العودة إلى التحديثات
New releaseAug 4, 2026

vigolium v0.3.7

Vigolium - ماسح ثغرات عالي الدقة يدمج الذكاء الاصطناعي الوكيل مع السرعة الأصلية والنمطية والدقة

مشاركة

Vigolium
Vigolium - ماسح ثغرات عالي الدقة يدمج الذكاء الاصطناعي الوكيل مع السرعة الأصلية والنمطية والدقة


توفر Vigolium نمطين متكاملين للمسح:

  • Native Scan (vigolium scan): سريع وقوي ومرن. فحص حتمي متعدد المراحل يضم 317 وحدة عبر اكتشاف المحتوى، وزحف المتصفح/تطبيقات الصفحة الواحدة، والتدقيق النشط/السلبي، ويغطي فئات الثغرات مثل الحقن، والتحكم في الوصول، والملفات/المسارات، وواجهات البرمجة/البروتوكولات، والثغرات الخاصة بأطر العمل، والسحابة/البنية التحتية، والثغرات خارج النطاق (OAST).

  • Agentic Scan (vigolium agent): يدقق قاعدة الشيفرة البرمجية بدقة. فحص مدعوم بالذكاء الاصطناعي يخطط للهجمات بشكل مستقل، ويختار الوحدات، وينشئ امتدادات مخصصة، ويفرز النتائج، ويجمع بين تدقيق الشيفرة البرمجية المصدرية العميق والفحص المستقل والموجّه للثغرات.

التثبيت

تثبيت سريع (موصى به)```bash

curl -fsSL https://vigolium.com/install.sh | bash

### [npm](https://www.npmjs.com/package/@vigolium/vigolium)```bash
npm install -g @vigolium/vigolium
طريقة أخرى مثل Docker أو البناء من المصدر

Docker```bash

docker pull j3ssie/vigolium:latest docker run --rm j3ssie/vigolium:latest scan -h

### البناء من المصدر```bash
git clone https://github.com/vigolium/vigolium.git
cd vigolium
make build         # build and install to $GOPATH/bin

يتطلب Go 1.26+ وbun 1.3.11+. انظر HACKING.md للمتطلبات الأساسية وتفاصيل البناء.

لوحة واجهة المستخدملوحة حركة المرور
لوحة المعلومات 1لوحة المعلومات 2
التقارير الثابتةالتقارير الثابتة
التقرير الثابت 1التقرير الثابت 2
المسح الأصليالمسح الوكيل
المسح الأصليالمسح الوكيل

الميزات الرئيسية

المسح الأصلي

  • 323 وحدة فحص: 207 نشطة (fuzzing) + 116 سلبية (مطابقة الأنماط)، تغطي OWASP Top 10 وما بعده
  • الاختبار خارج النطاق (OAST): الحقن الأعمى لـ XSS/SSRF والأوامر عبر استدعاءات interactsh مع ارتباط تلقائي للحمولة
  • التحوير المدرك للقيمة: يصنّف المعاملات حسب النوع الدلالي (integer, UUID, JWT, email) ويحوّر وفق النية
  • خط أنابيب متعدد المراحل: حصاد خارجي، اكتشاف محتوى (Deparos)، زحف متصفح/SPA (Spitolas)، وتدقيق، يُتحكَم فيه عبر إعدادات استراتيجية مسبقة وملفات تعريف مسح
  • مدخلات مرنة: URLs، OpenAPI/Swagger، Postman، Burp Suite، cURL، Nuclei JSONL
  • مصادقة متعددة الجلسات: جلسات مضمّنة، ملفات جلسات، أو إعدادات مصادقة كاملة مع تدفقات تسجيل الدخول، واستخراج الرموز، واختبار IDOR/BOLA
  • إضافات JavaScript: وحدات وخطافات مخصصة عبر محرك JS مدمج مع واجهات HTTP مدركة للجلسة
  • قابل للتوسع ولإعداد التقارير: تجمّع عمال متزامن مع تحديد معدل لكل مضيف، وطابور هجين في الذاكرة/القرص/Redis، وتقارير HTML مكتفية ذاتيًا

