Vigolium v0.1.13-beta

Lançimi i versionit fillestar tĂ« hapur Vigolium v0.1.13-beta — skaneri i dobĂ«sive pĂ«r aplikacione nĂ« internet, qĂ« kombinon skanimin e zakonshĂ«m me auditin agjent bazuar nĂ« LLM. Projekti Ă«shtĂ« nĂ« dispozicion nĂ« GitHub dhe shpĂ«rndahet nĂ«n licencĂ« GNU AGPLv3; pjesa komerciale Ă«shtĂ« transferuar nĂ« Cloud Console, ndĂ«rsa bĂ«rthama e skanerit Ă«shtĂ« e deklaruar si e hapur.

Vigolium ofron dy modulet kryesore tĂ« funksionit: vigolium scan — skanimi i zakonshĂ«m nĂ« shumĂ« faza me kĂ«rkimin e pĂ«rmbajtjes, spidering pĂ«rmes shfletuesit, audit aktiv dhe pasiv; dhe vigolium agent — moda agjente, ku LLM zgjedh module, planifikon sulme, gjeneron zgjerime JavaScript tĂ« personalizuara dhe kombinon testimin dinamik me auditin e kodit burim.

Sipas të dhënave udhëzuesin aktual të moduleve, Vigolium përfshin 251 module kontrolli, nga të cilat 154 janë aktive dhe 97 pasive. Modul dik aktiv dërgon kërkesa të ndryshuara dhe aplikon fuzzing, injeksione dhe analizë të sjelljes, ndërsa ato pasive analizojnë çiftet ekzistuese të kërkesë/ përgjigjes pa gjeneruar trafik shtesë.

Mundësitë

  • Skanimi Native — skanimi i zakonshĂ«m determinist.
    Rejimi vigolium skan është i destinuar për kontrollime të shpejta dhe të riprodhueshme. Ai kalon nëpër disa faza: mbledhja e të dhënave të jashtme, zbulimi i përmbajtjes, spider-i i browserit/SPA dhe auditimi. Ky mod është i përshtatshëm për CI, kontrolle të rregullta dhe raste kur është e rëndësishme të marrësh një rezultat parashikues pa angazhimin e LLM.

  • Skani Agentic — auditimi agjent me LLM.
    Rejimi vigolium agent përdor runtime të ndërtuar brenda. olium. Agjenti mund të kërkojë vetë endpoints, të zgjedhë module, të nisë kontrollime, të analizojë kodin, të përmbushë SAST dhe të rishikojë gjetjet. Janë të mbështetur skenarët Autopilot, Swarm dhe Query mode: nga skanimi autonom i hedefeve deri te kërkesat një herë për rishikimi të kodit, kërkimi i endpoints dhe zbulimi i sekreteve.

  • Kontrollimet XSS, SQLi, NoSQLi, SSTI, LFI, RCE, XXE dhe SSRF.
    Në katalogun e moduleve përfshihen kontrollimet e XSS të reflektuar, SQL-injeksioneve për gabime dhe SQL-injeksioneve të verbër nga blloku boolean, NoSQL-injeksioneve, injeksioneve të template-ve në anën e serverit, përfshirjes së skedarëve lokalë, injeksionit të komandave, XXE, SSRF dhe vulnerabiliteteve out-of-band. Për gjetjet përdoret një shkallë ozbilshmërie nga kritike deri në info dhe një shkallë besueshmërie certain, firm, tentative.

  • Kontrollime OAST pĂ«r vulnerabilitete «tĂ« verbra».
    Vigolium mund të verifikojë blind XSS, blind SSRF, blind XXE dhe blind RCE përmes mekanizmave të kthimit, duke përfshirë edhe interactsh. Kjo është e nevojshme për raste kur dobësia nuk shfaqet drejtpërdrejt në përgjigjen HTTP, por serveri bën një kërkesë të jashtme DNS/HTTP apo ekzekuton një veprim të vonuar.

  • Mutacioni i vetĂ«dijshĂ«m pĂ«r vlerĂ«n — mutacioni i parametrave duke marrĂ« parasysh kuptimin e vlerĂ«s.
    Skeneri klasifikon parametrat sipas tipit semantik: numër, UUID, JWT, email dhe variante të tjera, pas së cilës përshtat mutacionet sipas kontekstit. Kjo duhet të zvogëlojë zhurmën krahasuar me zëvendësimin e thjeshtë të payload-eve të njëjta në të gjitha fushat.

  • MbĂ«shtetje pĂ«r formate tĂ« ndryshme hyrĂ«se.
    Si hyrje, mund të jepen URL, specifikime OpenAPI/Swagger, koleksione Postman, të dhëna nga Burp Suite, cURL dhe Nuclei JSONL. Gjithashtu mbështetet paraqitja e URL përmes stdin dhe ekzekutimi i fazave të veçanta të skanimit.

  • Skamimi i autentifikuar dhe kontrolli IDOR/BOLA.
    Vigolium mbështet disa seanca njëkohësisht: seancat mund të kalohen inline, të ngarkohen nga skedarët ose të përshkruhen flows të plota login me nxjerrjen e tokeneve. Kjo përdoret për kontrollin horizontal dhe vertical të aksesit, duke përfshirë IDOR/BOLA dhe rritjen e privilegjeve.

  • Kontrolli i framework-Ă«ve dhe tiparet e zakonshme tĂ« rrjedhjeve.
    NĂ« listĂ«n e moduleve ka kontrollime pĂ«r Next.js, Spring/Java, Django, Flask, FastAPI, Laravel, Symfony, Rails, Express dhe ASP.NET/IIS. PĂ«r shembull, pĂ«r Spring kontrollohen endpoint-et e hapura tĂ« Actuator, Spring Boot Admin, Spring Cloud Config, H2 Console, Jolokia dhe konsolat e serverĂ«ve tĂ« aplikacioneve Java; pĂ«r Next.js — rrjedhjet pĂ«rmes /_next/data, SSRF nĂ« Image Optimizer dhe anashkalimet e middleware.

  • JavaScript-zgjerime.
    Përdoruesi mund të shkruajë module dhe hooks të veta në JavaScript përmes motorit të integruar JS me HTTP API që merr parasysh seancat. Një kufizim i rëndësishëm: këto zgjerime mund të ekzekutojnë komanda të rastit dhe nuk janë të izoluara në një sandBox, prandaj duhet të merren si kod standard ekzekutiv.

  • NjĂ« fazĂ« e veçantĂ« triage pĂ«r rezultatet.
    Në testimin e sigurisë me ndihmën e LLM shpesh lind problemi i gjetjeve të besueshme, por të pa riprodukueshme. Autori i Vigolium përshkruan triage si një kalim të veçantë: së pari skanerit i mblidhen kandidatët, pastaj një verifikim i veçantë rivlerëson çdo gjetje me prova.

  • Kufizimet e buxhetit pĂ«r modalitetin e agjentit.
    Për skanimin nga agjentët, mund të kufizoni tokenët, numrin e thirrjeve të veglave, numrin e iteracioneve triage dhe kohën totale të ekzekutimit. Kjo është e rëndësishme për CI dhe testet e penetrimit me kohë fikse: agjenti nuk duhet të "gërmojë" pafundësisht një qëllim dhe të shpenzojë buxhetin për hipoteza të pakëndshme.

  • Raportet, radhitja dhe shkalĂ«zimi.
    Në Native Scan janë deklaruar një pool punonjësish konkurrues, kufizimi i normës për çdo host, një radhë hibride në memoria, në disk ose në Redis, si dhe raporte HTML që janë të vetë-mjaftueshëm. Për output janë në dispozicion console, JSONL dhe HTML.

  • MĂ«nyra serverike, API dhe integrimi me Burp Suite.
    Vigolium mund të startohet si një server API, të marrë trafik, të përfshijë një proxy HTTP transparent dhe të skanojë automatikisht të dhënat e marra. Për Burp Suite përmendet një zgjerim të veçantë burp-vigolium që lejon dërgimin e trafikut në kohë reale në serverin Vigolium.

  • Workbench dhe Console.
    PĂ«rveç CLI, projekti pĂ«rshkruan Workbench — dashboard self-hosted pĂ«r vizualizimin e rezultateve, menaxhimin e projekteve dhe ndjekjen e gjetjeve. Console — njĂ« nivel komercial nĂ« cloud pĂ«r skanimin e menaxhuar, raportimin e centralizuar, bashkĂ«punimin dhe planifikimin e kontrolleve.

Instalimi

Projekti ofron instalim përmes skriptit të shell, npm, Docker, Homebrew, Bun dhe ndërtimit nga burimi. Për ndërtimin nga burimi, kërkesat janë përmendur në README. Go 1.26+ dhe bun 1.3.11+.

curl -fsSL https://vigolium.com/install.sh | bash

npm install -g @vigolium/vigolium

docker pull j3ssie/vigolium:latest
docker run —rm j3ssie/vigolium:latest scan -h

Zhvilluesit paralajmërojnë që Vigolium është një mjet për siguri ofensive: mënyra agjent aktivizohet pa sandboxes dhe merr qasje të plotë në shell, sistemin e skedarëve dhe rrjetin e hosts, ndërsa zgjerimet gjithashtu mund të ekzekutojnë komanda të rastësishme. Prandaj, rekomandohet që skanimet agjent të kryhen në një kontenier të vetëm përdorues ose një makinë virtuale, e kufizuar brenda kufijve të testeve specifike.

Burimi: linux.org.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster