العودة إلى التحديثات
New releaseSep 3, 2026

vigolium v0.4.4

Vigolium - ماسح ثغرات عالي الدقة يدمج الذكاء الاصطناعي الوكيل مع السرعة الأصلية، والبنية النمطية، والدقة

مشاركة

Vigolium
Vigolium - ماسح ثغرات عالي الدقة يدمج الذكاء الاصطناعي الوكيلي مع السرعة الأصلية والمرونة والدقة


يوفر Vigolium وضعين متكاملين للمسح:

  • المسح الأصلي (vigolium scan): سريع وقوي ومرن. مسح حتمي متعدد المراحل مع 317 وحدة تغطي اكتشاف المحتوى، وزحف المتصفح/SPA، والتدقيق النشط/السلبي، وتشمل فئات ثغرات الحقن، والتحكم في الوصول، والملفات/المسارات، وواجهات API/البروتوكولات، والأطر الخاصة، والسحابة/البنية التحتية، والثغرات خارج النطاق (OAST).

  • المسح الوكيلي (vigolium agent): يدقق قاعدة الشيفرة الخاصة بك بشكل شامل. مسح مدفوع بالذكاء الاصطناعي يخطط للهجمات بشكل مستقل، ويختار الوحدات، ويولّد إضافات مخصصة، ويفرز النتائج، ويجمع بين تدقيق عميق للشيفرة المصدرية والمسح المستقل والموجّه للثغرات.

التثبيت

التثبيت السريع (موصى به)```bash

curl -fsSL https://vigolium.com/install.sh | bash

### [npm](https://www.npmjs.com/package/@vigolium/vigolium)```bash
npm install -g @vigolium/vigolium

Windows

يعمل تثبيت npm أعلاه على Windows. بدلاً من ذلك، نزّل vigolium_<version>_windows_amd64.zip من صفحة الإصدارات، واستخرجه، وضع vigolium.exe في مكان ما ضمن PATH الخاص بك.

يأتي Windows بنسخة x64 فقط؛ على Windows ARM يعمل تحت المحاكاة. مثبّت الصدفة أعلاه مخصص لـ POSIX فقط، لذا فإن vigolium update غير متاح على Windows — أعد تشغيل تثبيت npm أو نزّل ملف zip الأحدث للترقية.

طريقة أخرى مثل Docker أو البناء من المصدر

Docker```bash

docker pull j3ssie/vigolium:latest docker run --rm j3ssie/vigolium:latest scan -h

### البناء من المصدر```bash
git clone https://github.com/vigolium/vigolium.git
cd vigolium
make build         # build and install to $GOPATH/bin

يتطلب Go 1.27+ و bun 1.3.11+. راجع HACKING.md للمتطلبات الأساسية وتفاصيل البناء.

لوحة تحكم الواجهةلوحة تحكم حركة المرور
Dashboard 1Dashboard 2
التقارير الثابتةالتقارير الثابتة
Static Report 1Static Report 2
الفحص الأصليالفحص الوكيلي
Native scanAgentic Scan

الراعي

Daytona
شكرًا لـ Daytona على رعاية البنية التحتية للبيئة المعزولة

الميزات الرئيسية

الفحص الأصلي

  • 323 وحدة فحص: 207 نشطة (fuzzing) + 116 سلبية (مطابقة الأنماط)، تغطي OWASP Top 10 وما هو أبعد من ذلك
  • الاختبار خارج النطاق (OAST): XSS/SSRF/حقن الأوامر الأعمى عبر استدعاءات interactsh مع ربط تلقائي للحمولات
  • التحوير الواعي بالقيم: يصنّف المعاملات حسب النوع الدلالي (integer، UUID، JWT، email) ويحوّرها وفقًا للغرض
  • خط أنابيب متعدد المراحل: الجمع الخارجي، اكتشاف المحتوى (Deparos)، زحف المتصفح/SPA (Spitolas)، والتدقيق، يتحكم فيه إعدادات الاستراتيجية وملفات تعريف الفحص
  • مدخلات مرنة: عناوين URL، OpenAPI/Swagger، Postman، Burp Suite، cURL، Nuclei JSONL
  • مصادقة متعددة الجلسات: جلسات مضمّنة، ملفات جلسات، أو إعدادات مصادقة كاملة مع تدفقات تسجيل الدخول، واستخراج الرموز، واختبار IDOR/BOLA
  • إضافات JavaScript: وحدات وخطافات مخصصة عبر محرك JS مضمّن مع واجهات HTTP واعية بالجلسات
  • قابل للتوسع وقابل لإعداد التقارير: مجموعة عمال متزامنة مع تحديد معدل لكل مضيف، وطابور هجين في الذاكرة/القرص/Redis، وتقارير HTML مكتفية ذاتيًا

