
dalfox v3.2.3
Escáner XSS rápido con análisis de parámetros, huella WAF y verificación DOM/AST. Soporta detección de XSS reflejado, almacenado y basado en DOM mediante CLI, pipeline o API REST.
Dalfox es una potente herramienta de código abierto que se centra en la automatización, lo que la hace ideal para escanear rápidamente fallos de XSS y analizar parámetros. Su avanzado motor de pruebas y sus características especializadas están diseñados para agilizar el proceso de detección y verificación de vulnerabilidades.
Características clave
- Subcomandos:
scan(URL / archivo / pipe / raw-HTTP, autodetectado),server,payload,mcp - Descubrimiento: Análisis de parámetros, análisis estático, pruebas BAV, minería de parámetros
- Escaneo de XSS: Reflejado, Almacenado (SXSS), basado en DOM, con optimización y verificación DOM/AST
- WAF: Fingerprinting con puntuación de confianza, seguimiento de bypass y
--waf-min-confidenceajustable - Opciones HTTP: Cabeceras personalizadas, cookies, métodos, proxy y más
- Salida: Formatos JSON/JSONL/Plain/Markdown/SARIF/TOML, modo silencioso, informes detallados
- Extensibilidad: API REST, servidor MCP stdio, payloads personalizados, listas de palabras remotas
Y las diversas opciones necesarias para las pruebas :D
Instalación
Homebrew (macOS/Linux)
brew install dalfox
# https://formulae.brew.sh/formula/dalfox
Snapcraft (Ubuntu)
sudo snap install dalfox
Arch Linux (AUR)
yay -S dalfox
# or
paru -S dalfox
Consulta la guía de instalación para obtener instrucciones de compilación manual.
Nixpkgs (NixOS)
Hay un paquete disponible para usuarios de Nix o NixOS. Ten en cuenta que las últimas versiones podrían
estar presentes únicamente en el canal unstable.
nix-shell -p dalfox
Nix Flakes
Para usuarios de Nix con flakes habilitados:
# Run directly
nix run github:hahwul/dalfox -- scan https://example.com
# Install
nix profile install github:hahwul/dalfox
# Development environment for hacking on Dalfox itself
git clone https://github.com/hahwul/dalfox && cd dalfox && nix develop
El flake también expone overlays.default, por lo que los usuarios de NixOS y home-manager pueden compilar Dalfox
contra su propio nixpkgs. Consulta la guía de instalación
para ese fragmento de módulo y el resto de los detalles.
Los binarios precompilados (incluidas las variantes musl enlazadas estáticamente para Linux) están disponibles en la página de GitHub Releases.
Uso
dalfox [mode] [target] [flags]
- URL única:
dalfox scan http://example.com -b https://callback - Modo archivo:
dalfox scan urls.txt --custom-payload mypayloads.txt - Pipeline:
cat urls.txt | dalfox scan --headers "AuthToken: xxx" - Punto de inyección personalizado (query):
dalfox scan 'https://example.com/?q=FUZZ&page=1' --inject-marker FUZZ - Punto de inyección personalizado (header):
dalfox scan https://example.com -H 'X-Search: FUZZ' --inject-marker FUZZ
Consulta los documentos de referencia de CLI e inicio rápido para más ejemplos.
V2
¿Buscas la versión de Go (v2.x)? Dalfox v3 es una reescritura completa en Rust. El código de Go se conserva en la rama v2 y sigue recibiendo backports de seguridad. Consulta SECURITY.md para conocer la política de soporte, y la guía de migración para saber qué cambió en v3.
Contribuir
si quieres contribuir a este proyecto, consulta CONTRIBUTING.md y envía un Pull-Request con tus geniales contenidos.
Acerca del nombre
El nombre proviene de 'Dal' (달) 🌙, la palabra coreana para 'luna', combinada con 'Fox' 🦊.
