Vigolium v0.1.13-beta

Opublikowano początkową wersję otwartą Vigolium v0.1.13-beta — skanera podatności dla aplikacji webowych, łączącego klasyczne skanowanie deterministyczne z audytem opartym na LLM. Projekt jest dostępny na GitHubie i jest rozpowszechniany na licencji GNU AGPLv3; część komercyjna została przeniesiona do chmury Cloud Console, podczas gdy rdzeń skanera zostało zadeklarowane jako otwarte.

Vigolium oferuje dwa główne tryby pracy: vigolium scan — tradycyjne wielostopniowe skanowanie z wykrywaniem treści, przeszukiwaniem przez przeglądarkę, oraz aktywnym i pasywnym audytem; oraz vigolium agent — tryb agenta, w którym LLM wybiera moduły, planuje ataki, generuje użytkowe rozszerzenia JavaScript i łączy testowanie dynamiczne z audytem kodu źródłowego.

Z danych aktualnego katalogu modułów, Vigolium zawiera 251 moduł weryfikacji, z czego 154 aktywne i 97 pasywnych. Aktywne moduły wysyłają zmienione zapytania i stosują fuzzing, iniekcje oraz analizę behawioralną, pasywne — analizują już istniejące pary zapytanie/odpowiedź bez generowania dodatkowego ruchu.

Możliwości

  • Native Scan — tradycyjne skanowanie deterministyczne.
    Tryb vigolium scan jest przeznaczony do szybkich i powtarzalnych weryfikacji. Przechodzi przez kilka faz: zewnętrzne zbieranie danych, odkrywanie treści, przeszukiwanie browser/SPAs i audyt. Ten tryb jest wygodny do CI, regularnych weryfikacji i sytuacji, gdy ważne jest uzyskanie przewidywalnego rezultatu bez udziału LLM.

  • Agentic Scan — audyt agenta z LLM.
    Tryb vigolium agent wykorzystuje wbudowany runtime olium. Agent może samodzielnie wyszukiwać endpoints, wybierać moduły, uruchamiać weryfikacje, analizować kod, przeprowadzać SAST i ponownie sprawdzać odkrycia. Obsługiwane są scenariusze Autopilot, Swarm i Query mode: od autonomicznego skanowania celu do jednorazowych zapytań do przeglądania kodu, wyszukiwania endpoints i odkrywania sekretów.

  • Weryfikacje XSS, SQLi, NoSQLi, SSTI, LFI, RCE, XXE i SSRF.
    W katalogu modułów wymieniono weryfikacje odzwierciedlonego XSS, SQL-iniekcji na podstawie błędów i boolean-based blind SQLi, NoSQL-iniekcji, iniekcji szablonów po stronie serwera, lokalnej iniekcji plików, iniekcji komend, XXE, SSRF oraz podatności out-of-band. Dla odkryć wykorzystuje się skalę powagi od critical do info oraz skalę pewności certain, firm, tentative.

  • OAST-weryfikacje dla "ślepych" podatności.
    Vigolium potrafi sprawdzać blind XSS, blind SSRF, blind XXE i blind RCE za pomocą mechanizmów callback, w tym poprzez interactsh. Jest to potrzebne w przypadkach, gdy podatność nie ujawnia się bezpośrednio w odpowiedzi HTTP, ale serwer wykonuje zewnętrzne zapytanie DNS/HTTP lub realizuje opóźnioną akcję.

  • Mutacja uwzględniająca wartość — mutacja parametrów z uwzględnieniem znaczenia wartości.
    Skaner klasyfikuje parametry według semantycznego typu: liczba, UUID, JWT, email i inne opcje, po czym dobiera mutacje do kontekstu. Powinno to zmniejszać hałas w porównaniu do prostego podstawienia tych samych payloadów we wszystkie pola z rzędu.

  • Wsparcie dla różnych formatów wejściowych.
    Jako wejście można przekazywać URL, specyfikacje OpenAPI/Swagger, kolekcje Postman, dane z Burp Suite, cURL i Nuclei JSONL. Obsługiwane jest również podawanie URL przez stdin i uruchamianie poszczególnych faz skanowania.