الفحص الوكيلي

  • بيئة تشغيل olium داخل العملية: كل وضع وكيل يعمل على محرك Go الأصلي pkg/olium: حلقة قائمة على الأدوار، سجل أدوات مدمج، دعم المهارات، ومشغلات مزودين قابلة للتوصيل (بدون مجموعات SDK فرعية)
  • الطيار الآلي: يكتشف الوكيل نقاط النهاية بشكل مستقل، ويشغّل الفحوصات، ويفرز النتائج، مع خط أنابيب متعدد المتخصصين اختياري واستئناف الجلسة
  • السرب: يختار الوكيل الرئيسي الوحدات، ويولّد إضافات هجوم JS مخصصة، ويشغّل تدقيق الكود + SAST، وينفّذ الفحوصات، ويفرز النتائج؛ مستهدف أو كامل النطاق (--discover)، مع --diff/--last-commits للتشغيلات المركّزة على التغييرات
  • مشغلات تدقيق المصدر: audit، وpiolium، والموزّع الموحّد audit تشغّل تدقيقات الكود المصدري في المقدمة وتتشارك مخطط نتائج واحد ووسم قاعدة بيانات واحد
  • وضع الاستعلام: مطالبات لمرة واحدة لمراجعة الكود، واكتشاف نقاط النهاية، وكشف الأسرار
  • مزودون قابلون للتوصيل: openai-compatible (افتراضي)، openai-codex-oauth، openai-api-key، openai-responses، anthropic-api-key، anthropic-oauth، anthropic-cli، anthropic-compatible، anthropic-vertex، google-vertex. نفس الأوضاع متاحة عبر REST API مع بث SSE ونقطة نهاية محادثة متوافقة مع OpenAI

البدء السريع: الفحص الأصلي```bash

Scan a single target (default: balanced strategy)

vigolium scan -t https://example.com

Scan with a strategy preset

vigolium scan -t https://example.com --strategy deep

Scan specific modules only

vigolium scan -t https://example.com -m xss-reflected,sqli-error

Scan from an OpenAPI spec

vigolium scan -T openapi.yaml -I openapi

Pipe URLs from stdin

cat urls.txt | vigolium scan

Run a single phase directly

vigolium run discovery -t https://example.com

Generate an HTML report

vigolium scan -t https://example.com --only discovery --format html -o report.html

راجع [نظرة عامة على البنية](https://docs.vigolium.com/architecture/overview) للاطلاع على خط الأنابيب الكامل، و[دليل الاستراتيجيات](https://docs.vigolium.com/native-scan/strategies) للاستراتيجيات والملفات الشخصية وإعدادات الوتيرة. للحصول على مرجع سريع للأوامر، راجع [docs.vigolium.com/getting-started/cheat-sheet](https://docs.vigolium.com/getting-started/cheat-sheet).

## وضع الخادم```bash
# Start API server with authentication
vigolium server -k my-secret-key

# Enable transparent HTTP proxy for traffic recording
vigolium server -k my-key --ingest-proxy-port 9003

# Auto-scan ingested traffic
vigolium server -k my-key --scan-on-receive

المكونات الإضافية

المكون الإضافيالوصف
plugins/المكونات الإضافية المدمجة (مثل web_search، web_fetch، memory)
plugins/custom/المكونات الإضافية المخصصة الخاصة بك (يتم تجاهلها بواسطة git)
plugins/disabled/المكونات الإضافية المعطلة

تطوير المكونات الإضافية

راجع plugins/README.md للحصول على دليل تطوير المكونات الإضافية الكامل.

