
vigolium v0.3.10
Vigolium - ماسح ثغرات عالي الدقة يدمج الذكاء الاصطناعي الوكيل مع السرعة الأصلية، والبنية النمطية، والدقة
Vigolium - ماسح ثغرات عالي الدقة يدمج الذكاء الاصطناعي الوكيل مع السرعة الأصلية والنمطية والدقة
توفر Vigolium نمطين متكاملين للمسح:
-
Native Scan (
vigolium scan): سريع وقوي ومرن. فحص حتمي متعدد المراحل يضم 317 وحدة عبر اكتشاف المحتوى، وزحف المتصفح/تطبيقات الصفحة الواحدة، والتدقيق النشط/السلبي، ويغطي فئات الثغرات مثل الحقن، والتحكم في الوصول، والملفات/المسارات، وواجهات البرمجة/البروتوكولات، والثغرات الخاصة بأطر العمل، والسحابة/البنية التحتية، والثغرات خارج النطاق (OAST). -
Agentic Scan (
vigolium agent): يدقق قاعدة الشيفرة البرمجية بدقة. فحص مدعوم بالذكاء الاصطناعي يخطط للهجمات بشكل مستقل، ويختار الوحدات، وينشئ امتدادات مخصصة، ويفرز النتائج، ويجمع بين تدقيق الشيفرة البرمجية المصدرية العميق والفحص المستقل والموجّه للثغرات.
التثبيت
تثبيت سريع (موصى به)```bash
curl -fsSL https://vigolium.com/install.sh | bash
### [npm](https://www.npmjs.com/package/@vigolium/vigolium)```bash
npm install -g @vigolium/vigolium
طريقة أخرى مثل Docker أو البناء من المصدر
Docker```bash
docker pull j3ssie/vigolium:latest docker run --rm j3ssie/vigolium:latest scan -h
### البناء من المصدر```bash
git clone https://github.com/vigolium/vigolium.git
cd vigolium
make build # build and install to $GOPATH/bin
يتطلب Go 1.26+ وbun 1.3.11+. انظر HACKING.md للمتطلبات الأساسية وتفاصيل البناء.
| لوحة واجهة المستخدم | لوحة حركة المرور |
|---|---|
![]() | ![]() |
| التقارير الثابتة | التقارير الثابتة |
|---|---|
![]() | ![]() |
| المسح الأصلي | المسح الوكيل |
|---|---|
![]() | ![]() |
الميزات الرئيسية
المسح الأصلي
- 323 وحدة فحص: 207 نشطة (fuzzing) + 116 سلبية (مطابقة الأنماط)، تغطي OWASP Top 10 وما بعده
- الاختبار خارج النطاق (OAST): الحقن الأعمى لـ XSS/SSRF والأوامر عبر استدعاءات interactsh مع ارتباط تلقائي للحمولة
- التحوير المدرك للقيمة: يصنّف المعاملات حسب النوع الدلالي (integer, UUID, JWT, email) ويحوّر وفق النية
- خط أنابيب متعدد المراحل: حصاد خارجي، اكتشاف محتوى (Deparos)، زحف متصفح/SPA (Spitolas)، وتدقيق، يُتحكَم فيه عبر إعدادات استراتيجية مسبقة وملفات تعريف مسح
- مدخلات مرنة: URLs، OpenAPI/Swagger، Postman، Burp Suite، cURL، Nuclei JSONL
- مصادقة متعددة الجلسات: جلسات مضمّنة، ملفات جلسات، أو إعدادات مصادقة كاملة مع تدفقات تسجيل الدخول، واستخراج الرموز، واختبار IDOR/BOLA
- إضافات JavaScript: وحدات وخطافات مخصصة عبر محرك JS مدمج مع واجهات HTTP مدركة للجلسة
- قابل للتوسع ولإعداد التقارير: تجمّع عمال متزامن مع تحديد معدل لكل مضيف، وطابور هجين في الذاكرة/القرص/Redis، وتقارير HTML مكتفية ذاتيًا
المسح الوكيل
- بيئة تشغيل olium داخل العملية: يعمل كل وضع وكيل على محرك Go الأصلي
pkg/olium: حلقة قائمة على الأدوار، وسجل أدوات مدمج، ودعم مهارات، ومشغلات مزود قابلة للتوصيل (بدون تجمعات SDK كعمليات فرعية) - الطيار الآلي: يكتشف الوكيل نقاط النهاية بشكل مستقل، ويشغّل عمليات الفحص، ويفرز النتائج، مع خط أنابيب متعدد التخصصات اختياري واستئناف الجلسة