المسح الوكيل

  • بيئة تشغيل olium داخل العملية: يعمل كل وضع وكيل على محرك Go الأصلي pkg/olium: حلقة قائمة على الأدوار، وسجل أدوات مدمج، ودعم مهارات، ومشغلات مزود قابلة للتوصيل (بدون تجمعات SDK كعمليات فرعية)
  • الطيار الآلي: يكتشف الوكيل نقاط النهاية بشكل مستقل، ويشغّل عمليات الفحص، ويفرز النتائج، مع خط أنابيب متعدد التخصصات اختياري واستئناف الجلسة
  • سرب: يختار الوكيل الرئيسي الوحدات، ويولّد إضافات هجوم JS مخصصة، ويُجري تدقيق الكود + SAST، وينفذ عمليات الفحص، ويفرز النتائج؛ مستهدف أو كامل النطاق (--discover)، مع --diff/--last-commits للعمليات المركّزة على التغييرات
  • مشغلات تدقيق المصدر: تشغّل audit وpiolium والموزّع الموحّد audit تدقيقات الكود المصدري في المقدمة، وتشترك في مخطط نتائج واحد ووسم في قاعدة البيانات
  • وضع الاستعلام: مطالبات لمرة واحدة لمراجعة الكود، واكتشاف نقاط النهاية، وكشف الأسرار
  • مزوّدون قابلون للتوصيل: openai-compatible (الافتراضي)، openai-codex-oauth, openai-api-key, openai-responses, anthropic-api-key, anthropic-oauth, anthropic-cli, anthropic-compatible, anthropic-vertex, google-vertex. تُعرَض نفس الأوضاع عبر REST API مع تدفق SSE ونقطة نهاية دردشة متوافقة مع OpenAI

البدء السريع: المسح الأصلي```bash

Scan a single target (default: balanced strategy)

vigolium scan -t https://example.com

Scan with a strategy preset

vigolium scan -t https://example.com --strategy deep

Scan specific modules only

vigolium scan -t https://example.com -m xss-reflected,sqli-error

Scan from an OpenAPI spec

vigolium scan -T openapi.yaml -I openapi

Pipe URLs from stdin

cat urls.txt | vigolium scan

Run a single phase directly

vigolium run discovery -t https://example.com

Generate an HTML report

vigolium scan -t https://example.com --only discovery --format html -o report.html

انظر [نظرة عامة على البنية](https://docs.vigolium.com/architecture/overview) لمسار العمل الكامل و[دليل الاستراتيجيات](https://docs.vigolium.com/native-scan/strategies) للاستراتيجيات والملفات الشخصية وإعدادات الوتيرة. للحصول على مرجع سريع للأوامر، راجع [docs.vigolium.com/getting-started/cheat-sheet](https://docs.vigolium.com/getting-started/cheat-sheet).

## وضع الخادم```bash
# Start API server with authentication
vigolium server -k my-secret-key

# Enable transparent HTTP proxy for traffic recording
vigolium server -k my-key --ingest-proxy-port 9003

# Auto-scan ingested traffic
vigolium server -k my-key --scan-on-receive

لم يتم تضمين أي نص مصدر في الرسالة. يُرجى إعادة إرسال المقطع (Chunk 13/29) لأتمكن من ترجمته إلى العربية.```bash

Ingest traffic to a running server

cat urls.txt | vigolium ingest -s http://localhost:9002

Ingest an OpenAPI spec

vigolium ingest -s http://localhost:9002 -i api.yaml -I openapi

انظر [تشغيل الخادم](https://docs.vigolium.com/server-mode/running-the-server) لإعداد الخادم، و[الاستيعاب](https://docs.vigolium.com/server-mode/ingestion) لسير عمل الاستيعاب، و[نظرة عامة على واجهة برمجة التطبيقات](https://docs.vigolium.com/api-overview) لمرجع REST API الكامل.

> **تكامل Burp Suite**: قم بتوجيه حركة مرور Burp Suite المباشرة إلى خادم Vigolium قيد التشغيل باستخدام إضافة [burp-vigolium](https://github.com/vigolium/burp-vigolium).