البدء السريع:

# إنشاء مكون إضافي جديد
mkdir -p plugins/custom/my_plugin
# plugins/custom/my_plugin/plugin.py
from plugins import AgentPlugin, PluginResult

class MyPlugin(AgentPlugin):
    name = "my_plugin"
    description = "وصف ما يفعله المكون الإضافي الخاص بي"

    def get_tools(self):
        return [{
            "type": "function",
            "function": {
                "name": "my_tool",
                "description": "وصف الأداة",
                "parameters": {
                    "type": "object",
                    "properties": {
                        "query": {"type": "string", "description": "نص الاستعلام"}
                    },
                    "required": ["query"]
                }
            }
        }]

    def execute(self, tool_name, arguments):
        if tool_name == "my_tool":
            return PluginResult.ok(f"النتيجة: {arguments['query']}")
        return PluginResult.error(f"أداة غير معروفة: {tool_name}")

الأمان

  • العزل الافتراضي: يتم تشغيل الأوامر في حاوية Docker معزولة
  • التحكم في الوصول إلى الشبكة: يتم حظر الوصول إلى الشبكة افتراضيًا
  • إدارة الأسرار: يتم تخزين مفاتيح API في متغيرات البيئة، ولا يتم تسجيلها أبدًا
  • التحقق من المدخلات: يتم التحقق من صحة جميع مدخلات الأدوات قبل التنفيذ
  • تحديد المعدل: يتم تحديد معدل استدعاءات API لمنع إساءة الاستخدام

الإبلاغ عن الثغرات الأمنية

إذا اكتشفت ثغرة أمنية، فيرجى الإبلاغ عنها بشكل مسؤول. راجع SECURITY.md للحصول على التفاصيل.


المساهمة

نرحب بالمساهمات! يرجى الاطلاع على CONTRIBUTING.md للحصول على الإرشادات.

إعداد التطوير

# استنساخ المستودع
git clone https://github.com/yourusername/kitploit.git
cd kitploit

# إنشاء بيئة افتراضية
python -m venv venv
source venv/bin/activate  # على Windows: venv\Scripts\activate

# تثبيت تبعيات التطوير
pip install -r requirements-dev.txt

# تثبيت خطافات pre-commit
pre-commit install

# تشغيل الاختبارات
pytest tests/ -v

# تشغيل الفحوصات
ruff check .
mypy .

سير عمل المساهمة

  1. قم بعمل fork للمستودع
  2. أنشئ فرع الميزة الخاص بك (git checkout -b feature/amazing-feature)
  3. قم بإجراء تغييراتك
  4. قم بتشغيل الاختبارات والفحوصات
  5. قم بعمل commit لتغييراتك (git commit -m 'Add amazing feature')
  6. قم بالدفع إلى الفرع (git push origin feature/amazing-feature)
  7. افتح طلب سحب

الترخيص

هذا المشروع مرخص بموجب ترخيص MIT - راجع ملف LICENSE للحصول على التفاصيل.


شكر وتقدير

  • شكر خاص لجميع المساهمين
  • مستوحى من مشاريع وكلاء الذكاء الاصطناعي مفتوحة المصدر المختلفة
  • تم بناؤه باستخدام OpenAI و Anthropic APIs

الدعم


خارطة الطريق

  • دعم المزيد من موفري LLM (Gemini، Mistral، إلخ)
  • واجهة ويب للتفاعل مع الوكيل
  • دعم استدعاء الأدوات المتوازي
  • تحسين الذاكرة طويلة المدى
  • سوق المكونات الإضافية
  • دعم متعدد الوكلاء
  • تكامل RAG (التوليد المعزز بالاسترجاع)
  • دعم الصوت والصورة

إخلاء المسؤولية

للاستخدام التعليمي والبحثي فقط.

تم تطوير هذا البرنامج للأغراض التعليمية والبحثية المشروعة فقط. يجب على المستخدمين:

  • الامتثال لجميع القوانين واللوائح المعمول بها
  • الحصول على إذن مناسب قبل اختبار أي أنظمة
  • عدم استخدام هذا البرنامج للأنشطة غير القانونية
  • تحمل المسؤولية الكاملة عن أفعالهم

لا يتحمل المطورون أي مسؤولية عن سوء الاستخدام أو الأضرار الناجمة عن هذا البرنامج.