- سرب: يختار الوكيل الرئيسي الوحدات، ويولّد إضافات هجوم JS مخصصة، ويُجري تدقيق الكود + SAST، وينفذ عمليات الفحص، ويفرز النتائج؛ مستهدف أو كامل النطاق (
--discover)، مع--diff/--last-commitsللعمليات المركّزة على التغييرات - مشغلات تدقيق المصدر: تشغّل
auditوpioliumوالموزّع الموحّدauditتدقيقات الكود المصدري في المقدمة، وتشترك في مخطط نتائج واحد ووسم في قاعدة البيانات - وضع الاستعلام: مطالبات لمرة واحدة لمراجعة الكود، واكتشاف نقاط النهاية، وكشف الأسرار
- مزوّدون قابلون للتوصيل:
openai-compatible(الافتراضي)،openai-codex-oauth,openai-api-key,openai-responses,anthropic-api-key,anthropic-oauth,anthropic-cli,anthropic-compatible,anthropic-vertex,google-vertex. تُعرَض نفس الأوضاع عبر REST API مع تدفق SSE ونقطة نهاية دردشة متوافقة مع OpenAI
البدء السريع: المسح الأصلي```bash
Scan a single target (default: balanced strategy)
vigolium scan -t https://example.com
Scan with a strategy preset
vigolium scan -t https://example.com --strategy deep
Scan specific modules only
vigolium scan -t https://example.com -m xss-reflected,sqli-error
Scan from an OpenAPI spec
vigolium scan -T openapi.yaml -I openapi
Pipe URLs from stdin
cat urls.txt | vigolium scan
Run a single phase directly
vigolium run discovery -t https://example.com
Generate an HTML report
vigolium scan -t https://example.com --only discovery --format html -o report.html
انظر [نظرة عامة على البنية](https://docs.vigolium.com/architecture/overview) لمسار العمل الكامل و[دليل الاستراتيجيات](https://docs.vigolium.com/native-scan/strategies) للاستراتيجيات والملفات الشخصية وإعدادات الوتيرة. للحصول على مرجع سريع للأوامر، راجع [docs.vigolium.com/getting-started/cheat-sheet](https://docs.vigolium.com/getting-started/cheat-sheet).
## وضع الخادم```bash
# Start API server with authentication
vigolium server -k my-secret-key
# Enable transparent HTTP proxy for traffic recording
vigolium server -k my-key --ingest-proxy-port 9003
# Auto-scan ingested traffic
vigolium server -k my-key --scan-on-receive
لم يتم تضمين أي نص مصدر في الرسالة. يُرجى إعادة إرسال المقطع (Chunk 13/29) لأتمكن من ترجمته إلى العربية.```bash
Ingest traffic to a running server
cat urls.txt | vigolium ingest -s http://localhost:9002
Ingest an OpenAPI spec
vigolium ingest -s http://localhost:9002 -i api.yaml -I openapi
انظر [تشغيل الخادم](https://docs.vigolium.com/server-mode/running-the-server) لإعداد الخادم، و[الاستيعاب](https://docs.vigolium.com/server-mode/ingestion) لسير عمل الاستيعاب، و[نظرة عامة على واجهة برمجة التطبيقات](https://docs.vigolium.com/api-overview) لمرجع REST API الكامل.
> **تكامل Burp Suite**: قم بتوجيه حركة مرور Burp Suite المباشرة إلى خادم Vigolium قيد التشغيل باستخدام إضافة [burp-vigolium](https://github.com/vigolium/burp-vigolium).
