĂ© ne se manifeste pas directement dans la rĂ©ponse HTTP, mais que le serveur effectue une requĂȘte DNS/HTTP externe ou une action diffĂ©rĂ©e.La mutation prenant en compte la valeur est une mutation de paramĂštres qui tient compte de la signification de la valeur.
Le scanner classe les paramĂštres par type sĂ©mantique : nombre, UUID, JWT, adresse e-mail et autres variantes, puis sĂ©lectionne les modifications en fonction du contexte. Cela devrait rĂ©duire le bruit par rapport Ă lâinsertion brute de donnĂ©es identiques dans tous les champs.Prise en charge de diffĂ©rents formats d'entrĂ©e.
Les entrĂ©es comprennent les URL, les spĂ©cifications OpenAPI/Swagger, les collections Postman, les donnĂ©es Burp Suite, cURL et Nuclei JSONL. Les URL peuvent Ă©galement ĂȘtre transmises via l'entrĂ©e standard et des phases d'analyse individuelles peuvent ĂȘtre dĂ©clenchĂ©es.NumĂ©risation authentifiĂ©e et vĂ©rifications IDOR/BOLA.
Vigolium prend en charge plusieurs sessions simultanĂ©es : les sessions peuvent ĂȘtre transmises directement dans le code, chargĂ©es Ă partir de fichiers ou dĂ©crites comme des flux de connexion complets avec extraction de jeton. Cette fonctionnalitĂ© est utilisĂ©e pour les contrĂŽles dâaccĂšs horizontaux et verticaux, notamment la dĂ©tection dâerreurs IDOR/BOLA et lâĂ©lĂ©vation de privilĂšges.VĂ©rification des frameworks et des fuites typiques.
La liste des modules inclut des vérifications pour Next.js, Spring/Java, Django, Flask, FastAPI, Laravel, Symfony, Rails, Express et ASP.NET/IIS. Par exemple, pour Spring, les points de terminaison Actuator publics, Spring Boot Admin, Spring Cloud Config, la console H2, Jolokia et les consoles des serveurs d'applications Java sont vérifiés ; pour Next.js, les fuites via /_next/data, les attaques SSRF dans Image Optimizer et les contournements de middleware sont vérifiés.Extensions JavaScript.
Les utilisateurs peuvent crĂ©er leurs propres modules et hooks en JavaScript grĂące au moteur JS intĂ©grĂ© et Ă une API HTTP prenant en charge les sessions. Attention : ces extensions peuvent exĂ©cuter des commandes arbitraires et ne sont pas isolĂ©es dans un environnement isolĂ© ; elles doivent donc ĂȘtre traitĂ©es comme du code exĂ©cutable classique.Phase de triage distincte pour les rĂ©sultats.
Dans les tests de sécurité assistés par LLM, le problÚme des résultats plausibles mais non reproductibles se pose fréquemment. L'auteur de Vigolium décrit le triage comme une étape distincte : d'abord, le scanner collecte les résultats potentiels, puis une vérification séparée revérifie chaque résultat par rapport aux preuves.Limites budgétaires pour le mode agent.
Pour les analyses basées sur des agents, vous pouvez limiter le nombre de jetons, le nombre d'appels d'outils, le nombre d'itérations de triage et la durée totale d'exécution. Ceci est important pour l'intégration continue et les tests d'intrusion à durée fixe : l'agent ne doit pas analyser indéfiniment une seule cible et gaspiller du budget sur des hypothÚses inutiles.Rapports, file d'attente et mise à l'échelle.
Native Scan propose un pool de processus simultanés, une limitation du débit par hÎte, une file d'attente hybride (en mémoire, sur disque ou dans Redis) et des rapports HTML autonomes. Les formats de sortie console, JSON et HTML sont disponibles.Mode serveur, API et intégration avec Burp Suite.
Vigolium peut fonctionner comme serveur API, recevoir du trafic, activer un proxy HTTP transparent et analyser automatiquement les donnĂ©es reçues. Une extension distincte, burp-vigolium, est mentionnĂ©e pour Burp Suite ; elle permet d'envoyer du trafic en temps rĂ©el au serveur Vigolium.Ătabli et console.
Outre l'interface de ligne de commande, le projet dĂ©crit Workbench â un tableau de bord auto-hĂ©bergĂ© permettant de visualiser les rĂ©sultats, de gĂ©rer les projets et de suivre les conclusions. Console â une couche commerciale basĂ©e sur le cloud pour la gestion des numĂ©risations, la centralisation des rapports, la collaboration et la planification des inspections.
Installation
Le projet propose une installation via script shell, npm, Docker, Homebrew, Bun et par compilation à partir des sources. Les prérequis pour la compilation à partir des sources sont détaillés dans le fichier README. Allez 1.26+ О pain 1.3.11+.
curl -fsSL https://vigolium.com/install.sh | bash
npm install -g @vigolium/vigolium
docker pull j3ssie/vigolium:latest
docker run --rm j3ssie/vigolium:latest scan -h
Les dĂ©veloppeurs prĂ©cisent que Vigolium est un outil de sĂ©curitĂ© offensif : le mode agent sâexĂ©cute sans environnement isolĂ© et dispose dâun accĂšs complet au shell, au systĂšme de fichiers et au rĂ©seau hĂŽte, tandis que les extensions peuvent exĂ©cuter des commandes arbitraires. Il est donc recommandĂ© dâeffectuer les analyses basĂ©es sur lâagent dans un conteneur ou une machine virtuelle Ă usage unique, limitĂ©e Ă lâenvironnement de test spĂ©cifique.
Source: linux.org.ru