⭐ إذا وجدت هذا المشروع مفيدًا، فيرجى النظر في منحه نجمة! ⭐

صُنع بـ ❤️ بواسطة مجتمع الأمن السيبراني

```bash # Ingest traffic to a running server cat urls.txt | vigolium ingest -s http://localhost:9002

Ingest an OpenAPI spec

vigolium ingest -s http://localhost:9002 -i api.yaml -I openapi

راجع [تشغيل الخادم](https://docs.vigolium.com/server-mode/running-the-server) لإعداد الخادم، و[الاستيعاب](https://docs.vigolium.com/server-mode/ingestion) لسير عمل الاستيعاب، و[نظرة عامة على API](https://docs.vigolium.com/api-overview) للحصول على المرجع الكامل لواجهة REST API.

> **تكاملات الوكيل (Proxy)**: قم بتمرير حركة مرور الوكيل الحية إلى خادم Vigolium قيد التشغيل باستخدام إضافة [burp-vigolium](https://github.com/vigolium/burp-vigolium) لـ Burp Suite أو إضافة [caido-vigolium](https://github.com/vigolium/caido-vigolium) لـ Caido. كلاهما يخدم نفس بروتوكول الجسر (`-B/--burp-bridge-url`، والاسم المستعار `--caido-bridge-url`)، ويتم وسم حركة المرور المستوعبة بالوكيل الذي جاءت منه.

## الفحص المُصادَق عليه

يدعم Vigolium الفحص المُصادَق عليه متعدد الجلسات لاختبار IDOR/BOLA وفحوصات تصعيد الصلاحيات:```bash
# Inline session via CLI flag (name:Header:value)
vigolium scan -t https://example.com \
  --auth "admin:Cookie:session_id=abc123" \
  --auth "user:Cookie:session_id=xyz789"

# Load session(s) from a YAML/JSON file
vigolium scan -t https://example.com --auth-file ./admin-session.yaml

# Auth file with an automated login flow (token extraction, etc.)
vigolium scan -t https://example.com --auth-file ./login-flow.yaml

# Add custom headers (works with sessions)
vigolium scan -t https://example.com -H "Authorization: Bearer token123"

تدعم ملفات المصادقة الرؤوس الثابتة، ورموز Bearer، وتدفقات تسجيل الدخول الآلية مع استخراج الرمز من ملفات تعريف الارتباط، أو استجابات JSON، أو الرؤوس. تتوفر أمثلة جاهزة في public/presets/sessions/. راجع دليل المصادقة للحصول على الدليل الكامل.

كانت أعلام --auth / --auth-file تُسمى سابقًا --session / --session-file. لا تزال الأسماء القديمة تعمل كأسماء مستعارة مهملة.

الفحص الوكيلي

فحص مدفوع بالذكاء الاصطناعي حيث يخطط الوكلاء بشكل مستقل وينفذون ويفرزون تقييمات الثغرات مع محرك الفحص الأصلي في الأسفل:```bash

Autopilot: autonomous AI-driven scanning (in-process olium engine)

vigolium agent autopilot -t https://example.com vigolium agent autopilot -t https://example.com --source ./src --prompt "focus on auth bypass" vigolium agent autopilot -t https://example.com --diff main...feature/auth # diff-focused vigolium agent autopilot -t https://example.com --intensity deep # preset bundle

Swarm: AI-guided targeted or full-scope vulnerability scanning

vigolium agent swarm -t https://example.com/api/users --vuln-type sqli vigolium agent swarm -t https://example.com --discover # full-scope vigolium agent swarm -t https://example.com --source ./src --discover # source-aware full-scope vigolium agent swarm --input "curl -X POST https://example.com/api/login -d '{"user":"admin"}'"

Source-audit drivers (separate harness, do not route through olium)

vigolium agent audit --source ./src # default: auto (audit, fall back to piolium) vigolium agent audit --source ./src --driver audit --mode deep # vigolium-audit only (claude/codex) vigolium agent audit --source ./src --driver piolium --mode balanced # Pi-native (pi extension) only vigolium agent audit --source ./src --driver both # audit then piolium, back-to-back vigolium agent audit --source ./src --modes deep,confirm # chain modes (same as --intensity deep) vigolium agent audit --source ./src -S --output-dir ./audit-out # throwaway DB + bundled HTML report vigolium audit --source ./src # top-level alias

Direct olium access (TUI or headless)

vigolium ol # launch the olium TUI vigolium ol --prompt "..." # one-shot prompt (-p implies headless)

أوضاع الفحص الوكيلي:
- **Autopilot**: الفحص الذاتي. تستدعي واجهة سطر الأوامر `pkg/olium/autopilot.Run` مباشرةً؛ ويضيف الخادم تحضير vigolium-audit، وإعداد المصادقة، وحزمة سياق مجمّدة حول الحلقة نفسها