## المسح المُوثَّق```bash
# Inline session via CLI flag (name:Header:value)
vigolium scan -t https://example.com \
  --auth "admin:Cookie:session_id=abc123" \
  --auth "user:Cookie:session_id=xyz789"

# Load session(s) from a YAML/JSON file
vigolium scan -t https://example.com --auth-file ./admin-session.yaml

# Auth file with an automated login flow (token extraction, etc.)
vigolium scan -t https://example.com --auth-file ./login-flow.yaml

# Add custom headers (works with sessions)
vigolium scan -t https://example.com -H "Authorization: Bearer token123"

تدعم ملفات المصادقة الرؤوس الثابتة، ورموز الحامل (Bearer Tokens)، وتدفقات تسجيل الدخول الآلية مع استخراج الرموز من ملفات تعريف الارتباط أو استجابات JSON أو الرؤوس. تتوفر أمثلة جاهزة في public/presets/sessions/. راجع دليل المصادقة للحصول على الدليل الكامل.

كانت علامتا --auth / --auth-file تُسمَّيان سابقًا --session / --session-file. ما تزال الأسماء القديمة تعمل كأسماء مستعارة مهملة.

Agentic Scan

فحص مدفوع بالذكاء الاصطناعي حيث يخطط الوكلاء وينفذون ويفرزون تقييمات الثغرات بشكل مستقل باستخدام محرك الفحص الأصلي في الخلفية:```bash

Autopilot: autonomous AI-driven scanning (in-process olium engine)

vigolium agent autopilot -t https://example.com vigolium agent autopilot -t https://example.com --source ./src --prompt "focus on auth bypass" vigolium agent autopilot -t https://example.com --diff main...feature/auth # diff-focused vigolium agent autopilot -t https://example.com --intensity deep # preset bundle

Swarm: AI-guided targeted or full-scope vulnerability scanning

vigolium agent swarm -t https://example.com/api/users --vuln-type sqli vigolium agent swarm -t https://example.com --discover # full-scope vigolium agent swarm -t https://example.com --source ./src --discover # source-aware full-scope vigolium agent swarm --input "curl -X POST https://example.com/api/login -d '{"user":"admin"}'"

Source-audit drivers (separate harness, do not route through olium)

vigolium agent audit --source ./src # default: auto (audit, fall back to piolium) vigolium agent audit --source ./src --driver audit --mode deep # vigolium-audit only (claude/codex) vigolium agent audit --source ./src --driver piolium --mode balanced # Pi-native (pi extension) only vigolium agent audit --source ./src --driver both # audit then piolium, back-to-back vigolium agent audit --source ./src --modes deep,confirm # chain modes (same as --intensity deep) vigolium agent audit --source ./src -S --output-dir ./audit-out # throwaway DB + bundled HTML report vigolium audit --source ./src # top-level alias

Direct olium access (TUI or headless)

vigolium ol # launch the olium TUI vigolium ol --prompt "..." # one-shot prompt (-p implies headless)

Agentic scan modes:
- **Autopilot**: فحص مستقل. يستدعي CLI `pkg/olium/autopilot.Run` مباشرة؛ يضيف الخادم تجهيز vigolium-audit وإعداد المصادقة وحزمة سياق مجمّدة حول نفس الحلقة
- **Swarm**: فحص الثغرات الموجّه بالذكاء الاصطناعي ويدعم طلبًا واحدًا موجّهًا والفحص الكامل النطاق (`--discover`). يحلّل الوكيل الرئيسي المدخلات، ويختار الوحدات، وينشئ امتدادات JS مخصصة، ويُجري تدقيق الكود وSAST، وينفذ عمليات الفحص، ويصنّف النتائج
- **Audit**: تدقيق الكود المصدري عبر `vigolium agent audit` — موزّع موحّد يشغّل أدوات التجهيز المدمجة **vigolium-audit** (claude/codex) و/أو **piolium** (Pi-native)، ويُحدَّد عبر `--driver {auto|both|audit|piolium}` (الافتراضي `auto`: تشغيل التدقيق، والرجوع إلى piolium فقط إذا فشل التدقيق). أدوات تجهيز منفصلة؛ **لا** تُمرَّر عبر olium. صفوف فرعية لكل مشغّل تحت AgenticScan رئيسي واحد مع إزالة النتائج المكررة بعد التمرير. لا يوجد أمر فرعي مستقل `agent piolium` — يعمل piolium عبر `--driver=piolium`

