{"id":181810,"date":"2026-05-30T14:48:13","date_gmt":"2026-05-30T12:48:14","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/vigolium-v0-1-13-beta"},"modified":"2026-05-30T14:48:13","modified_gmt":"2026-05-30T12:48:14","slug":"vigolium-v0-1-13-beta","status":"publish","type":"post","link":"https:\/\/prohoster.info\/pl\/blog\/news\/vigolium-v0-1-13-beta","title":{"rendered":"Vigolium v0.1.13-beta","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><a rel=\"nofollow\" href=\"https:\/\/www.linux.org.ru\/images\/23496\/original.png\" itemprop=\"contentURL\"><\/p>\n<p>      <img decoding=\"async\" src=\"\/wp-content\/uploads\/2026\/05\/6b5dca385b6e09391b374bd74ce93d2c.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<p>      <\/a><\/p>\n<p><noindex>      <noindex><\/p>\n<p>Opublikowano pocz\u0105tkow\u0105 wersj\u0119 otwart\u0105 <strong><a rel=\"nofollow\" href=\"https:\/\/github.com\/vigolium\/vigolium\/releases\/tag\/v0.1.13-beta\">Vigolium v0.1.13-beta<\/a><\/strong> \u2014 skanera podatno\u015bci dla aplikacji webowych, \u0142\u0105cz\u0105cego klasyczne skanowanie deterministyczne z audytem opartym na LLM. Projekt jest dost\u0119pny na GitHubie i jest rozpowszechniany na licencji <strong>GNU AGPLv3<\/strong>; cz\u0119\u015b\u0107 komercyjna zosta\u0142a przeniesiona do chmury <strong>Cloud Console<\/strong>, podczas gdy rdze\u0144 skanera zosta\u0142o zadeklarowane jako otwarte.<\/p>\n<p><\/noindex><\/noindex><\/p>\n<p>Vigolium oferuje dwa g\u0142\u00f3wne tryby pracy: vigolium scan \u2014 tradycyjne wielostopniowe skanowanie z wykrywaniem tre\u015bci, przeszukiwaniem przez przegl\u0105dark\u0119, oraz aktywnym i pasywnym audytem; oraz vigolium agent \u2014 tryb agenta, w kt\u00f3rym LLM wybiera modu\u0142y, planuje ataki, generuje u\u017cytkowe rozszerzenia JavaScript i \u0142\u0105czy testowanie dynamiczne z audytem kodu \u017ar\u00f3d\u0142owego.<\/p>\n<p><noindex><\/p>\n<p>Z danych <a rel=\"nofollow\" href=\"https:\/\/docs.vigolium.com\/native-scan\/modules-reference\">aktualnego katalogu modu\u0142\u00f3w<\/a>, Vigolium zawiera <strong>251 modu\u0142 weryfikacji<\/strong>, z czego <strong>154 aktywne<\/strong> i <strong>97 pasywnych<\/strong>. Aktywne modu\u0142y wysy\u0142aj\u0105 zmienione zapytania i stosuj\u0105 fuzzing, iniekcje oraz analiz\u0119 behawioraln\u0105, pasywne \u2014 analizuj\u0105 ju\u017c istniej\u0105ce pary zapytanie\/odpowied\u017a bez generowania dodatkowego ruchu.<\/p>\n<p><\/noindex><\/p>\n<h3><a rel=\"nofollow\" href=\"https:\/\/github.com\/vigolium\/vigolium#key-features\">Mo\u017cliwo\u015bci<\/a><\/h3>\n<ul>\n<li>\n<p><strong>Native Scan \u2014 tradycyjne skanowanie deterministyczne.<\/strong><br \/>\nTryb vigolium scan jest przeznaczony do szybkich i powtarzalnych weryfikacji. Przechodzi przez kilka faz: zewn\u0119trzne zbieranie danych, odkrywanie tre\u015bci, przeszukiwanie browser\/SPAs i audyt. Ten tryb jest wygodny do CI, regularnych weryfikacji i sytuacji, gdy wa\u017cne jest uzyskanie przewidywalnego rezultatu bez udzia\u0142u LLM.<\/p>\n<\/li>\n<li>\n<p><strong>Agentic Scan \u2014 audyt agenta z LLM.<\/strong><br \/>\nTryb vigolium agent wykorzystuje wbudowany runtime <strong>olium<\/strong>. Agent mo\u017ce samodzielnie wyszukiwa\u0107 endpoints, wybiera\u0107 modu\u0142y, uruchamia\u0107 weryfikacje, analizowa\u0107 kod, przeprowadza\u0107 SAST i ponownie sprawdza\u0107 odkrycia. Obs\u0142ugiwane s\u0105 scenariusze Autopilot, Swarm i Query mode: od autonomicznego skanowania celu do jednorazowych zapyta\u0144 do przegl\u0105dania kodu, wyszukiwania endpoints i odkrywania sekret\u00f3w.