- **Swarm**: فحص الثغرات الموجّه بالذكاء الاصطناعي، ويدعم الطلب الواحد الموجّه والفحص كامل النطاق (`--discover`). يحلّل الوكيل الرئيسي المدخلات، ويختار الوحدات، ويولّد إضافات JS مخصّصة، ويشغّل تدقيق الكود وSAST، وينفّذ عمليات الفحص، ويفرز النتائج
- **Audit**: تدقيق الكود المصدري عبر `vigolium agent audit` — موزّع موحّد يشغّل أدوات **vigolium-audit** المضمّنة (claude/codex) و/أو **piolium** (أصلية في Pi)، ويُختار عبر `--driver {auto|both|audit|piolium}` (الافتراضي `auto`: إجراء فحص أولي لمسار التدقيق وتشغيله عندما يكون CLI المحلول `claude`/`codex` على PATH، والملف التنفيذي مضمّن، والسلسلة تحتوي على وضع مدعوم للتدقيق؛ وإلا يتم الرجوع إلى piolium دون تشغيل التدقيق. يظهر فشل التدقيق أثناء التشغيل بدلاً من تبديل المشغّلات). أدوات منفصلة؛ **لا** يتم التوجيه عبر olium. صفوف فرعية لكل مشغّل تحت AgenticScan أب واحد مع إزالة تكرار النتائج بعد المرور. لا يوجد أمر فرعي مستقل `agent piolium` — يعمل piolium عبر `--driver=piolium`

> **أدوات التدقيق المستقلة**: يتوفّر تدقيق الأمان الوكيلي أيضاً كأدوات CLI مستقلة يمكنك تشغيلها بشكل مستقل عن Vigolium: [vigolium-audit](https://github.com/vigolium/vigolium-audit) (الأداة التي تقف خلف `vigolium agent audit`) و[piolium](https://github.com/vigolium/piolium) (مشغّل Pi الأصلي الذي يقف خلف `vigolium agent audit --driver=piolium`).

راجع [دليل وضع الوكيل](https://docs.vigolium.com/agentic-scan/agent-mode) للحصول على الدليل الكامل.

## ⚡ وحدة تحكم Vigolium السحابية

حل سحابي للفرق التي تريد قوة Vigolium دون إدارة البنية التحتية. وحدة التحكم هي **النسخة المطوّرة كاملة الميزات من Vigolium**، بقيادة **وكيل ذاتي متقدّم** يدير المهمة بأكملها — بالتفكير في الهدف، واختيار مسارات الهجوم الخاصة به، وتأكيد ما يجده — مع الفحص المستضاف والنتائج المشتركة فوق النواة مفتوحة المصدر، حتى تتمكن من التركيز على إصلاح الثغرات بدلاً من صيانة الأدوات.

> مهتم؟ [تواصل معنا للحصول على عرض توضيحي](https://www.vigolium.com/request-demo).

## طبقات الفحص الأصلية

تتكوّن خط أنابيب الفحص الأصلية من طبقات معيارية، كل منها موثّق بشكل منفصل:

| الطبقة | الوصف | الوثائق |
|-------|-------------|------|
| **اكتشاف المحتوى (Deparos)** | تعداد تكيّفي للأدلة/الملفات مع كشف soft-404 القائم على البصمة | [docs.vigolium.com/native-scan/phases/discovery](https://docs.vigolium.com/native-scan/phases/discovery) |
| **عنكبوت المتصفح (Spitolas)** | زاحف آلة حالة مدفوع بـ Chromium مع التقاط حركة CDP | [docs.vigolium.com/native-scan/phases/spidering](https://docs.vigolium.com/native-scan/phases/spidering) |
| **Audit** | فحص الثغرات النشط/السلبي مع استخراج نقاط الإدراج وإطار DiffScan | [docs.vigolium.com/native-scan/phases/audit](https://docs.vigolium.com/native-scan/phases/audit) |
| **وحدات الماسح** | 207 وحدات نشطة و116 سلبية تغطي OWASP Top 10 وما هو أبعد | [docs.vigolium.com/native-scan/modules-reference](https://docs.vigolium.com/native-scan/modules-reference) |

## الوثائق

توجد الوثائق الكاملة على [docs.vigolium.com](https://docs.vigolium.com/). ملاحظات الإصدار وسجل الإصدارات في [CHANGELOG](https://github.com/vigolium/vigolium/blob/main/CHANGELOG.md). روابط سريعة:

| الموضوع | الرابط |
|-------|------|
| إعداد الوكلاء | [docs.vigolium.com/getting-started/setup-agent](https://docs.vigolium.com/getting-started/setup-agent) |
| بدء فحص أصلي | [docs.vigolium.com/getting-started/native-scan](https://docs.vigolium.com/getting-started/native-scan) |
| بدء فحص وكيلي | [docs.vigolium.com/getting-started/agentic-scan](https://docs.vigolium.com/getting-started/agentic-scan) |
| بدء تدقيق وكيلي | [docs.vigolium.com/getting-started/agentic-security-audit](https://docs.vigolium.com/getting-started/agentic-security-audit) |
| البدء السريع | [docs.vigolium.com/getting-started/quickstart](https://docs.vigolium.com/getting-started/quickstart) |
| ورقة الغش | [docs.vigolium.com/getting-started/cheat-sheet](https://docs.vigolium.com/getting-started/cheat-sheet) |
| الخادم والاستيعاب | [docs.vigolium.com/getting-started/server-and-ingestion](https://docs.vigolium.com/getting-started/server-and-ingestion) |
