
dalfox v3.2.3
ماسح XSS سريع مع تحليل المعلمات، وبصمة WAF، والتحقق من DOM/AST. يدعم الكشف عن XSS المنعكس والمخزن والقائم على DOM عبر CLI أو pipeline أو REST API.
Dalfox هي أداة مفتوحة المصدر قوية تركز على الأتمتة، مما يجعلها مثالية لفحص ثغرات XSS وتحليل المعاملات بسرعة. تم تصميم محرك الاختبار المتقدم والميزات المتخصصة فيها لتبسيط عملية اكتشاف الثغرات والتحقق منها.
الميزات الرئيسية
- الأوامر الفرعية:
scan(URL / ملف / أنبوب / raw-HTTP، يتم اكتشافه تلقائيًا)،server،payload،mcp - الاكتشاف: تحليل المعاملات، التحليل الساكن، اختبار BAV، تنقيب المعاملات
- فحص XSS: المنعكس، المخزّن (SXSS)، القائم على DOM، مع التحسين والتحقق من DOM/AST
- WAF: بصمة مع تسجيل الثقة، تتبع التجاوز، و
--waf-min-confidenceالقابل للضبط - خيارات HTTP: ترويسات مخصصة، ملفات تعريف الارتباط، الطرق، البروكسي، والمزيد
- الإخراج: صيغ JSON/JSONL/Plain/Markdown/SARIF/TOML، وضع الصمت، تقارير مفصلة
- قابلية التوسع: REST API، خادم MCP stdio، حمولات مخصصة، قوائم كلمات عن بُعد
والخيارات المتنوعة المطلوبة للاختبار :D
التثبيت
Homebrew (macOS/Linux)
brew install dalfox
# https://formulae.brew.sh/formula/dalfox
Snapcraft (Ubuntu)
sudo snap install dalfox
Arch Linux (AUR)
yay -S dalfox
# or
paru -S dalfox
راجع دليل التثبيت للحصول على تعليمات البناء اليدوي.
Nixpkgs (NixOS)
تتوفر حزمة لمستخدمي Nix أو NixOS. ضع في اعتبارك أن أحدث الإصدارات قد تكون
موجودة فقط في قناة unstable.
nix-shell -p dalfox
Nix Flakes
لمستخدمي Nix الذين فعّلوا flakes:
# Run directly
nix run github:hahwul/dalfox -- scan https://example.com
# Install
nix profile install github:hahwul/dalfox
# Development environment for hacking on Dalfox itself
git clone https://github.com/hahwul/dalfox && cd dalfox && nix develop
يكشف الـ flake أيضًا عن overlays.default، حتى يتمكن مستخدمو NixOS وhome-manager من بناء Dalfox
مقابل nixpkgs الخاصة بهم. راجع دليل التثبيت
للحصول على مقتطف الوحدة النمطية وبقية التفاصيل.
تتوفر ملفات ثنائية جاهزة (بما في ذلك متغيرات musl المرتبطة بشكل ثابت لنظام Linux) على صفحة GitHub Releases.
الاستخدام
dalfox [mode] [target] [flags]
- عنوان URL واحد:
dalfox scan http://example.com -b https://callback - وضع الملف:
dalfox scan urls.txt --custom-payload mypayloads.txt - الأنبوب:
cat urls.txt | dalfox scan --headers "AuthToken: xxx" - نقطة حقن مخصصة (استعلام):
dalfox scan 'https://example.com/?q=FUZZ&page=1' --inject-marker FUZZ - نقطة حقن مخصصة (ترويسة):
dalfox scan https://example.com -H 'X-Search: FUZZ' --inject-marker FUZZ
راجع مستندات مرجع CLI والبدء السريع للحصول على مزيد من الأمثلة.
V2
هل تبحث عن إصدار Go (v2.x)؟ Dalfox v3 هي إعادة كتابة كاملة بلغة Rust. تم الحفاظ على قاعدة كود Go على فرع v2 وتستمر في تلقي التصحيحات الأمنية. راجع SECURITY.md لسياسة الدعم، ودليل الترحيل لمعرفة ما تغير في v3.
المساهمة
إذا كنت ترغب في المساهمة في هذا المشروع، يرجى الاطلاع على CONTRIBUTING.md وتقديم Pull-Request بمحتواك الرائع.
حول الاسم
يأتي الاسم من 'Dal' (달) 🌙، وهي الكلمة الكورية التي تعني 'القمر'، مدمجة مع 'Fox' 🦊.
