
dalfox v3.2.2
Schneller XSS-Scanner mit Parameteranalyse, WAF-Fingerprinting und DOM/AST-Verifikation. Unterstützt reflektierte, gespeicherte und DOM-basierte XSS-Erkennung über CLI, Pipeline oder REST-API.
Auf der Suche nach der Go-Version (v2.x)? Dalfox v3 ist eine vollständige Neuimplementierung in Rust. Der Go-Codebase ist auf dem
v2-Branch erhalten und erhält weiterhin Sicherheits-Backports. Siehe SECURITY.md für die Support-Richtlinie und den Migrationsleitfaden für die Änderungen in v3.
Dalfox ist ein leistungsstarkes Open-Source-Tool, das sich auf Automatisierung konzentriert und sich ideal für die schnelle Suche nach XSS-Schwachstellen und die Analyse von Parametern eignet. Seine fortschrittliche Test-Engine und speziellen Funktionen sind darauf ausgelegt, die Erkennung und Verifizierung von Schwachstellen zu optimieren.
Hauptfunktionen
- Unterbefehle:
scan(URL / Datei / Pipe / Raw-HTTP, automatisch erkannt),server,payload,mcp - Erkennung: Parameteranalyse, statische Analyse, BAV-Tests, Parameter-Mining
- XSS-Scanning: Reflektiert, gespeichert (SXSS), DOM-basiert, mit Optimierung und DOM/AST-Verifizierung
- WAF: Fingerprinting mit Konfidenzbewertung, Bypass-Tracking und einstellbarem
--waf-min-confidence - HTTP-Optionen: Benutzerdefinierte Header, Cookies, Methoden, Proxy und mehr
- Ausgabe: JSON/JSONL/Plain/Markdown/SARIF/TOML-Formate, Stille-Modus, detaillierte Berichte
- Erweiterbarkeit: REST-API, MCP-stdio-Server, benutzerdefinierte Payloads, Remote-Wortlisten
Und die verschiedenen Optionen, die für das Testen erforderlich sind :D
Installation
Homebrew (macOS/Linux)
brew install dalfox
# https://formulae.brew.sh/formula/dalfox
Snapcraft (Ubuntu)
sudo snap install dalfox
Arch Linux (AUR)
yay -S dalfox
# oder
paru -S dalfox
Siehe den Installationsleitfaden für manuelle Build-Anweisungen.
Nixpkgs (NixOS)
Ein Paket ist für Nix- oder NixOS-Benutzer verfügbar. Beachten Sie, dass die neuesten Versionen möglicherweise nur
im unstable-Kanal vorhanden sind.
nix-shell -p dalfox
Nix Flakes
Für Nix-Benutzer mit aktivierten Flakes:
# Direkt ausführen
nix run github:hahwul/dalfox -- scan https://example.com
# Installieren
nix profile install github:hahwul/dalfox
# Entwicklungsumgebung zum Hacken an Dalfox selbst
git clone https://github.com/hahwul/dalfox && cd dalfox && nix develop
Der Flake stellt außerdem overlays.default bereit, sodass NixOS- und home-manager-Benutzer Dalfox
gegen ihr eigenes nixpkgs bauen können. Siehe den Installationsleitfaden
für dieses Modul-Snippet und die restlichen Details.
Vorkompilierte Binärdateien (einschließlich statisch verlinkter musl-Varianten für Linux) sind auf der GitHub Releases-Seite verfügbar.
Verwendung
dalfox [modus] [ziel] [flags]
- Einzelne URL:
dalfox scan http://example.com -b https://callback - Dateimodus:
dalfox scan urls.txt --custom-payload mypayloads.txt - Pipeline:
cat urls.txt | dalfox scan --headers "AuthToken: xxx" - Benutzerdefinierter Injektionspunkt (Query):
dalfox scan 'https://example.com/?q=FUZZ&page=1' --inject-marker FUZZ - Benutzerdefinierter Injektionspunkt (Header):
dalfox scan https://example.com -H 'X-Search: FUZZ' --inject-marker FUZZ
Weitere Beispiele finden Sie in der CLI-Referenz und im Schnellstart-Dokument.
Mitwirken
Wenn Sie zu diesem Projekt beitragen möchten, lesen Sie bitte CONTRIBUTING.md und erstellen Sie einen Pull-Request mit Ihren coolen Inhalten.
Über den Namen
Der Name stammt von 'Dal' (달) 🌙, dem koreanischen Wort für 'Mond', kombiniert mit 'Fox' 🦊.