| كتابة الإضافات | [docs.vigolium.com/customization/writing-extensions](https://docs.vigolium.com/customization/writing-extensions) |

## محرك JavaScript

شغّل كود JavaScript/TypeScript مباشرةً أو اكتب وحدات فحص وخطافات مخصّصة دون إعادة الترجمة:```bash
# Execute inline JavaScript
vigolium js --code 'let r = vigolium.http.get(TARGET); console.log(r.status)' -t https://example.com

# Run a JS file with timeout
vigolium js --code-file ./my-script.js -t https://example.com --timeout 60s

# Manage extensions
vigolium ext ls                # list loaded extensions
vigolium ext docs --example    # browse API with code examples
vigolium ext preset            # install starter scripts

يوفر محرك JS واجهات برمجة تطبيقات HTTP المدركة للجلسة لاختبار المصادقة:```javascript // Create a persistent session with shared cookie jar. // post() takes a string body — serialize objects yourself. let session = vigolium.http.session(); session.post( "https://app.example.com/login", JSON.stringify({ user: "admin", pass: "secret" }), { headers: { "Content-Type": "application/json" } } ); session.get("https://app.example.com/dashboard"); // cookies auto-sent

// Automated login flow with token extraction let authed = vigolium.http.login({ url: "https://app.example.com/api/auth", method: "POST", body: JSON.stringify({ username: "admin", password: "pass" }), extract: [{ source: "json", path: "$.token", apply_as: "Authorization: Bearer {value}" }] });

// IDOR/BOLA testing across multiple sessions let results = vigolium.http.authTest({ sessions: { admin: adminSession, user: userSession }, requests: [{ method: "GET", url: "https://app.example.com/api/users/1" }] });

// Multi-step authentication sequences let result = vigolium.http.sequence([ { url: "/csrf", extract: [{ source: "cookie", name: "csrf_token", as: "token" }] }, { url: "/login", method: "POST", body: "csrf={token}&user=admin" } ]);

// Parallel request batching (race conditions, IDOR) let responses = vigolium.http.batch([req1, req2, req3], { concurrency: 10 });

// CSRF token extraction let csrf = vigolium.http.csrf("https://app.example.com/form");

// HTTP request replay with variations let varied = vigolium.http.replay(rawRequest, [ { headers: { "Authorization": "Bearer admin_token" } }, { headers: { "Authorization": "Bearer user_token" } } ]);

راجع [كتابة الإضافات](https://docs.vigolium.com/customization/writing-extensions) للحصول على دليل تأليف الإضافات و`pkg/jsext/vigolium.d.ts` للحصول على تعريفات واجهة TypeScript الكاملة.

## مرجع CLI

<details>
<summary>وسّع المرجع الكامل للأوامر والعلامات</summary>

### الأوامر```
Scanning:
  vigolium scan                Run a native scan (deterministic multi-phase vulnerability scanning)
  vigolium run <phase>         Run a single native scan phase (alias for scan --only <phase>)
  vigolium scan-url <url>      Quick native scan of a single URL
  vigolium scan-request        Native scan from a raw HTTP request

Agentic scan (in-process olium engine):
  vigolium agent autopilot     Autonomous AI-driven vulnerability scanning
  vigolium agent swarm         AI-guided targeted or full-scope vulnerability scanning
  vigolium agent query         Single-shot prompt (code review, endpoint discovery)
  vigolium agent olium         Direct olium TUI (or one-shot non-interactive via -p)
  vigolium agent audit         Unified driver dispatcher (vigolium-audit and/or piolium, --driver=auto|both|audit|piolium)
  vigolium agent session       Browse/replay agent session artifacts
  vigolium olium | vigolium ol Top-level alias for `vigolium agent olium`

Server & ingestion:
  vigolium server              Start the API server with traffic ingestion
  vigolium ingest              Ingest traffic to a running server
  vigolium storage             Interact with cloud object storage (uploads, downloads)

Data & projects:
  vigolium db                  Database operations (list, stats, export, clean, seed)
