Volver a actualizaciones
Nuevo releaseSep 16, 2026

dalfox v3.2.3

Escáner XSS rápido con análisis de parámetros, huella WAF y verificación DOM/AST. Soporta detección de XSS reflejado, almacenado y basado en DOM mediante CLI, pipeline o API REST.

Compartir

dalfox

Dalfox es una potente herramienta de código abierto que se centra en la automatización, lo que la hace ideal para escanear rápidamente fallos de XSS y analizar parámetros. Su avanzado motor de pruebas y sus características especializadas están diseñados para agilizar el proceso de detección y verificación de vulnerabilidades.

Características clave

  • Subcomandos: scan (URL / archivo / pipe / raw-HTTP, autodetectado), server, payload, mcp
  • Descubrimiento: Análisis de parámetros, análisis estático, pruebas BAV, minería de parámetros
  • Escaneo de XSS: Reflejado, Almacenado (SXSS), basado en DOM, con optimización y verificación DOM/AST
  • WAF: Fingerprinting con puntuación de confianza, seguimiento de bypass y --waf-min-confidence ajustable
  • Opciones HTTP: Cabeceras personalizadas, cookies, métodos, proxy y más
  • Salida: Formatos JSON/JSONL/Plain/Markdown/SARIF/TOML, modo silencioso, informes detallados
  • Extensibilidad: API REST, servidor MCP stdio, payloads personalizados, listas de palabras remotas

Y las diversas opciones necesarias para las pruebas :D

Instalación

Homebrew (macOS/Linux)

brew install dalfox

# https://formulae.brew.sh/formula/dalfox

Snapcraft (Ubuntu)

sudo snap install dalfox

Arch Linux (AUR)

yay -S dalfox
# or
paru -S dalfox

Consulta la guía de instalación para obtener instrucciones de compilación manual.

Nixpkgs (NixOS)

Hay un paquete disponible para usuarios de Nix o NixOS. Ten en cuenta que las últimas versiones podrían estar presentes únicamente en el canal unstable.

nix-shell -p dalfox

Nix Flakes

Para usuarios de Nix con flakes habilitados:

# Run directly
nix run github:hahwul/dalfox -- scan https://example.com

# Install
nix profile install github:hahwul/dalfox

# Development environment for hacking on Dalfox itself
git clone https://github.com/hahwul/dalfox && cd dalfox && nix develop

El flake también expone overlays.default, por lo que los usuarios de NixOS y home-manager pueden compilar Dalfox contra su propio nixpkgs. Consulta la guía de instalación para ese fragmento de módulo y el resto de los detalles.

Los binarios precompilados (incluidas las variantes musl enlazadas estáticamente para Linux) están disponibles en la página de GitHub Releases.

Uso

dalfox [mode] [target] [flags]
  • URL única: dalfox scan http://example.com -b https://callback
  • Modo archivo: dalfox scan urls.txt --custom-payload mypayloads.txt
  • Pipeline: cat urls.txt | dalfox scan --headers "AuthToken: xxx"
  • Punto de inyección personalizado (query): dalfox scan 'https://example.com/?q=FUZZ&page=1' --inject-marker FUZZ
  • Punto de inyección personalizado (header): dalfox scan https://example.com -H 'X-Search: FUZZ' --inject-marker FUZZ

Consulta los documentos de referencia de CLI e inicio rápido para más ejemplos.

V2

¿Buscas la versión de Go (v2.x)? Dalfox v3 es una reescritura completa en Rust. El código de Go se conserva en la rama v2 y sigue recibiendo backports de seguridad. Consulta SECURITY.md para conocer la política de soporte, y la guía de migración para saber qué cambió en v3.

Contribuir

si quieres contribuir a este proyecto, consulta CONTRIBUTING.md y envía un Pull-Request con tus geniales contenidos.

Acerca del nombre

El nombre proviene de 'Dal' () 🌙, la palabra coreana para 'luna', combinada con 'Fox' 🦊.

Categorías