{"id":181810,"date":"2026-05-30T14:48:13","date_gmt":"2026-05-30T12:48:14","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/vigolium-v0-1-13-beta"},"modified":"2026-05-30T14:48:13","modified_gmt":"2026-05-30T12:48:14","slug":"vigolium-v0-1-13-beta","status":"publish","type":"post","link":"https:\/\/prohoster.info\/it\/blog\/news\/vigolium-v0-1-13-beta","title":{"rendered":"Vigolium v0.1.13-beta","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><a rel=\"nofollow\" href=\"https:\/\/www.linux.org.ru\/images\/23496\/original.png\" itemprop=\"contentURL\"><\/p>\n<p>      <img decoding=\"async\" src=\"\/wp-content\/uploads\/2026\/05\/6b5dca385b6e09391b374bd74ce93d2c.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p>      <\/a><\/p>\n<p><noindex>      <noindex><\/p>\n<p>Pubblicata la prima versione open source <strong><a rel=\"nofollow\" href=\"https:\/\/github.com\/vigolium\/vigolium\/releases\/tag\/v0.1.13-beta\">Vigolium v0.1.13-beta<\/a><\/strong> \u2014 di uno scanner di vulnerabilit\u00e0 per applicazioni web, che combina la scansione deterministica classica con un audit agent-based basato su LLM. Il progetto \u00e8 disponibile su GitHub e distribuito sotto licenza <strong>GNU AGPLv3<\/strong>; la parte commerciale \u00e8 stata spostata nel cloud <strong>Cloud Console<\/strong>, mentre il nucleo dello scanner \u00e8 dichiarato come open source.<\/p>\n<p><\/noindex><\/noindex><\/p>\n<p>Vigolium offre due modalit\u00e0 principali di funzionamento: vigolium scan \u2014 scansione multi-fase regolare con ricerca di contenuti, spidering tramite browser, audit attivo e passivo; e vigolium agent \u2014 modalit\u00e0 agent dove LLM seleziona i moduli, pianifica attacchi, genera estensioni JavaScript personalizzate e integra testing dinamico con auditing del codice sorgente.<\/p>\n<p><noindex><\/p>\n<p>Secondo i dati <a rel=\"nofollow\" href=\"https:\/\/docs.vigolium.com\/native-scan\/modules-reference\">del attuale manuale dei moduli<\/a>, Vigolium include <strong>251 moduli di verifica<\/strong>, di cui <strong>154 attivi<\/strong> e <strong>97 passivi<\/strong>. I moduli attivi inviano richieste modificate e applicano fuzzing, iniezioni e analisi comportamentale, mentre i passivi analizzano gi\u00e0 esistenti coppie richiesta\/risposta senza generare traffico aggiuntivo.<\/p>\n<p><\/noindex><\/p>\n<h3><a rel=\"nofollow\" href=\"https:\/\/github.com\/vigolium\/vigolium#key-features\">Funzionalit\u00e0<\/a><\/h3>\n<ul>\n<li>\n<p><strong>Native Scan \u2014 scansione deterministica standard.<\/strong><br \/>\nLa modalit\u00e0 vigolium scan \u00e8 progettata per controlli rapidi e riproducibili. Attraversa diverse fasi: raccolta dati esterna, rilevamento contenuti, browser\/SPAspidering e audit. Questa modalit\u00e0 \u00e8 comoda per CI, controlli regolari e casi in cui \u00e8 importante ottenere un risultato prevedibile senza coinvolgere LLM.<\/p>\n<\/li>\n<li>\n<p><strong>Agentic Scan \u2014 audit agent con LLM.<\/strong><br \/>\nLa modalit\u00e0 vigolium agent utilizza un runtime integrato <strong>olium<\/strong>. L'agente pu\u00f2 cercare autonomamente endpoints, selezionare moduli, eseguire controlli, analizzare codice, effettuare SAST e riesaminare le scoperte. Sono supportati gli scenari Autopilot, Swarm e Query mode: dallo scanning autonomo dell'obiettivo a richieste singole per revisione del codice, ricerca di endpoints e scoperta di segreti.<\/p>\n<\/li>\n<li>\n<p><strong>Verifiche XSS, SQLi, NoSQLi, SSTI, LFI, RCE, XXE e SSRF.<\/strong><br \/>\nNel manuale dei moduli sono elencate le verifiche di XSS riflesso, iniezioni SQL per errori e boolean-based blind SQLi, iniezioni NoSQL, server-side template injection, local file inclusion, command injection, XXE, SSRF e vulnerabilit\u00e0 out-of-band. Per le scoperte viene utilizzata una scala di gravit\u00e0 da critica a informativa e una scala di certezza certain, firm, tentative.<\/p>\n<\/li>\n<li>\n<p><strong>Verifiche OAST per vulnerabilit\u00e0 \u2018blind\u2019.<\/strong><br \/>\nVigolium \u00e8 in grado di controllare il blind XSS, blind SSRF, blind XXE e blind RCE tramite meccanismi di callback, inclusi quelli di interactsh. Questo \u00e8 necessario nei casi in cui la vulnerabilit\u00e0 non si manifesta direttamente nella risposta HTTP, ma il server effettua una richiesta DNS\/HTTP esterna o esegue un'azione posticipata.<\/p>\n<\/li>\n<li>\n<p><strong>Mutation consapevole del valore \u2014 mutazione dei parametri tenendo conto del significato del valore.