  vigolium finding             Browse and manage findings (load, tui)
  vigolium traffic             Browse and replay HTTP records (tui, replay)
  vigolium replay              Mutate a stored/supplied HTTP request and diff baseline vs replay
  vigolium project             Manage projects (create, list, use, config)
  vigolium scope               Manage scope rules
  vigolium import              Import findings/data from external sources
  vigolium export              Export scan results

Extensions & auth:
  vigolium js                  Execute JavaScript/TypeScript code
  vigolium ext                 Manage JavaScript extensions (eval, lint)
  vigolium auth                Manage authentication sessions (list, load, lint, totp)

Setup & introspection:
  vigolium init                Initialize a Vigolium workspace
  vigolium config              Manage configuration (ls, set, path, clean)
  vigolium strategy            Inspect scanning strategies and phases
  vigolium module              Inspect/enable scanner modules
  vigolium doctor              Diagnose environment & dependencies
  vigolium version             Show version info

الأعلام```

Native Scan (vigolium scan / run): -t, --target Target URL -T, --target-file File containing target URLs -i, --input Input file path (- for stdin) -I, --input-mode Input format: urls, openapi, swagger, burp, curl, nuclei, har -m, --modules Modules to run (comma-separated or 'all') --strategy Strategy preset: lite, balanced, deep --scanning-profile Scanning profile name or YAML path --only Phases to run (comma-separated): ingestion, discovery (deparos), external-harvest, spidering (spitolas), known-issue-scan, dynamic-assessment, extension --skip Phases to skip (repeatable, same names as --only) -S, --stateless Use a throwaway temp database, discarded after the scan --fail-on Exit non-zero when a finding at/above this severity is present

Authentication: --auth Inline session definition (name:Header:value, repeatable) --auth-file Session YAML/JSON file path, supports login flows (repeatable) -H, --header Custom HTTP header (repeatable)

Performance: -c, --concurrency Concurrent workers (default: 50) -r, --rate-limit Max requests/sec (default: 0 = unlimited) --max-per-host Per-host concurrency cap (default: 2) --proxy HTTP/SOCKS5 proxy URL --timeout HTTP request timeout (default: 15s)

Agentic Scan (vigolium agent autopilot / swarm / query): --source Path to source code for source-aware scanning --files Specific files to include relative to --source --source-label Label for source code ingestion --provider Olium provider: openai-compatible (default), openai-codex-oauth, openai-api-key, openai-responses, anthropic-api-key, anthropic-oauth, anthropic-cli, anthropic-compatible, anthropic-claude-sdk-bridge, anthropic-vertex, google-vertex --model Model ID override --oauth-token OAuth bearer token (anthropic-oauth) --oauth-cred OAuth/SA file path (openai-codex-oauth, anthropic-vertex, google-vertex) --llm-api-key API key (anthropic-api-key, openai-api-key) --vuln-type Vulnerability type focus (sqli, xss, ssrf, ...) --prompt Free-text task guidance (same as the positional [prompt]) --plan-file Plan file mixing guidance + raw seed HTTP request(s) --knowledge-base File/dir describing the app; prose is distilled, traffic exports (HAR/Burp/curl/OpenAPI/Postman) are ingested --prior-context Front-load existing project traffic/findings: auto, summary, off --intensity Preset bundle: quick, balanced, deep --diff Diff range / PR URL / HEADN for change-focused scans --last-commits Shorthand for --diff HEADN --code-audit Enable AI code audit (default: on with --source) --discover Run discovery+spidering before planning (swarm) --audit vigolium-audit mode: lite, balanced, deep, mock, off --piolium Piolium audit mode (empty = auto-pick) --resume Resume a durable-autopilot run by agentic-scan UUID --session-dir Pin the session dir for this run's debug artifacts --transcript Copy transcript.jsonl out after the run --max-iterations Max triage-rescan iterations --max-commands Cap on agent tool calls --token-budget Cap on aggregate tokens --max-duration Max agent wall-clock time (0 = no limit) --only / --skip / --start-from Phase control (swarm)