> **أدوات CLI مستقلة للتدقيق**: يأتي تدقيق الأمان الوكيل أيضًا كأدوات CLI مستقلة يمكنك تشغيلها بشكل مستقل عن Vigolium: [vigolium-audit](https://github.com/vigolium/vigolium-audit) (الأداة التي تقف خلف `vigolium agent audit`) و [piolium](https://github.com/vigolium/piolium) (مشغّل Pi-native خلف `vigolium agent audit --driver=piolium`).

راجع [دليل وضع الوكيل](https://docs.vigolium.com/agentic-scan/agent-mode) للحصول على الدليل الكامل.

## ⚡ وحدة تحكم Vigolium السحابية

حل قائم على السحابة للفرق التي تريد قوة Vigolium دون إدارة البنية التحتية. وحدة التحكم هي **النسخة المطوّرة والكاملة الميزات من Vigolium**: فحص مُدار، تقارير مركزية، تعاون جماعي، وميزات إضافية مبنية فوق النواة مفتوحة المصدر، حتى تتمكن من التركيز على إصلاح الثغرات بدلاً من صيانة الأدوات.

> اطّلع على وحدة التحكم السحابية على [console.vigolium.com](https://console.vigolium.com/).

## طبقات الفحص الأساسي

تتكوّن خطوة الفحص الأساسي من طبقات نمطية، كل منها موثّق بشكل منفصل:

| الطبقة | الوصف | التوثيق |
|-------|-------------|------|
| **اكتشاف المحتوى (Deparos)** | تعداد تكيفي للدلائل/الملفات مع كشف الأخطاء 404 الناعمة القائم على البصمات | [docs.vigolium.com/native-scan/phases/discovery](https://docs.vigolium.com/native-scan/phases/discovery) |
| **زاحف المتصفح (Spitolas)** | زاحف آلة حالة موجَّه بواسطة Chromium مع التقاط حركة مرور CDP | [docs.vigolium.com/native-scan/phases/spidering](https://docs.vigolium.com/native-scan/phases/spidering) |
| **التدقيق** | فحص الثغرات النشط/السلبي مع استخراج نقاط الإدراج وإطار عمل DiffScan | [docs.vigolium.com/native-scan/phases/audit](https://docs.vigolium.com/native-scan/phases/audit) |
| **وحدات الماسح** | 207 وحدات نشطة و116 وحدة سلبية تغطي OWASP Top 10 وما بعده | [docs.vigolium.com/native-scan/modules-reference](https://docs.vigolium.com/native-scan/modules-reference) |

## التوثيق

التوثيق الكامل متاح على [docs.vigolium.com](https://docs.vigolium.com/). ملاحظات الإصدار وسجل الإصدارات موجودة في [CHANGELOG](https://github.com/vigolium/vigolium/blob/HEAD/CHANGELOG.md). روابط سريعة:

| الموضوع | الرابط |
|-------|------|
| إعداد الوكلاء | [docs.vigolium.com/getting-started/setup-agent](https://docs.vigolium.com/getting-started/setup-agent) |
| بدء فحص أساسي | [docs.vigolium.com/getting-started/native-scan](https://docs.vigolium.com/getting-started/native-scan) |
| بدء فحص وكيل | [docs.vigolium.com/getting-started/agentic-scan](https://docs.vigolium.com/getting-started/agentic-scan) |
| بدء تدقيق وكيل | [docs.vigolium.com/getting-started/agentic-security-audit](https://docs.vigolium.com/getting-started/agentic-security-audit) |
| بدء سريع | [docs.vigolium.com/getting-started/quickstart](https://docs.vigolium.com/getting-started/quickstart) |
| ورقة الغش | [docs.vigolium.com/getting-started/cheat-sheet](https://docs.vigolium.com/getting-started/cheat-sheet) |
| الخادم والتلقّي | [docs.vigolium.com/getting-started/server-and-ingestion](https://docs.vigolium.com/getting-started/server-and-ingestion) |
| كتابة الامتدادات | [docs.vigolium.com/customization/writing-extensions](https://docs.vigolium.com/customization/writing-extensions) |