<\/p>\n<\/li>\n<li>\n<p><strong>Weryfikacje XSS, SQLi, NoSQLi, SSTI, LFI, RCE, XXE i SSRF.<\/strong><br \/>\nW katalogu modu\u0142\u00f3w wymieniono weryfikacje odzwierciedlonego XSS, SQL-iniekcji na podstawie b\u0142\u0119d\u00f3w i boolean-based blind SQLi, NoSQL-iniekcji, iniekcji szablon\u00f3w po stronie serwera, lokalnej iniekcji plik\u00f3w, iniekcji komend, XXE, SSRF oraz podatno\u015bci out-of-band. Dla odkry\u0107 wykorzystuje si\u0119 skal\u0119 powagi od critical do info oraz skal\u0119 pewno\u015bci certain, firm, tentative.<\/p>\n<\/li>\n<li>\n<p><strong>OAST-weryfikacje dla \"\u015blepych\" podatno\u015bci.<\/strong><br \/>\nVigolium potrafi sprawdza\u0107 blind XSS, blind SSRF, blind XXE i blind RCE za pomoc\u0105 mechanizm\u00f3w callback, w tym poprzez interactsh. Jest to potrzebne w przypadkach, gdy podatno\u015b\u0107 nie ujawnia si\u0119 bezpo\u015brednio w odpowiedzi HTTP, ale serwer wykonuje zewn\u0119trzne zapytanie DNS\/HTTP lub realizuje op\u00f3\u017anion\u0105 akcj\u0119.<\/p>\n<\/li>\n<li>\n<p><strong>Mutacja uwzgl\u0119dniaj\u0105ca warto\u015b\u0107 \u2014 mutacja parametr\u00f3w z uwzgl\u0119dnieniem znaczenia warto\u015bci.<\/strong><br \/>\nSkaner klasyfikuje parametry wed\u0142ug semantycznego typu: liczba, UUID, JWT, email i inne opcje, po czym dobiera mutacje do kontekstu. Powinno to zmniejsza\u0107 ha\u0142as w por\u00f3wnaniu do prostego podstawienia tych samych payload\u00f3w we wszystkie pola z rz\u0119du.<\/p>\n<\/li>\n<li>\n<p><strong>Wsparcie dla r\u00f3\u017cnych format\u00f3w wej\u015bciowych.<\/strong><br \/>\nJako wej\u015bcie mo\u017cna przekazywa\u0107 URL, specyfikacje OpenAPI\/Swagger, kolekcje Postman, dane z Burp Suite, cURL i Nuclei JSONL. Obs\u0142ugiwane jest r\u00f3wnie\u017c podawanie URL przez stdin i uruchamianie poszczeg\u00f3lnych faz skanowania.<\/p>\n<\/li>\n<li>\n<p><strong>Skanowanie z autoryzacj\u0105 i weryfikacje IDOR\/BOLA.<\/strong><br \/>\nVigolium obs\u0142uguje wiele sesji jednocze\u015bnie: sesje mo\u017cna przekazywa\u0107 w linii, \u0142adowa\u0107 z plik\u00f3w lub opisywa\u0107 pe\u0142ne przep\u0142ywy logowania z wydobywaniem token\u00f3w. Jest to wykorzystywane do sprawdzania poziomego i pionowego kontroli dost\u0119pu, w tym IDOR\/BOLA oraz podnoszenia uprawnie\u0144.<\/p>\n<\/li>\n<li>\n<p><strong>Weryfikacje framework\u00f3w i typowe wycieki.<\/strong><br \/>\nW li\u015bcie modu\u0142\u00f3w znajduj\u0105 si\u0119 weryfikacje dla Next.js, Spring\/Java, Django, Flask, FastAPI, Laravel, Symfony, Rails, Express i ASP.NET\/IIS. Na przyk\u0142ad dla Springa sprawdzane s\u0105 otwarte punkty ko\u0144cowe Actuator, Spring Boot Admin, Spring Cloud Config, H2 Console, Jolokia oraz konsol\u0119 serwer\u00f3w aplikacji Java; dla Next.js \u2014 wycieki przez \/_next\/data, SSRF w Image Optimizer i obej\u015bcia middleware.<\/p>\n<\/li>\n<li>\n<p><strong>Rozszerzenia JavaScript.<\/strong><br \/>\nU\u017cytkownik mo\u017ce pisa\u0107 w\u0142asne modu\u0142y i hooki w JavaScript za pomoc\u0105 wbudowanego silnika JS z interfejsem API HTTP, kt\u00f3ry uwzgl\u0119dnia sesje. Wa\u017cne ograniczenie: takie rozszerzenia mog\u0105 wykonywa\u0107 dowolne polecenia i nie s\u0105 izolowane w piaskownicy, dlatego nale\u017cy je traktowa\u0107 jak zwyk\u0142y kod wykonywalny.<\/p>\n<\/li>\n<li>\n<p><strong>Osobna faza triage dla wynik\u00f3w.