<\/strong><br \/>\nLo scanner classifica i parametri per tipo semantico: numero, UUID, JWT, email e altre varianti, dopodich\u00e9 seleziona mutazioni in base al contesto. Questo dovrebbe ridurre il rumore rispetto alla sostituzione grossolana di payload identici in tutti i campi.<\/p>\n<\/li>\n<li>\n<p><strong>Supporto per diversi formati di input.<\/strong><br \/>\nCome input \u00e8 possibile trasmettere URL, specifiche OpenAPI\/Swagger, collezioni Postman, dati da Burp Suite, cURL e Nuclei JSONL. \u00c8 supportata anche l'immissione di URL tramite stdin e l'esecuzione di fasi di scansione separate.<\/p>\n<\/li>\n<li>\n<p><strong>Scansione autenticata e controlli IDOR\/BOLA.<\/strong><br \/>\nVigolium supporta pi\u00f9 sessioni simultaneamente: le sessioni possono essere trasmesse inline, caricate da file oppure descritte come flussi di login completi con estrazione dei token. Questo \u00e8 utilizzato per verifiche di controllo accessi orizzontali e verticali, inclusi IDOR\/BOLA e escalation dei privilegi.<\/p>\n<\/li>\n<li>\n<p><strong>Controlli per framework e tipiche perdite.<\/strong><br \/>\nNell'elenco dei moduli ci sono controlli per Next.js, Spring\/Java, Django, Flask, FastAPI, Laravel, Symfony, Rails, Express e ASP.NET\/IIS. Ad esempio, per Spring si controllano gli endpoint Actuator aperti, Spring Boot Admin, Spring Cloud Config, H2 Console, Jolokia e le console dei server di applicazioni Java; per Next.js \u2014 perdite tramite \/_next\/data, SSRF in Image Optimizer e bypass dei middleware.<\/p>\n<\/li>\n<li>\n<p><strong>Estensioni JavaScript.<\/strong><br \/>\nL'utente pu\u00f2 scrivere i propri moduli e hooks in JavaScript tramite il motore JS integrato con API HTTP, tenendo conto delle sessioni. Limitazione importante: tali estensioni possono eseguire comandi arbitrari e non sono isolate in un sandbox, quindi devono essere considerate come codice eseguibile normale.<\/p>\n<\/li>\n<li>\n<p><strong>Fase separata di triage per i risultati.<\/strong><br \/>\nNel testing della sicurezza assistito da LLM emerge spesso il problema di scoperte plausibili ma non riproducibili. L'autore di Vigolium descrive il triage come un passaggio separato: prima lo scanner raccoglie i candidati, poi un controllo separato riesamina ogni scoperta con le prove.<\/p>\n<\/li>\n<li>\n<p><strong>Limitazioni di budget per la modalit\u00e0 agent.<\/strong><br \/>\nPer la scansione agenziale \u00e8 possibile limitare i token, il numero di chiamate agli strumenti, il numero di iterazioni di triage e il tempo totale di esecuzione. Questo \u00e8 importante per CI e per i pentest con tempo fisso: l'agente non deve \"scavare\" all'infinito su un obiettivo e bruciare il budget su ipotesi poco utili.<\/p>\n<\/li>\n<li>\n<p><strong>Report, coda e scalabilit\u00e0.<\/strong><br \/>\nIn Native Scan sono stati dichiarati un worker pool competitivo, limitazione della velocit\u00e0 per host, una coda ibrida in memoria, su disco o in Redis, cos\u00ec come report HTML autonomi. Per l'output sono disponibili console, JSONL e HTML.<\/p>\n<\/li>\n<li>\n<p><strong>Modalit\u00e0 server, API e integrazione con Burp Suite.<\/strong><br \/>\nVigolium pu\u00f2 essere avviato come server API, ricevere traffico, includere un proxy HTTP trasparente e scansionare automaticamente i dati ricevuti. Per Burp Suite viene menzionata un'estensione separata burp-vigolium che consente di inviare traffico live al server Vigolium.<\/p>\n<\/li>\n<li>\n<p><strong>Workbench e Console.<\/strong><br \/>\nOltre alla CLI, il progetto descrive <strong>Workbench<\/strong> \u2014 dashboard self-hosted per visualizzare i risultati, gestire progetti e tenere traccia delle scoperte. <strong>Console<\/strong> \u2014 layer commerciale cloud per scansione gestita, reportistica centralizzata, collaborazione e pianificazione delle verifiche.<\/p>\n<\/li>\n<\/ul>\n<h3>Installazione<\/h3>\n<p>Il progetto offre l'installazione tramite script shell, npm, Docker, Homebrew, Bun e compilazione dai sorgenti. Per la compilazione dai sorgenti sono specificati i requisiti nel README <strong>Go 1.26+<\/strong> e <strong>bun 1.3.11+<\/strong>.