## محرك JavaScript

شغِّل كود JavaScript/TypeScript مباشرة أو اكتب وحدات وخطافات فحص مخصصة دون إعادة ترجمة:```bash
# Execute inline JavaScript
vigolium js --code 'let r = vigolium.http.get(TARGET); console.log(r.status)' -t https://example.com

# Run a JS file with timeout
vigolium js --code-file ./my-script.js -t https://example.com --timeout 60s

# Manage extensions
vigolium ext ls                # list loaded extensions
vigolium ext docs --example    # browse API with code examples
vigolium ext preset            # install starter scripts

يكشف محرك JS واجهات برمجة تطبيقات HTTP مدركة للجلسة للاختبار الموثَّق:```javascript // Create a persistent session with shared cookie jar. // post() takes a string body — serialize objects yourself. let session = vigolium.http.session(); session.post( "https://app.example.com/login", JSON.stringify({ user: "admin", pass: "secret" }), { headers: { "Content-Type": "application/json" } } ); session.get("https://app.example.com/dashboard"); // cookies auto-sent

// Automated login flow with token extraction let authed = vigolium.http.login({ url: "https://app.example.com/api/auth", method: "POST", body: JSON.stringify({ username: "admin", password: "pass" }), extract: [{ source: "json", path: "$.token", apply_as: "Authorization: Bearer {value}" }] });

// IDOR/BOLA testing across multiple sessions let results = vigolium.http.authTest({ sessions: { admin: adminSession, user: userSession }, requests: [{ method: "GET", url: "https://app.example.com/api/users/1" }] });

// Multi-step authentication sequences let result = vigolium.http.sequence([ { url: "/csrf", extract: [{ source: "cookie", name: "csrf_token", as: "token" }] }, { url: "/login", method: "POST", body: "csrf={token}&user=admin" } ]);

// Parallel request batching (race conditions, IDOR) let responses = vigolium.http.batch([req1, req2, req3], { concurrency: 10 });

// CSRF token extraction let csrf = vigolium.http.csrf("https://app.example.com/form");

// HTTP request replay with variations let varied = vigolium.http.replay(rawRequest, [ { headers: { "Authorization": "Bearer admin_token" } }, { headers: { "Authorization": "Bearer user_token" } } ]);

انظر [كتابة الإضافات](https://docs.vigolium.com/customization/writing-extensions) للحصول على دليل تأليف الإضافات و`pkg/jsext/vigolium.d.ts` للحصول على تعريفات TypeScript API الكاملة.

## مرجع سطر الأوامر

<details>
<summary>قم بتوسيع المرجع الكامل للأوامر والخيارات</summary>

### الأوامر```
Scanning:
  vigolium scan                Run a native scan (deterministic multi-phase vulnerability scanning)
  vigolium run <phase>         Run a single native scan phase (alias for scan --only <phase>)
  vigolium scan-url <url>      Quick native scan of a single URL
  vigolium scan-request        Native scan from a raw HTTP request

Agentic scan (in-process olium engine):
  vigolium agent autopilot     Autonomous AI-driven vulnerability scanning
  vigolium agent swarm         AI-guided targeted or full-scope vulnerability scanning
  vigolium agent query         Single-shot prompt (code review, endpoint discovery)
  vigolium agent olium         Direct olium TUI (or one-shot non-interactive via -p)
  vigolium agent audit         Unified driver dispatcher (vigolium-audit and/or piolium, --driver=auto|both|audit|piolium)
  vigolium agent session       Browse/replay agent session artifacts
  vigolium olium | vigolium ol Top-level alias for `vigolium agent olium`

Server & ingestion:
  vigolium server              Start the API server with traffic ingestion
  vigolium ingest              Ingest traffic to a running server
  vigolium storage             Interact with cloud object storage (uploads, downloads)

Data & projects:
  vigolium db                  Database operations (list, stats, export, clean, seed)
  vigolium finding             Browse and manage findings (load, tui)
  vigolium traffic             Browse and replay HTTP records (tui, replay)
  vigolium replay              Mutate a stored/supplied HTTP request and diff baseline vs replay
  vigolium project             Manage projects (create, list, use, config)
  vigolium scope               Manage scope rules
  vigolium import              Import findings/data from external sources
  vigolium export              Export scan results