Source audit (vigolium agent audit / vigolium audit): --driver auto (default), both, audit, piolium --intensity Preset: quick, balanced, deep (deep = modes deep,confirm) --mode Mode override: lite, balanced, deep, revisit, confirm, merge, ... --modes Chain modes back-to-back (e.g. deep,confirm) --list-modes Print the audit mode graph and exit --agent Coding agent for the audit leg: claude or codex --keep-raw Keep raw output under /vigolium-results/ (on by default) --clean-raw Remove the source-tree raw copy after the run -S, --stateless Run into a throwaway DB and auto-render an HTML report --output-dir Bundle the HTML report + raw results into one folder (needs -S) --no-dedup Skip the post-pass project-wide findings dedup --no-preflight Skip the pre-audit auth/model roundtrip checks -i, --interactive Drive the audit yourself in the coding agent (audit driver only)

JavaScript: --code Inline JavaScript to execute --code-file Path to JS/TS file to execute --timeout Execution timeout (default: 30s)

Output: -j, --json Compact, token-aware JSON output (read/query commands) --format Output format (comma-separated for multiple): console, jsonl, html, sqlite (needs -S), fs (flat traffic/finding tree) -o, --output Output file path --silent Suppress all output except findings -v, --verbose Verbose logging

</details>

## تخطيط المستودع

يحتوي دليل `platform/` على أدوات خارجية ولوحة تحكم واجهة المستخدم وليس جزءًا من الماسح الأساسي. لا ينبغي إجراء أي تغييرات عليه.

## المعايير المرجعية

يتم اختبار Vigolium بشكل مستمر مقابل تطبيقات ضعيفة عمدًا، كما يتم اختباره بكثافة ضد أهداف واقعية من خلال برامج مكافآت الثغرات والإفصاح المسؤول.

- **مستضاف ذاتيًا (Docker):** [DVWA](https://github.com/digininja/DVWA)، [OWASP Juice Shop](https://github.com/juice-shop/juice-shop)، [VAmPI](https://github.com/erev0s/VAmPI)، [crAPI](https://github.com/OWASP/crAPI)، [Vulnerable Java App](https://github.com/DataDog/vulnerable-java-application)، [Vulnerable Nginx](https://github.com/detectify/vulnerable-nginx)، [OopsSec Store](https://github.com/kOaDT/oss-oopssec-store) (تطبيق Next.js مخصص)
- **خارجي (مستضاف):** [Acunetix TestPHP](http://testphp.vulnweb.com)، [Gin & Juice Shop](https://ginandjuice.shop)، [Testfire](http://demo.testfire.net)
- **XSS ومتعدد الثغرات:** [BruteLogic XSS](https://github.com/vigolium/vigolium/blob/main/test/benchmark/xss_scanner)، [XBOW](https://github.com/vigolium/vigolium/blob/main/test/benchmark/definitions/xbow) (XSS، SQLi، SSTI، LFI، SSRF، XXE، حقن الأوامر)

شغّل المعايير المرجعية باستخدام `make test-canary` (تطبيقات Docker) أو `make test-integration` (XSS).

## التطوير```bash
make build          # build and install
make test           # run all tests (auto-installs gotestsum)
make test-unit      # fast unit tests (-short, no external deps)
make test-e2e       # E2E tests (requires Docker)
make lint           # run linter
make fmt            # format code

راجع HACKING.md للحصول على دليل البناء الكامل، وخريطة قاعدة الشيفرة، ودليل تطوير الوحدات.

الأمان

Vigolium هي أداة أمن هجومي، وجزءان منها متساهمان عن قصد: وضع الوكيل يعمل بدون صندوق حماية (إذ يمتلك نموذج اللغة الكبير وصولاً كاملاً إلى الصدفة والملفات والشبكة على المضيف) ويمكن للإضافات تشغيل أوامر عشوائية. شغّل وضع الوكيل داخل حاوية/جهاز افتراضي قابل للتخلص منه ومخصص لنطاق العملية، وتعامل مع الإضافات غير الموثوقة كما تتعامل مع الشيفرة غير الموثوقة. راجع SECURITY.md قبل أن تبدأ، وأبلغ عن الثغرات في Vigolium نفسها بشكل خاص إلى [email protected].

الترخيص

يُصدر Vigolium بموجب رخصة جنو العمومية العامة Affero الإصدار 3.0. يجب أن تبقى الأعمال المشتقة مفتوحة بموجب الشروط نفسها.

صُنع بـ ♥ بواسطة @j3ssie، مع @theblackturtle كمساهم أساسي أولي.

الفئات