## المسح المُوثَّق```bash
# Inline session via CLI flag (name:Header:value)
vigolium scan -t https://example.com \
--auth "admin:Cookie:session_id=abc123" \
--auth "user:Cookie:session_id=xyz789"
# Load session(s) from a YAML/JSON file
vigolium scan -t https://example.com --auth-file ./admin-session.yaml
# Auth file with an automated login flow (token extraction, etc.)
vigolium scan -t https://example.com --auth-file ./login-flow.yaml
# Add custom headers (works with sessions)
vigolium scan -t https://example.com -H "Authorization: Bearer token123"
تدعم ملفات المصادقة الرؤوس الثابتة، ورموز الحامل (Bearer Tokens)، وتدفقات تسجيل الدخول الآلية مع استخراج الرموز من ملفات تعريف الارتباط أو استجابات JSON أو الرؤوس. تتوفر أمثلة جاهزة في public/presets/sessions/. راجع دليل المصادقة للحصول على الدليل الكامل.
كانت علامتا
--auth/--auth-fileتُسمَّيان سابقًا--session/--session-file. ما تزال الأسماء القديمة تعمل كأسماء مستعارة مهملة.
Agentic Scan
فحص مدفوع بالذكاء الاصطناعي حيث يخطط الوكلاء وينفذون ويفرزون تقييمات الثغرات بشكل مستقل باستخدام محرك الفحص الأصلي في الخلفية:```bash
Autopilot: autonomous AI-driven scanning (in-process olium engine)
vigolium agent autopilot -t https://example.com vigolium agent autopilot -t https://example.com --source ./src --prompt "focus on auth bypass" vigolium agent autopilot -t https://example.com --diff main...feature/auth # diff-focused vigolium agent autopilot -t https://example.com --intensity deep # preset bundle
Swarm: AI-guided targeted or full-scope vulnerability scanning
vigolium agent swarm -t https://example.com/api/users --vuln-type sqli vigolium agent swarm -t https://example.com --discover # full-scope vigolium agent swarm -t https://example.com --source ./src --discover # source-aware full-scope vigolium agent swarm --input "curl -X POST https://example.com/api/login -d '{"user":"admin"}'"
Source-audit drivers (separate harness, do not route through olium)
vigolium agent audit --source ./src # default: auto (audit, fall back to piolium) vigolium agent audit --source ./src --driver audit --mode deep # vigolium-audit only (claude/codex) vigolium agent audit --source ./src --driver piolium --mode balanced # Pi-native (pi extension) only vigolium agent audit --source ./src --driver both # audit then piolium, back-to-back vigolium agent audit --source ./src --modes deep,confirm # chain modes (same as --intensity deep) vigolium agent audit --source ./src -S --output-dir ./audit-out # throwaway DB + bundled HTML report vigolium audit --source ./src # top-level alias
Direct olium access (TUI or headless)
vigolium ol # launch the olium TUI vigolium ol --prompt "..." # one-shot prompt (-p implies headless)
Agentic scan modes:
- **Autopilot**: فحص مستقل. يستدعي CLI `pkg/olium/autopilot.Run` مباشرة؛ يضيف الخادم تجهيز vigolium-audit وإعداد المصادقة وحزمة سياق مجمّدة حول نفس الحلقة
- **Swarm**: فحص الثغرات الموجّه بالذكاء الاصطناعي ويدعم طلبًا واحدًا موجّهًا والفحص الكامل النطاق (`--discover`). يحلّل الوكيل الرئيسي المدخلات، ويختار الوحدات، وينشئ امتدادات JS مخصصة، ويُجري تدقيق الكود وSAST، وينفذ عمليات الفحص، ويصنّف النتائج
- **Audit**: تدقيق الكود المصدري عبر `vigolium agent audit` — موزّع موحّد يشغّل أدوات التجهيز المدمجة **vigolium-audit** (claude/codex) و/أو **piolium** (Pi-native)، ويُحدَّد عبر `--driver {auto|both|audit|piolium}` (الافتراضي `auto`: تشغيل التدقيق، والرجوع إلى piolium فقط إذا فشل التدقيق). أدوات تجهيز منفصلة؛ **لا** تُمرَّر عبر olium. صفوف فرعية لكل مشغّل تحت AgenticScan رئيسي واحد مع إزالة النتائج المكررة بعد التمرير. لا يوجد أمر فرعي مستقل `agent piolium` — يعمل piolium عبر `--driver=piolium`
> **أدوات CLI مستقلة للتدقيق**: يأتي تدقيق الأمان الوكيل أيضًا كأدوات CLI مستقلة يمكنك تشغيلها بشكل مستقل عن Vigolium: [vigolium-audit](https://github.com/vigolium/vigolium-audit) (الأداة التي تقف خلف `vigolium agent audit`) و [piolium](https://github.com/vigolium/piolium) (مشغّل Pi-native خلف `vigolium agent audit --driver=piolium`).
