
Lançimi i versionit fillestar tĂ« hapur Vigolium v0.1.13-beta â skaneri i dobĂ«sive pĂ«r aplikacione nĂ« internet, qĂ« kombinon skanimin e zakonshĂ«m me auditin agjent bazuar nĂ« LLM. Projekti Ă«shtĂ« nĂ« dispozicion nĂ« GitHub dhe shpĂ«rndahet nĂ«n licencĂ« GNU AGPLv3; pjesa komerciale Ă«shtĂ« transferuar nĂ« Cloud Console, ndĂ«rsa bĂ«rthama e skanerit Ă«shtĂ« e deklaruar si e hapur.
Vigolium ofron dy modulet kryesore tĂ« funksionit: vigolium scan â skanimi i zakonshĂ«m nĂ« shumĂ« faza me kĂ«rkimin e pĂ«rmbajtjes, spidering pĂ«rmes shfletuesit, audit aktiv dhe pasiv; dhe vigolium agent â moda agjente, ku LLM zgjedh module, planifikon sulme, gjeneron zgjerime JavaScript tĂ« personalizuara dhe kombinon testimin dinamik me auditin e kodit burim.
Sipas të dhënave udhëzuesin aktual të moduleve, Vigolium përfshin 251 module kontrolli, nga të cilat 154 janë aktive dhe 97 pasive. Modul dik aktiv dërgon kërkesa të ndryshuara dhe aplikon fuzzing, injeksione dhe analizë të sjelljes, ndërsa ato pasive analizojnë çiftet ekzistuese të kërkesë/ përgjigjes pa gjeneruar trafik shtesë.
Mundësitë
Skanimi Native â skanimi i zakonshĂ«m determinist.
Rejimi vigolium skan Ă«shtĂ« i destinuar pĂ«r kontrollime tĂ« shpejta dhe tĂ« riprodhueshme. Ai kalon nĂ«pĂ«r disa faza: mbledhja e tĂ« dhĂ«nave tĂ« jashtme, zbulimi i pĂ«rmbajtjes, spider-i i browserit/SPA dhe auditimi. Ky mod Ă«shtĂ« i pĂ«rshtatshĂ«m pĂ«r CI, kontrolle tĂ« rregullta dhe raste kur Ă«shtĂ« e rĂ«ndĂ«sishme tĂ« marrĂ«sh njĂ« rezultat parashikues pa angazhimin e LLM.Skani Agentic â auditimi agjent me LLM.
Rejimi vigolium agent përdor runtime të ndërtuar brenda. olium. Agjenti mund të kërkojë vetë endpoints, të zgjedhë module, të nisë kontrollime, të analizojë kodin, të përmbushë SAST dhe të rishikojë gjetjet. Janë të mbështetur skenarët Autopilot, Swarm dhe Query mode: nga skanimi autonom i hedefeve deri te kërkesat një herë për rishikimi të kodit, kërkimi i endpoints dhe zbulimi i sekreteve.Kontrollimet XSS, SQLi, NoSQLi, SSTI, LFI, RCE, XXE dhe SSRF.
Në katalogun e moduleve përfshihen kontrollimet e XSS të reflektuar, SQL-injeksioneve për gabime dhe SQL-injeksioneve të verbër nga blloku boolean, NoSQL-injeksioneve, injeksioneve të template-ve në anën e serverit, përfshirjes së skedarëve lokalë, injeksionit të komandave, XXE, SSRF dhe vulnerabiliteteve out-of-band. Për gjetjet përdoret një shkallë ozbilshmërie nga kritike deri në info dhe një shkallë besueshmërie certain, firm, tentative.Kontrollime OAST për vulnerabilitete «të verbra».
Vigolium mund tĂ« verifikojĂ« blind XSS, blind SSRF, blind XXE dhe blind RCE pĂ«rmes mekanizmave tĂ« kthimit, duke pĂ«rfshirĂ« edhe interactsh. Kjo Ă«shtĂ« e nevojshme pĂ«r raste kur dobĂ«sia nuk shfaqet drejtpĂ«rdrejt nĂ« pĂ«rgjigjen HTTP, por serveri bĂ«n njĂ« kĂ«rkesĂ« tĂ« jashtme DNS/HTTP apo ekzekuton njĂ« veprim tĂ« vonuar.Mutacioni i vetĂ«dijshĂ«m pĂ«r vlerĂ«n â mutacioni i parametrave duke marrĂ« parasysh kuptimin e vlerĂ«s.
Skeneri klasifikon parametrat sipas tipit semantik: numër, UUID, JWT, email dhe variante të tjera, pas së cilës përshtat mutacionet sipas kontekstit. Kjo duhet të zvogëlojë zhurmën krahasuar me zëvendësimin e thjeshtë të payload-eve të njëjta në të gjitha fushat.Mbështetje për formate të ndryshme hyrëse.
