Zurück zu den Updates
New releaseSep 16, 2026

dalfox v3.2.3

Schneller XSS-Scanner mit Parameteranalyse, WAF-Fingerprinting und DOM/AST-Verifikation. Unterstützt reflektierte, gespeicherte und DOM-basierte XSS-Erkennung über CLI, Pipeline oder REST-API.

Teilen

dalfox

Dalfox ist ein leistungsstarkes Open-Source-Tool, das sich auf Automatisierung konzentriert und sich daher ideal für das schnelle Scannen auf XSS-Schwachstellen und die Analyse von Parametern eignet. Seine fortschrittliche Test-Engine und die speziellen Funktionen sind darauf ausgelegt, den Prozess der Erkennung und Verifizierung von Schwachstellen zu optimieren.

Hauptfunktionen

  • Unterbefehle: scan (URL / Datei / Pipe / Raw-HTTP, automatisch erkannt), server, payload, mcp
  • Discovery: Parameteranalyse, statische Analyse, BAV-Tests, Parameter-Mining
  • XSS-Scanning: Reflected, Stored (SXSS), DOM-basiert, mit Optimierung und DOM/AST-Verifizierung
  • WAF: Fingerprinting mit Confidence-Scoring, Bypass-Tracking und einstellbarem --waf-min-confidence
  • HTTP-Optionen: Benutzerdefinierte Header, Cookies, Methoden, Proxy und mehr
  • Ausgabe: JSON/JSONL/Plain/Markdown/SARIF/TOML-Formate, Silence-Modus, detaillierte Berichte
  • Erweiterbarkeit: REST-API, MCP-stdio-Server, benutzerdefinierte Payloads, Remote-Wortlisten

Und die verschiedenen Optionen, die für das Testen erforderlich sind :D

Installation

Homebrew (macOS/Linux)

brew install dalfox

# https://formulae.brew.sh/formula/dalfox

Snapcraft (Ubuntu)

sudo snap install dalfox

Arch Linux (AUR)

yay -S dalfox
# or
paru -S dalfox

Siehe die Installationsanleitung für manuelle Build-Anweisungen.

Nixpkgs (NixOS)

Ein Paket ist für Nix- oder NixOS-Benutzer verfügbar. Beachten Sie, dass die neuesten Releases möglicherweise nur im unstable-Kanal vorhanden sind.

nix-shell -p dalfox

Nix Flakes

Für Nix-Benutzer mit aktivierten Flakes:

# Run directly
nix run github:hahwul/dalfox -- scan https://example.com

# Install
nix profile install github:hahwul/dalfox

# Development environment for hacking on Dalfox itself
git clone https://github.com/hahwul/dalfox && cd dalfox && nix develop

Der Flake stellt auch overlays.default bereit, sodass NixOS- und home-manager-Benutzer Dalfox gegen ihre eigenen nixpkgs bauen können. Siehe die Installationsanleitung für dieses Modul-Snippet und die restlichen Details.

Vorgefertigte Binärdateien (einschließlich statisch gelinkter musl-Varianten für Linux) sind auf der GitHub Releases-Seite verfügbar.

Verwendung

dalfox [mode] [target] [flags]
  • Einzelne URL: dalfox scan http://example.com -b https://callback
  • Datei-Modus: dalfox scan urls.txt --custom-payload mypayloads.txt
  • Pipeline: cat urls.txt | dalfox scan --headers "AuthToken: xxx"
  • Benutzerdefinierter Injektionspunkt (Query): dalfox scan 'https://example.com/?q=FUZZ&page=1' --inject-marker FUZZ
  • Benutzerdefinierter Injektionspunkt (Header): dalfox scan https://example.com -H 'X-Search: FUZZ' --inject-marker FUZZ

Weitere Beispiele finden Sie in der CLI-Referenz und der Schnellstart-Dokumentation.

V2

Suchen Sie die Go-Version (v2.x)? Dalfox v3 ist eine vollständige Neufassung in Rust. Die Go-Codebasis ist im v2-Branch erhalten und erhält weiterhin Sicherheits-Backports. Siehe SECURITY.md für die Support-Richtlinie und den Migrationsleitfaden für die Änderungen in v3.

Mitwirken

Wenn Sie zu diesem Projekt beitragen möchten, lesen Sie bitte CONTRIBUTING.md und reichen Sie einen Pull-Request mit Ihren coolen Inhalten ein.

Über den Namen

Der Name stammt von 'Dal' () 🌙, dem koreanischen Wort für 'Mond', kombiniert mit 'Fox' 🦊.

Kategorien