<\/p>\n<p>curl -fsSL https:\/\/vigolium.com\/install.sh | bash<\/p>\n<p>npm install -g @vigolium\/vigolium<\/p>\n<p>docker pull j3ssie\/vigolium:latest<br \/>\ndocker run \u2014rm j3ssie\/vigolium:latest scan -h<\/p>\n<p>Gli sviluppatori avvertono separatamente che Vigolium \u00e8 uno strumento di sicurezza offensiva: la modalit\u00e0 agenziale viene eseguita senza sandbox e ottiene accesso completo a shell, file system e rete dell'host, e le estensioni possono anche eseguire comandi arbitrari. Pertanto, si consiglia di eseguire le scansioni agenziali in un contenitore usa e getta o in una macchina virtuale limitata entro il quadro di test specifico.<\/p>\n<p>Fonte: <a \ncontent=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.linux.org.ru\/news\/security\/18304531\">linux.org.ru<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d \u043d\u0430\u0447\u0430\u043b\u044c\u043d\u044b\u0439 \u043e\u0442\u043a\u0440\u044b\u0442\u044b\u0439 \u0432\u044b\u043f\u0443\u0441\u043a Vigolium v0.1.13-beta \u2014 \u0441\u043a\u0430\u043d\u0435\u0440\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0435\u0439 \u0434\u043b\u044f \u0432\u0435\u0431-\u043f\u0440\u0438\u043b\u043e\u0436\u0435\u043d\u0438\u0439, \u0441\u043e\u0432\u043c\u0435\u0449\u0430\u044e\u0449\u0435\u0433\u043e \u043a\u043b\u0430\u0441\u0441\u0438\u0447\u0435\u0441\u043a\u043e\u0435 \u0434\u0435\u0442\u0435\u0440\u043c\u0438\u043d\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0435 \u0441\u043a\u0430\u043d\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u0441 \u0430\u0433\u0435\u043d\u0442\u043d\u044b\u043c \u0430\u0443\u0434\u0438\u0442\u043e\u043c \u043d\u0430 \u0431\u0430\u0437\u0435 LLM. \u041f\u0440\u043e\u0435\u043a\u0442 \u0434\u043e\u0441\u0442\u0443\u043f\u0435\u043d \u043d\u0430 GitHub \u0438 \u0440\u0430\u0441\u043f\u0440\u043e\u0441\u0442\u0440\u0430\u043d\u044f\u0435\u0442\u0441\u044f \u043f\u043e\u0434 \u043b\u0438\u0446\u0435\u043d\u0437\u0438\u0435\u0439 GNU AGPLv3; \u043a\u043e\u043c\u043c\u0435\u0440\u0447\u0435\u0441\u043a\u0430\u044f \u0447\u0430\u0441\u0442\u044c \u0432\u044b\u043d\u0435\u0441\u0435\u043d\u0430 \u0432 \u043e\u0431\u043b\u0430\u0447\u043d\u044b\u0439 Cloud Console, \u0442\u043e\u0433\u0434\u0430 \u043a\u0430\u043a \u044f\u0434\u0440\u043e \u0441\u043a\u0430\u043d\u0435\u0440\u0430 \u0437\u0430\u044f\u0432\u043b\u0435\u043d\u043e \u043a\u0430\u043a \u043e\u0442\u043a\u0440\u044b\u0442\u043e\u0435. Vigolium \u043f\u0440\u0435\u0434\u043b\u0430\u0433\u0430\u0435\u0442 \u0434\u0432\u0430 \u043e\u0441\u043d\u043e\u0432\u043d\u044b\u0445 \u0440\u0435\u0436\u0438\u043c\u0430 \u0440\u0430\u0431\u043e\u0442\u044b: vigolium scan \u2014 \u043e\u0431\u044b\u0447\u043d\u043e\u0435 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":8,"featured_media":181811,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-181810","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\".\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Erik Peterson\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/it\/blog\/news\/vigolium-v0-1-13-beta\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"it_IT\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47Vigolium v0.1.13-beta | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\".\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/it\/blog\/news\/vigolium-v0-1-13-beta\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2026-05-30T12:48:14+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2026-05-30T12:48:14+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Vigolium v0.1.13-beta | ProHoster","description":".","canonical_url":"https:\/\/prohoster.info\/it\/blog\/news\/vigolium-v0-1-13-beta","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"it_IT","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47Vigolium v0.1.13-beta | ProHoster","og:description":".","og:url":"https:\/\/prohoster.info\/it\/blog\/news\/vigolium-v0-1-13-beta","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2026-05-30T12:48:14+00:00","article:modified_time":"2026-05-30T12:48:14+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":[],"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/181810","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/users\/8"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/comments?post=181810"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/181810\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media\/181811"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media?parent=181810"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/categories?post=181810"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/tags?post=181810"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}