راجع [دليل وضع الوكيل](https://docs.vigolium.com/agentic-scan/agent-mode) للحصول على الدليل الكامل.
## ⚡ وحدة تحكم Vigolium السحابية
حل قائم على السحابة للفرق التي تريد قوة Vigolium دون إدارة البنية التحتية. وحدة التحكم هي **النسخة المطوّرة والكاملة الميزات من Vigolium**: فحص مُدار، تقارير مركزية، تعاون جماعي، وميزات إضافية مبنية فوق النواة مفتوحة المصدر، حتى تتمكن من التركيز على إصلاح الثغرات بدلاً من صيانة الأدوات.
> اطّلع على وحدة التحكم السحابية على [console.vigolium.com](https://console.vigolium.com/).
## طبقات الفحص الأساسي
تتكوّن خطوة الفحص الأساسي من طبقات نمطية، كل منها موثّق بشكل منفصل:
| الطبقة | الوصف | التوثيق |
|-------|-------------|------|
| **اكتشاف المحتوى (Deparos)** | تعداد تكيفي للدلائل/الملفات مع كشف الأخطاء 404 الناعمة القائم على البصمات | [docs.vigolium.com/native-scan/phases/discovery](https://docs.vigolium.com/native-scan/phases/discovery) |
| **زاحف المتصفح (Spitolas)** | زاحف آلة حالة موجَّه بواسطة Chromium مع التقاط حركة مرور CDP | [docs.vigolium.com/native-scan/phases/spidering](https://docs.vigolium.com/native-scan/phases/spidering) |
| **التدقيق** | فحص الثغرات النشط/السلبي مع استخراج نقاط الإدراج وإطار عمل DiffScan | [docs.vigolium.com/native-scan/phases/audit](https://docs.vigolium.com/native-scan/phases/audit) |
| **وحدات الماسح** | 207 وحدات نشطة و116 وحدة سلبية تغطي OWASP Top 10 وما بعده | [docs.vigolium.com/native-scan/modules-reference](https://docs.vigolium.com/native-scan/modules-reference) |
## التوثيق
التوثيق الكامل متاح على [docs.vigolium.com](https://docs.vigolium.com/). ملاحظات الإصدار وسجل الإصدارات موجودة في [CHANGELOG](https://github.com/vigolium/vigolium/blob/HEAD/CHANGELOG.md). روابط سريعة:
| الموضوع | الرابط |
|-------|------|
| إعداد الوكلاء | [docs.vigolium.com/getting-started/setup-agent](https://docs.vigolium.com/getting-started/setup-agent) |
| بدء فحص أساسي | [docs.vigolium.com/getting-started/native-scan](https://docs.vigolium.com/getting-started/native-scan) |
| بدء فحص وكيل | [docs.vigolium.com/getting-started/agentic-scan](https://docs.vigolium.com/getting-started/agentic-scan) |
| بدء تدقيق وكيل | [docs.vigolium.com/getting-started/agentic-security-audit](https://docs.vigolium.com/getting-started/agentic-security-audit) |
| بدء سريع | [docs.vigolium.com/getting-started/quickstart](https://docs.vigolium.com/getting-started/quickstart) |
| ورقة الغش | [docs.vigolium.com/getting-started/cheat-sheet](https://docs.vigolium.com/getting-started/cheat-sheet) |
| الخادم والتلقّي | [docs.vigolium.com/getting-started/server-and-ingestion](https://docs.vigolium.com/getting-started/server-and-ingestion) |
| كتابة الامتدادات | [docs.vigolium.com/customization/writing-extensions](https://docs.vigolium.com/customization/writing-extensions) |
## محرك JavaScript
شغِّل كود JavaScript/TypeScript مباشرة أو اكتب وحدات وخطافات فحص مخصصة دون إعادة ترجمة:```bash
# Execute inline JavaScript
vigolium js --code 'let r = vigolium.http.get(TARGET); console.log(r.status)' -t https://example.com
# Run a JS file with timeout
vigolium js --code-file ./my-script.js -t https://example.com --timeout 60s
# Manage extensions
vigolium ext ls # list loaded extensions
vigolium ext docs --example # browse API with code examples
vigolium ext preset # install starter scripts
يكشف محرك JS واجهات برمجة تطبيقات HTTP مدركة للجلسة للاختبار الموثَّق:```javascript // Create a persistent session with shared cookie jar. // post() takes a string body — serialize objects yourself. let session = vigolium.http.session(); session.post( "https://app.example.com/login", JSON.stringify({ user: "admin", pass: "secret" }), { headers: { "Content-Type": "application/json" } } ); session.get("https://app.example.com/dashboard"); // cookies auto-sent
// Automated login flow with token extraction let authed = vigolium.http.login({ url: "https://app.example.com/api/auth", method: "POST", body: JSON.stringify({ username: "admin", password: "pass" }), extract: [{ source: "json", path: "$.token", apply_as: "Authorization: Bearer {value}" }] });