Extensions & auth:
  vigolium js                  Execute JavaScript/TypeScript code
  vigolium ext                 Manage JavaScript extensions (eval, lint)
  vigolium auth                Manage authentication sessions (list, load, lint, totp)

Setup & introspection:
  vigolium init                Initialize a Vigolium workspace
  vigolium config              Manage configuration (ls, set, path, clean)
  vigolium strategy            Inspect scanning strategies and phases
  vigolium module              Inspect/enable scanner modules
  vigolium doctor              Diagnose environment & dependencies
  vigolium version             Show version info

الخيارات```

Native Scan (vigolium scan / run): -t, --target Target URL -T, --target-file File containing target URLs -i, --input Input file path (- for stdin) -I, --input-mode Input format: urls, openapi, swagger, burp, curl, nuclei, har -m, --modules Modules to run (comma-separated or 'all') --strategy Strategy preset: lite, balanced, deep --scanning-profile Scanning profile name or YAML path --only Phases to run (comma-separated): ingestion, discovery (deparos), external-harvest, spidering (spitolas), known-issue-scan, dynamic-assessment, extension --skip Phases to skip (repeatable, same names as --only) -S, --stateless Use a throwaway temp database, discarded after the scan --fail-on Exit non-zero when a finding at/above this severity is present

Authentication: --auth Inline session definition (name:Header:value, repeatable) --auth-file Session YAML/JSON file path, supports login flows (repeatable) -H, --header Custom HTTP header (repeatable)

Performance: -c, --concurrency Concurrent workers (default: 50) -r, --rate-limit Max requests/sec (default: 0 = unlimited) --max-per-host Per-host concurrency cap (default: 2) --proxy HTTP/SOCKS5 proxy URL --timeout HTTP request timeout (default: 15s)

Agentic Scan (vigolium agent autopilot / swarm / query): --source Path to source code for source-aware scanning --files Specific files to include relative to --source --source-label Label for source code ingestion --provider Olium provider: openai-compatible (default), openai-codex-oauth, openai-api-key, openai-responses, anthropic-api-key, anthropic-oauth, anthropic-cli, anthropic-compatible, anthropic-claude-sdk-bridge, anthropic-vertex, google-vertex --model Model ID override --oauth-token OAuth bearer token (anthropic-oauth) --oauth-cred OAuth/SA file path (openai-codex-oauth, anthropic-vertex, google-vertex) --llm-api-key API key (anthropic-api-key, openai-api-key) --vuln-type Vulnerability type focus (sqli, xss, ssrf, ...) --prompt Free-text task guidance (same as the positional [prompt]) --plan-file Plan file mixing guidance + raw seed HTTP request(s) --knowledge-base File/dir describing the app; prose is distilled, traffic exports (HAR/Burp/curl/OpenAPI/Postman) are ingested --prior-context Front-load existing project traffic/findings: auto, summary, off --intensity Preset bundle: quick, balanced, deep --diff Diff range / PR URL / HEADN for change-focused scans --last-commits Shorthand for --diff HEADN --code-audit Enable AI code audit (default: on with --source) --discover Run discovery+spidering before planning (swarm) --audit vigolium-audit mode: lite, balanced, deep, mock, off --piolium Piolium audit mode (empty = auto-pick) --resume Resume a durable-autopilot run by agentic-scan UUID --session-dir Pin the session dir for this run's debug artifacts --transcript Copy transcript.jsonl out after the run --max-iterations Max triage-rescan iterations --max-commands Cap on agent tool calls --token-budget Cap on aggregate tokens --max-duration Max agent wall-clock time (0 = no limit) --only / --skip / --start-from Phase control (swarm)