<\/strong><br \/>\nW testach bezpiecze\u0144stwa wspomaganych przez LLM cz\u0119sto pojawia si\u0119 problem prawdopodobnych, ale niemo\u017cliwych do powt\u00f3rzenia znajdziek. Autor Vigolium opisuje triage jako osobny przebieg: najpierw skaner zbiera kandydat\u00f3w, a nast\u0119pnie osobne sprawdzenie ponownie weryfikuje ka\u017cde znalezisko z dowodami.<\/p>\n<\/li>\n<li>\n<p><strong>Ograniczenia bud\u017cetu dla trybu agenta.<\/strong><br \/>\nW przypadku skanowania agenta mo\u017cna ograniczy\u0107 tokeny, liczb\u0119 wywo\u0142a\u0144 narz\u0119dzi, liczb\u0119 iteracji triage oraz ca\u0142kowity czas wykonania. Jest to wa\u017cne dla CI i test\u00f3w penetracyjnych z ustalonym czasem: agent nie powinien bez ko\u0144ca \"kopa\u0107\" jednego celu, marnuj\u0105c bud\u017cet na ma\u0142o u\u017cyteczne hipotezy.<\/p>\n<\/li>\n<li>\n<p><strong>Raporty, kolejka i skalowanie.<\/strong><br \/>\nW Native Scan zapowiedziano konkurencyjny pul po\u015brednik\u00f3w, ograniczanie po\u0142\u0105cze\u0144 na hosta, hybrydow\u0105 kolejk\u0119 w pami\u0119ci, na dysku lub w Redis, a tak\u017ce samodzielne raporty HTML. Dla wyj\u015bcia dost\u0119pne s\u0105 console, JSONL i HTML.<\/p>\n<\/li>\n<li>\n<p><strong>Tryb serwera, API i integracja z Burp Suite.<\/strong><br \/>\nVigolium mo\u017ce dzia\u0142a\u0107 jako serwer API, przyjmowa\u0107 ruch, w\u0142\u0105cza\u0107 przezroczysty proxy HTTP i automatycznie skanowa\u0107 otrzymane dane. Dla Burp Suite wspomniano o oddzielnym rozszerzeniu burp-vigolium, kt\u00f3re pozwala na przesy\u0142anie \u017cywego ruchu do serwera Vigolium.<\/p>\n<\/li>\n<li>\n<p><strong>Workbench i Console.<\/strong><br \/>\nOpr\u00f3cz CLI, projekt opisuje <strong>Workbench<\/strong> \u2014 samo-hostowane dane do wizualizacji wynik\u00f3w, zarz\u0105dzania projektami i \u015bledzenia odkry\u0107. <strong>Console<\/strong> \u2014 chmurowa komercyjna warstwa dla zarz\u0105dzanego skanowania, scentralizowanego raportowania, wsp\u00f3\u0142pracy i planowania audyt\u00f3w.<\/p>\n<\/li>\n<\/ul>\n<h3>Instalacja<\/h3>\n<p>Projekt oferuje instalacj\u0119 przez skrypt shell, npm, Docker, Homebrew, Bun oraz budow\u0119 z kodu \u017ar\u00f3d\u0142owego. W przypadku budowy z kodu \u017ar\u00f3d\u0142owego w README okre\u015blono wymagania <strong>Go 1.26+<\/strong> i <strong>bun 1.3.11+<\/strong>.<\/p>\n<p>curl -fsSL https:\/\/vigolium.com\/install.sh | bash<\/p>\n<p>npm install -g @vigolium\/vigolium<\/p>\n<p>docker pull j3ssie\/vigolium:latest<br \/>\ndocker run \u2014rm j3ssie\/vigolium:latest scan -h<\/p>\n<p>Programi\u015bci ostrzegaj\u0105, \u017ce Vigolium jest narz\u0119dziem dla ofensywnej cyberbezpiecze\u0144stwa: tryb agenta uruchamiany jest bez piaskownicy i uzyskuje pe\u0142ny dost\u0119p do shell, systemu plik\u00f3w i sieci hosta, a rozszerzenia mog\u0105 tak\u017ce wykonywa\u0107 dowolne polecenia. Dlatego zaleca si\u0119 uruchamianie audyt\u00f3w agenta w jednorazowym kontenerze lub maszynie wirtualnej ograniczonej do konkretnego testowania.<\/p>\n<p>\u0179r\u00f3d\u0142o: <a \ncontent=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.linux.org.ru\/news\/security\/18304531\">linux.org.ru<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d \u043d\u0430\u0447\u0430\u043b\u044c\u043d\u044b\u0439 \u043e\u0442\u043a\u0440\u044b\u0442\u044b\u0439 \u0432\u044b\u043f\u0443\u0441\u043a Vigolium v0.1.13-beta \u2014 \u0441\u043a\u0430\u043d\u0435\u0440\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0435\u0439 \u0434\u043b\u044f \u0432\u0435\u0431-\u043f\u0440\u0438\u043b\u043e\u0436\u0435\u043d\u0438\u0439, \u0441\u043e\u0432\u043c\u0435\u0449\u0430\u044e\u0449\u0435\u0433\u043e \u043a\u043b\u0430\u0441\u0441\u0438\u0447\u0435\u0441\u043a\u043e\u0435 \u0434\u0435\u0442\u0435\u0440\u043c\u0438\u043d\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u0435 \u0441\u043a\u0430\u043d\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u0441 \u0430\u0433\u0435\u043d\u0442\u043d\u044b\u043c \u0430\u0443\u0434\u0438\u0442\u043e\u043c \u043d\u0430 \u0431\u0430\u0437\u0435 LLM. \u041f\u0440\u043e\u0435\u043a\u0442 \u0434\u043e\u0441\u0442\u0443\u043f\u0435\u043d \u043d\u0430 GitHub \u0438 \u0440\u0430\u0441\u043f\u0440\u043e\u0441\u0442\u0440\u0430\u043d\u044f\u0435\u0442\u0441\u044f \u043f\u043e\u0434 \u043b\u0438\u0446\u0435\u043d\u0437\u0438\u0435\u0439 GNU AGPLv3; \u043a\u043e\u043c\u043c\u0435\u0440\u0447\u0435\u0441\u043a\u0430\u044f \u0447\u0430\u0441\u0442\u044c \u0432\u044b\u043d\u0435\u0441\u0435\u043d\u0430 \u0432 \u043e\u0431\u043b\u0430\u0447\u043d\u044b\u0439 Cloud Console, \u0442\u043e\u0433\u0434\u0430 \u043a\u0430\u043a \u044f\u0434\u0440\u043e \u0441\u043a\u0430\u043d\u0435\u0440\u0430 \u0437\u0430\u044f\u0432\u043b\u0435\u043d\u043e \u043a\u0430\u043a \u043e\u0442\u043a\u0440\u044b\u0442\u043e\u0435. Vigolium \u043f\u0440\u0435\u0434\u043b\u0430\u0433\u0430\u0435\u0442 \u0434\u0432\u0430 \u043e\u0441\u043d\u043e\u0432\u043d\u044b\u0445 \u0440\u0435\u0436\u0438\u043c\u0430 \u0440\u0430\u0431\u043e\u0442\u044b: vigolium scan \u2014 \u043e\u0431\u044b\u0447\u043d\u043e\u0435 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":8,"featured_media":181811,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-181810","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\".\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Erik Peterson\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/pl\/blog\/news\/vigolium-v0-1-13-beta\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"pl_PL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47Vigolium v0.1.13-beta | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\".\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/pl\/blog\/news\/vigolium-v0-1-13-beta\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2026-05-30T12:48:14+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2026-05-30T12:48:14+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Vigolium v0.1.13-beta | ProHoster","description":".","canonical_url":"https:\/\/prohoster.info\/pl\/blog\/news\/vigolium-v0-1-13-beta","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"pl_PL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47Vigolium v0.1.13-beta | ProHoster","og:description":".","og:url":"https:\/\/prohoster.info\/pl\/blog\/news\/vigolium-v0-1-13-beta","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2026-05-30T12:48:14+00:00","article:modified_time":"2026-05-30T12:48:14+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":[],"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/181810","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/users\/8"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/comments?post=181810"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/181810\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media\/181811"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media?parent=181810"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/categories?post=181810"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/tags?post=181810"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}