// IDOR/BOLA testing across multiple sessions let results = vigolium.http.authTest({ sessions: { admin: adminSession, user: userSession }, requests: [{ method: "GET", url: "https://app.example.com/api/users/1" }] });
// Multi-step authentication sequences let result = vigolium.http.sequence([ { url: "/csrf", extract: [{ source: "cookie", name: "csrf_token", as: "token" }] }, { url: "/login", method: "POST", body: "csrf={token}&user=admin" } ]);
// Parallel request batching (race conditions, IDOR) let responses = vigolium.http.batch([req1, req2, req3], { concurrency: 10 });
// CSRF token extraction let csrf = vigolium.http.csrf("https://app.example.com/form");
// HTTP request replay with variations let varied = vigolium.http.replay(rawRequest, [ { headers: { "Authorization": "Bearer admin_token" } }, { headers: { "Authorization": "Bearer user_token" } } ]);
انظر [كتابة الإضافات](https://docs.vigolium.com/customization/writing-extensions) للحصول على دليل تأليف الإضافات و`pkg/jsext/vigolium.d.ts` للحصول على تعريفات TypeScript API الكاملة.
## مرجع سطر الأوامر
<details>
<summary>قم بتوسيع المرجع الكامل للأوامر والخيارات</summary>
### الأوامر```
Scanning:
vigolium scan Run a native scan (deterministic multi-phase vulnerability scanning)
vigolium run <phase> Run a single native scan phase (alias for scan --only <phase>)
vigolium scan-url <url> Quick native scan of a single URL
vigolium scan-request Native scan from a raw HTTP request
Agentic scan (in-process olium engine):
vigolium agent autopilot Autonomous AI-driven vulnerability scanning
vigolium agent swarm AI-guided targeted or full-scope vulnerability scanning
vigolium agent query Single-shot prompt (code review, endpoint discovery)
vigolium agent olium Direct olium TUI (or one-shot non-interactive via -p)
vigolium agent audit Unified driver dispatcher (vigolium-audit and/or piolium, --driver=auto|both|audit|piolium)
vigolium agent session Browse/replay agent session artifacts
vigolium olium | vigolium ol Top-level alias for `vigolium agent olium`
Server & ingestion:
vigolium server Start the API server with traffic ingestion
vigolium ingest Ingest traffic to a running server
vigolium storage Interact with cloud object storage (uploads, downloads)
Data & projects:
vigolium db Database operations (list, stats, export, clean, seed)
vigolium finding Browse and manage findings (load, tui)
vigolium traffic Browse and replay HTTP records (tui, replay)
vigolium replay Mutate a stored/supplied HTTP request and diff baseline vs replay
vigolium project Manage projects (create, list, use, config)
vigolium scope Manage scope rules
vigolium import Import findings/data from external sources
vigolium export Export scan results
Extensions & auth:
vigolium js Execute JavaScript/TypeScript code
vigolium ext Manage JavaScript extensions (eval, lint)
vigolium auth Manage authentication sessions (list, load, lint, totp)
Setup & introspection:
vigolium init Initialize a Vigolium workspace
vigolium config Manage configuration (ls, set, path, clean)
vigolium strategy Inspect scanning strategies and phases
vigolium module Inspect/enable scanner modules
vigolium doctor Diagnose environment & dependencies
vigolium version Show version info
الخيارات```
Native Scan (vigolium scan / run): -t, --target Target URL -T, --target-file File containing target URLs -i, --input Input file path (- for stdin) -I, --input-mode Input format: urls, openapi, swagger, burp, curl, nuclei, har -m, --modules Modules to run (comma-separated or 'all') --strategy Strategy preset: lite, balanced, deep --scanning-profile Scanning profile name or YAML path --only Phases to run (comma-separated): ingestion, discovery (deparos), external-harvest, spidering (spitolas), known-issue-scan, dynamic-assessment, extension --skip Phases to skip (repeatable, same names as --only) -S, --stateless Use a throwaway temp database, discarded after the scan --fail-on Exit non-zero when a finding at/above this severity is present