  • Skanowanie z autoryzacją i weryfikacje IDOR/BOLA.
    Vigolium obsługuje wiele sesji jednocześnie: sesje można przekazywać w linii, ładować z plików lub opisywać pełne przepływy logowania z wydobywaniem tokenów. Jest to wykorzystywane do sprawdzania poziomego i pionowego kontroli dostępu, w tym IDOR/BOLA oraz podnoszenia uprawnień.

  • Weryfikacje frameworków i typowe wycieki.
    W liście modułów znajdują się weryfikacje dla Next.js, Spring/Java, Django, Flask, FastAPI, Laravel, Symfony, Rails, Express i ASP.NET/IIS. Na przykład dla Springa sprawdzane są otwarte punkty końcowe Actuator, Spring Boot Admin, Spring Cloud Config, H2 Console, Jolokia oraz konsolę serwerów aplikacji Java; dla Next.js — wycieki przez /_next/data, SSRF w Image Optimizer i obejścia middleware.

  • Rozszerzenia JavaScript.
    Użytkownik może pisać własne moduły i hooki w JavaScript za pomocą wbudowanego silnika JS z interfejsem API HTTP, który uwzględnia sesje. Ważne ograniczenie: takie rozszerzenia mogą wykonywać dowolne polecenia i nie są izolowane w piaskownicy, dlatego należy je traktować jak zwykły kod wykonywalny.

  • Osobna faza triage dla wyników.
    W testach bezpieczeństwa wspomaganych przez LLM często pojawia się problem prawdopodobnych, ale niemożliwych do powtórzenia znajdziek. Autor Vigolium opisuje triage jako osobny przebieg: najpierw skaner zbiera kandydatów, a następnie osobne sprawdzenie ponownie weryfikuje każde znalezisko z dowodami.

  • Ograniczenia budżetu dla trybu agenta.
    W przypadku skanowania agenta można ograniczyć tokeny, liczbę wywołań narzędzi, liczbę iteracji triage oraz całkowity czas wykonania. Jest to ważne dla CI i testów penetracyjnych z ustalonym czasem: agent nie powinien bez końca "kopać" jednego celu, marnując budżet na mało użyteczne hipotezy.

  • Raporty, kolejka i skalowanie.
    W Native Scan zapowiedziano konkurencyjny pul pośredników, ograniczanie połączeń na hosta, hybrydową kolejkę w pamięci, na dysku lub w Redis, a także samodzielne raporty HTML. Dla wyjścia dostępne są console, JSONL i HTML.

  • Tryb serwera, API i integracja z Burp Suite.
    Vigolium może działać jako serwer API, przyjmować ruch, włączać przezroczysty proxy HTTP i automatycznie skanować otrzymane dane. Dla Burp Suite wspomniano o oddzielnym rozszerzeniu burp-vigolium, które pozwala na przesyłanie żywego ruchu do serwera Vigolium.

  • Workbench i Console.
    Oprócz CLI, projekt opisuje Workbench — samo-hostowane dane do wizualizacji wyników, zarządzania projektami i śledzenia odkryć. Console — chmurowa komercyjna warstwa dla zarządzanego skanowania, scentralizowanego raportowania, współpracy i planowania audytów.

Instalacja

Projekt oferuje instalację przez skrypt shell, npm, Docker, Homebrew, Bun oraz budowę z kodu źródłowego. W przypadku budowy z kodu źródłowego w README określono wymagania Go 1.26+ i bun 1.3.11+.

curl -fsSL https://vigolium.com/install.sh | bash

npm install -g @vigolium/vigolium

docker pull j3ssie/vigolium:latest
docker run —rm j3ssie\/vigolium:latest scan -h

Programiści ostrzegają, że Vigolium jest narzędziem dla ofensywnej cyberbezpieczeństwa: tryb agenta uruchamiany jest bez piaskownicy i uzyskuje pełny dostęp do shell, systemu plików i sieci hosta, a rozszerzenia mogą także wykonywać dowolne polecenia. Dlatego zaleca się uruchamianie audytów agenta w jednorazowym kontenerze lub maszynie wirtualnej ograniczonej do konkretnego testowania.

Źródło: linux.org.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster