
dalfox v3.2.3
Scanner XSS rapide avec analyse des paramètres, fingerprinting WAF et vérification DOM/AST. Prend en charge la détection XSS réfléchie, stockée et basée sur DOM via CLI, pipeline ou API REST.
Dalfox est un outil open-source puissant axé sur l'automatisation, idéal pour scanner rapidement les failles XSS et analyser les paramètres. Son moteur de test avancé et ses fonctionnalités de niche sont conçus pour rationaliser le processus de détection et de vérification des vulnérabilités.
Fonctionnalités clés
- Sous-commandes :
scan(URL / fichier / pipe / raw-HTTP, détection automatique),server,payload,mcp - Découverte : Analyse de paramètres, analyse statique, tests BAV, exploration de paramètres
- Scan XSS : Réfléchi, Stocké (SXSS), basé sur le DOM, avec optimisation et vérification DOM/AST
- WAF : Empreinte avec score de confiance, suivi de contournement et
--waf-min-confidenceajustable - Options HTTP : En-têtes personnalisés, cookies, méthodes, proxy, et plus encore
- Sortie : Formats JSON/JSONL/Plain/Markdown/SARIF/TOML, mode silencieux, rapports détaillés
- Extensibilité : API REST, serveur MCP stdio, payloads personnalisés, listes de mots distantes
Et les diverses options nécessaires pour les tests :D
Installation
Homebrew (macOS/Linux)
brew install dalfox
# https://formulae.brew.sh/formula/dalfox
Snapcraft (Ubuntu)
sudo snap install dalfox
Arch Linux (AUR)
yay -S dalfox
# or
paru -S dalfox
Consultez le guide d'installation pour les instructions de compilation manuelle.
Nixpkgs (NixOS)
Un paquet est disponible pour les utilisateurs de Nix ou NixOS. Gardez à l'esprit que les dernières versions peuvent n'être présentes que dans le canal unstable.
nix-shell -p dalfox
Nix Flakes
Pour les utilisateurs de Nix avec les flakes activés :
# Run directly
nix run github:hahwul/dalfox -- scan https://example.com
# Install
nix profile install github:hahwul/dalfox
# Development environment for hacking on Dalfox itself
git clone https://github.com/hahwul/dalfox && cd dalfox && nix develop
Le flake expose également overlays.default, ce qui permet aux utilisateurs de NixOS et home-manager de compiler Dalfox avec leur propre nixpkgs. Consultez le guide d'installation pour cet extrait de module et le reste des détails.
Des binaires précompilés (y compris des variantes musl liées statiquement pour Linux) sont disponibles sur la page GitHub Releases.
Utilisation
dalfox [mode] [target] [flags]
- URL unique :
dalfox scan http://example.com -b https://callback - Mode fichier :
dalfox scan urls.txt --custom-payload mypayloads.txt - Pipeline :
cat urls.txt | dalfox scan --headers "AuthToken: xxx" - Point d'injection personnalisé (query) :
dalfox scan 'https://example.com/?q=FUZZ&page=1' --inject-marker FUZZ - Point d'injection personnalisé (en-tête) :
dalfox scan https://example.com -H 'X-Search: FUZZ' --inject-marker FUZZ
Consultez les documents de référence CLI et de démarrage rapide pour plus d'exemples.
V2
Vous cherchez la version Go (v2.x) ? Dalfox v3 est une réécriture complète en Rust. Le codebase Go est conservé sur la branche v2 et continue de recevoir des rétroportages de sécurité. Consultez SECURITY.md pour la politique de support, et le guide de migration pour ce qui a changé dans la v3.
Contribution
si vous souhaitez contribuer à ce projet, veuillez consulter CONTRIBUTING.md et faire une Pull-Request avec vos contenus sympas.
À propos du nom
Le nom vient de 'Dal' (달) 🌙, le mot coréen pour 'lune', combiné avec 'Fox' 🦊.