Authentication: --auth Inline session definition (name:Header:value, repeatable) --auth-file Session YAML/JSON file path, supports login flows (repeatable) -H, --header Custom HTTP header (repeatable)
Performance: -c, --concurrency Concurrent workers (default: 50) -r, --rate-limit Max requests/sec (default: 0 = unlimited) --max-per-host Per-host concurrency cap (default: 2) --proxy HTTP/SOCKS5 proxy URL --timeout HTTP request timeout (default: 15s)
Agentic Scan (vigolium agent autopilot / swarm / query):
--source Path to source code for source-aware scanning
--files Specific files to include relative to --source
--source-label Label for source code ingestion
--provider Olium provider: openai-compatible (default), openai-codex-oauth,
openai-api-key, openai-responses, anthropic-api-key,
anthropic-oauth, anthropic-cli, anthropic-compatible,
anthropic-claude-sdk-bridge, anthropic-vertex, google-vertex
--model Model ID override
--oauth-token OAuth bearer token (anthropic-oauth)
--oauth-cred OAuth/SA file path (openai-codex-oauth, anthropic-vertex,
google-vertex)
--llm-api-key API key (anthropic-api-key, openai-api-key)
--vuln-type Vulnerability type focus (sqli, xss, ssrf, ...)
--prompt Free-text task guidance (same as the positional [prompt])
--plan-file Plan file mixing guidance + raw seed HTTP request(s)
--knowledge-base File/dir describing the app; prose is distilled, traffic
exports (HAR/Burp/curl/OpenAPI/Postman) are ingested
--prior-context Front-load existing project traffic/findings: auto, summary, off
--intensity Preset bundle: quick, balanced, deep
--diff Diff range / PR URL / HEADN for change-focused scans
--last-commits Shorthand for --diff HEADN
--code-audit Enable AI code audit (default: on with --source)
--discover Run discovery+spidering before planning (swarm)
--audit vigolium-audit mode: lite, balanced, deep, mock, off
--piolium Piolium audit mode (empty = auto-pick)
--resume Resume a durable-autopilot run by agentic-scan UUID
--session-dir Pin the session dir for this run's debug artifacts
--transcript Copy transcript.jsonl out after the run
--max-iterations Max triage-rescan iterations
--max-commands Cap on agent tool calls
--token-budget Cap on aggregate tokens
--max-duration Max agent wall-clock time (0 = no limit)
--only / --skip / --start-from Phase control (swarm)
Source audit (vigolium agent audit / vigolium audit): --driver auto (default), both, audit, piolium --intensity Preset: quick, balanced, deep (deep = modes deep,confirm) --mode Mode override: lite, balanced, deep, revisit, confirm, merge, ... --modes Chain modes back-to-back (e.g. deep,confirm) --list-modes Print the audit mode graph and exit --agent Coding agent for the audit leg: claude or codex --keep-raw Keep raw output under /vigolium-results/ (on by default) --clean-raw Remove the source-tree raw copy after the run -S, --stateless Run into a throwaway DB and auto-render an HTML report --output-dir Bundle the HTML report + raw results into one folder (needs -S) --no-dedup Skip the post-pass project-wide findings dedup --no-preflight Skip the pre-audit auth/model roundtrip checks -i, --interactive Drive the audit yourself in the coding agent (audit driver only)
JavaScript: --code Inline JavaScript to execute --code-file Path to JS/TS file to execute --timeout Execution timeout (default: 30s)
Output: -j, --json Compact, token-aware JSON output (read/query commands) --format Output format (comma-separated for multiple): console, jsonl, html, sqlite (needs -S), fs (flat traffic/finding tree) -o, --output Output file path --silent Suppress all output except findings -v, --verbose Verbose logging
</details>
## هيكل المستودع
يحتوي دليل `platform/` على أدوات خارجية ولوحة تحكم واجهة المستخدم، وهو ليس جزءًا من الماسح الأساسي. لا ينبغي إجراء أي تغييرات عليه.