Si hyrje, mund të jepen URL, specifikime OpenAPI/Swagger, koleksione Postman, të dhëna nga Burp Suite, cURL dhe Nuclei JSONL. Gjithashtu mbështetet paraqitja e URL përmes stdin dhe ekzekutimi i fazave të veçanta të skanimit.Skamimi i autentifikuar dhe kontrolli IDOR/BOLA.
Vigolium mbështet disa seanca njëkohësisht: seancat mund të kalohen inline, të ngarkohen nga skedarët ose të përshkruhen flows të plota login me nxjerrjen e tokeneve. Kjo përdoret për kontrollin horizontal dhe vertical të aksesit, duke përfshirë IDOR/BOLA dhe rritjen e privilegjeve.Kontrolli i framework-ëve dhe tiparet e zakonshme të rrjedhjeve.
NĂ« listĂ«n e moduleve ka kontrollime pĂ«r Next.js, Spring/Java, Django, Flask, FastAPI, Laravel, Symfony, Rails, Express dhe ASP.NET/IIS. PĂ«r shembull, pĂ«r Spring kontrollohen endpoint-et e hapura tĂ« Actuator, Spring Boot Admin, Spring Cloud Config, H2 Console, Jolokia dhe konsolat e serverĂ«ve tĂ« aplikacioneve Java; pĂ«r Next.js â rrjedhjet pĂ«rmes /_next/data, SSRF nĂ« Image Optimizer dhe anashkalimet e middleware.JavaScript-zgjerime.
Përdoruesi mund të shkruajë module dhe hooks të veta në JavaScript përmes motorit të integruar JS me HTTP API që merr parasysh seancat. Një kufizim i rëndësishëm: këto zgjerime mund të ekzekutojnë komanda të rastit dhe nuk janë të izoluara në një sandBox, prandaj duhet të merren si kod standard ekzekutiv.Një fazë e veçantë triage për rezultatet.
Në testimin e sigurisë me ndihmën e LLM shpesh lind problemi i gjetjeve të besueshme, por të pa riprodukueshme. Autori i Vigolium përshkruan triage si një kalim të veçantë: së pari skanerit i mblidhen kandidatët, pastaj një verifikim i veçantë rivlerëson çdo gjetje me prova.Kufizimet e buxhetit për modalitetin e agjentit.
Për skanimin nga agjentët, mund të kufizoni tokenët, numrin e thirrjeve të veglave, numrin e iteracioneve triage dhe kohën totale të ekzekutimit. Kjo është e rëndësishme për CI dhe testet e penetrimit me kohë fikse: agjenti nuk duhet të "gërmojë" pafundësisht një qëllim dhe të shpenzojë buxhetin për hipoteza të pakëndshme.Raportet, radhitja dhe shkalëzimi.
Në Native Scan janë deklaruar një pool punonjësish konkurrues, kufizimi i normës për çdo host, një radhë hibride në memoria, në disk ose në Redis, si dhe raporte HTML që janë të vetë-mjaftueshëm. Për output janë në dispozicion console, JSONL dhe HTML.Mënyra serverike, API dhe integrimi me Burp Suite.
Vigolium mund të startohet si një server API, të marrë trafik, të përfshijë një proxy HTTP transparent dhe të skanojë automatikisht të dhënat e marra. Për Burp Suite përmendet një zgjerim të veçantë burp-vigolium që lejon dërgimin e trafikut në kohë reale në serverin Vigolium.Workbench dhe Console.
PĂ«rveç CLI, projekti pĂ«rshkruan Workbench â dashboard self-hosted pĂ«r vizualizimin e rezultateve, menaxhimin e projekteve dhe ndjekjen e gjetjeve. Console â njĂ« nivel komercial nĂ« cloud pĂ«r skanimin e menaxhuar, raportimin e centralizuar, bashkĂ«punimin dhe planifikimin e kontrolleve.
Instalimi
Projekti ofron instalim përmes skriptit të shell, npm, Docker, Homebrew, Bun dhe ndërtimit nga burimi. Për ndërtimin nga burimi, kërkesat janë përmendur në README. Go 1.26+ dhe bun 1.3.11+.
curl -fsSL https://vigolium.com/install.sh | bash
npm install -g @vigolium/vigolium
docker pull j3ssie/vigolium:latest
docker run ârm j3ssie/vigolium:latest scan -h
Zhvilluesit paralajmërojnë që Vigolium është një mjet për siguri ofensive: mënyra agjent aktivizohet pa sandboxes dhe merr qasje të plotë në shell, sistemin e skedarëve dhe rrjetin e hosts, ndërsa zgjerimet gjithashtu mund të ekzekutojnë komanda të rastësishme. Prandaj, rekomandohet që skanimet agjent të kryhen në një kontenier të vetëm përdorues ose një makinë virtuale, e kufizuar brenda kufijve të testeve specifike.
Burimi: linux.org.ru