Source audit (vigolium agent audit / vigolium audit): --driver auto (default), both, audit, piolium --intensity Preset: quick, balanced, deep (deep = modes deep,confirm) --mode Mode override: lite, balanced, deep, revisit, confirm, merge, ... --modes Chain modes back-to-back (e.g. deep,confirm) --list-modes Print the audit mode graph and exit --agent Coding agent for the audit leg: claude or codex --keep-raw Keep raw output under /vigolium-results/ (on by default) --clean-raw Remove the source-tree raw copy after the run -S, --stateless Run into a throwaway DB and auto-render an HTML report --output-dir Bundle the HTML report + raw results into one folder (needs -S) --no-dedup Skip the post-pass project-wide findings dedup --no-preflight Skip the pre-audit auth/model roundtrip checks -i, --interactive Drive the audit yourself in the coding agent (audit driver only)

JavaScript: --code Inline JavaScript to execute --code-file Path to JS/TS file to execute --timeout Execution timeout (default: 30s)

Output: -j, --json Compact, token-aware JSON output (read/query commands) --format Output format (comma-separated for multiple): console, jsonl, html, sqlite (needs -S), fs (flat traffic/finding tree) -o, --output Output file path --silent Suppress all output except findings -v, --verbose Verbose logging

</details>

## هيكل المستودع

يحتوي دليل `platform/` على أدوات خارجية ولوحة تحكم واجهة المستخدم، وهو ليس جزءًا من الماسح الأساسي. لا ينبغي إجراء أي تغييرات عليه.

## المعايير

يتم قياس أداء Vigolium باستمرار مقابل تطبيقات ضعيفة عن قصد، كما يتم اختباره بشكل مكثف ضد أهداف من العالم الحقيقي من خلال برامج مكافآت الثغرات الأمنية والإفصاح المسؤول.

- **مستضاف ذاتيًا (Docker):** [DVWA](https://github.com/digininja/DVWA)، [OWASP Juice Shop](https://github.com/juice-shop/juice-shop)، [VAmPI](https://github.com/erev0s/VAmPI)، [crAPI](https://github.com/OWASP/crAPI)، [Vulnerable Java App](https://github.com/DataDog/vulnerable-java-application)، [Vulnerable Nginx](https://github.com/detectify/vulnerable-nginx)، [OopsSec Store](https://github.com/kOaDT/oss-oopssec-store) (تطبيق Next.js مخصص)
- **خارجي (مستضاف):** [Acunetix TestPHP](http://testphp.vulnweb.com)، [Gin & Juice Shop](https://ginandjuice.shop)، [Testfire](http://demo.testfire.net)
- **XSS وثغرات متعددة:** [BruteLogic XSS](https://github.com/vigolium/vigolium/blob/HEAD/test/benchmark/xss_scanner/)، [XBOW](https://github.com/vigolium/vigolium/blob/HEAD/test/benchmark/definitions/xbow/) (XSS، SQLi، SSTI، LFI، SSRF، XXE، حقن الأوامر)

شغّل المعايير باستخدام `make test-canary` (تطبيقات Docker) أو `make test-integration` (XSS).

## التطوير```bash
make build          # build and install
make test           # run all tests (auto-installs gotestsum)
make test-unit      # fast unit tests (-short, no external deps)
make test-e2e       # E2E tests (requires Docker)
make lint           # run linter
make fmt            # format code

انظر HACKING.md للحصول على دليل البناء الكامل، وخريطة قاعدة الكود، ودليل تطوير الوحدات.

الأمان

Vigolium هي أداة أمنية هجومية، وجزءان منها متساهلان عمدًا: وضع agent يعمل دون صندوق حماية (يتمتع LLM بوصول كامل إلى الصدفة والملفات والشبكة على المضيف) ويمكن للامتدادات تشغيل أوامر عشوائية. قم بتشغيل وضع agent في حاوية/جهاز افتراضي قابل للتخلص مخصص لنطاق الاختبار، وتعامل مع الامتدادات غير الموثوقة مثل الكود غير الموثوق. انظر SECURITY.md قبل البدء، وأبلغ عن الثغرات الأمنية في Vigolium نفسه بشكل خاص إلى [email protected].

الترخيص

تم إصدار Vigolium بموجب GNU Affero General Public License v3.0. يجب أن تظل الأعمال المشتقة مفتوحة بموجب نفس الشروط.

صُنع بحب ♥ بواسطة @j3ssie، مع @theblackturtle كمساهم أساسي أولي.

الفئات