## المعايير
يتم قياس أداء Vigolium باستمرار مقابل تطبيقات ضعيفة عن قصد، كما يتم اختباره بشكل مكثف ضد أهداف من العالم الحقيقي من خلال برامج مكافآت الثغرات الأمنية والإفصاح المسؤول.
- **مستضاف ذاتيًا (Docker):** [DVWA](https://github.com/digininja/DVWA)، [OWASP Juice Shop](https://github.com/juice-shop/juice-shop)، [VAmPI](https://github.com/erev0s/VAmPI)، [crAPI](https://github.com/OWASP/crAPI)، [Vulnerable Java App](https://github.com/DataDog/vulnerable-java-application)، [Vulnerable Nginx](https://github.com/detectify/vulnerable-nginx)، [OopsSec Store](https://github.com/kOaDT/oss-oopssec-store) (تطبيق Next.js مخصص)
- **خارجي (مستضاف):** [Acunetix TestPHP](http://testphp.vulnweb.com)، [Gin & Juice Shop](https://ginandjuice.shop)، [Testfire](http://demo.testfire.net)
- **XSS وثغرات متعددة:** [BruteLogic XSS](https://github.com/vigolium/vigolium/blob/HEAD/test/benchmark/xss_scanner/)، [XBOW](https://github.com/vigolium/vigolium/blob/HEAD/test/benchmark/definitions/xbow/) (XSS، SQLi، SSTI، LFI، SSRF، XXE، حقن الأوامر)
شغّل المعايير باستخدام `make test-canary` (تطبيقات Docker) أو `make test-integration` (XSS).
## التطوير```bash
make build # build and install
make test # run all tests (auto-installs gotestsum)
make test-unit # fast unit tests (-short, no external deps)
make test-e2e # E2E tests (requires Docker)
make lint # run linter
make fmt # format code
انظر HACKING.md للحصول على دليل البناء الكامل، وخريطة قاعدة الكود، ودليل تطوير الوحدات.
الأمان
Vigolium هي أداة أمنية هجومية، وجزءان منها متساهلان عمدًا: وضع agent يعمل دون صندوق حماية (يتمتع LLM بوصول كامل إلى الصدفة والملفات والشبكة على المضيف) ويمكن للامتدادات تشغيل أوامر عشوائية. قم بتشغيل وضع agent في حاوية/جهاز افتراضي قابل للتخلص مخصص لنطاق الاختبار، وتعامل مع الامتدادات غير الموثوقة مثل الكود غير الموثوق. انظر SECURITY.md قبل البدء، وأبلغ عن الثغرات الأمنية في Vigolium نفسه بشكل خاص إلى [email protected].
الترخيص
تم إصدار Vigolium بموجب GNU Affero General Public License v3.0. يجب أن تظل الأعمال المشتقة مفتوحة بموجب نفس الشروط.
صُنع بحب ♥ بواسطة @j3ssie، مع @theblackturtle كمساهم أساسي أولي.





