अपडेट पर वापस जाएँ
New releaseAug 7, 2026

vigolium v0.3.10

Vigolium - उच्च-निष्ठा भेद्यता स्कैनर जो एजेंटिक एआई को नेटिव गति, मॉड्यूलरिटी और सटीकता के साथ जोड़ता है

साझा करें

Vigolium
Vigolium - उच्च-विश्वसनीयता भेद्यता स्कैनर जो एजेंटिक AI को देशी गति, मॉड्यूलरिटी और परिशुद्धता के साथ जोड़ता है


Vigolium दो पूरक स्कैनिंग मोड प्रदान करता है:

  • Native Scan (vigolium scan): तेज़, शक्तिशाली और लचीला। नियतात्मक (deterministic), बहु-चरणीय स्कैनिंग, जिसमें 317 मॉड्यूल शामिल हैं — कंटेंट डिस्कवरी, ब्राउज़र/SPA स्पाइडरिंग, और सक्रिय/निष्क्रिय ऑडिट; जिसमें इंजेक्शन, एक्सेस कंट्रोल, फ़ाइल/पाथ, API/प्रोटोकॉल, फ्रेमवर्क-विशिष्ट, क्लाउड/इन्फ्रा, और आउट-ऑफ-बैंड (OAST) भेद्यता वर्ग शामिल हैं।

  • Agentic Scan (vigolium agent): आपके कोडबेस का संपूर्ण ऑडिट करता है। AI-संचालित स्कैनिंग जो स्वायत्त रूप से हमलों की योजना बनाती है, मॉड्यूल चुनती है, कस्टम एक्सटेंशन उत्पन्न करती है, और परिणामों को ट्राइएज करती है; यह गहन स्रोत-कोड ऑडिट को स्वायत्त और लक्षित भेद्यता स्कैनिंग के साथ जोड़ती है।

स्थापना

त्वरित स्थापना (अनुशंसित)```bash

curl -fsSL https://vigolium.com/install.sh | bash

### [npm](https://www.npmjs.com/package/@vigolium/vigolium)```bash
npm install -g @vigolium/vigolium
Docker या स्रोत से बिल्ड करने जैसी अन्य विधि

Docker```bash

docker pull j3ssie/vigolium:latest docker run --rm j3ssie/vigolium:latest scan -h

### स्रोत से निर्माण करें```bash
git clone https://github.com/vigolium/vigolium.git
cd vigolium
make build         # build and install to $GOPATH/bin

आवश्यकता: Go 1.26+ और bun 1.3.11+। पूर्वापेक्षाओं और निर्माण विवरण के लिए HACKING.md देखें।

UI डैशबोर्डट्रैफ़िक डैशबोर्ड
डैशबोर्ड 1डैशबोर्ड 2
स्टैटिक रिपोर्टस्टैटिक रिपोर्ट
स्टैटिक रिपोर्ट 1स्टैटिक रिपोर्ट 2
नेटिव स्कैनएजेंटिक स्कैन
नेटिव स्कैनएजेंटिक स्कैन

मुख्य विशेषताएँ

नेटिव स्कैन

  • 323 स्कैनर मॉड्यूल: 207 सक्रिय (फ़ज़िंग) + 116 निष्क्रिय (पैटर्न मिलान), OWASP Top 10 और उससे आगे को कवर करते हुए
  • आउट-ऑफ-बैंड परीक्षण (OAST): interactsh कॉलबैक के माध्यम से ब्लाइंड XSS/SSRF/कमांड इंजेक्शन, स्वचालित पेलोड सहसंबंध के साथ
  • मान-जागरूक म्यूटेशन: पैरामीटर्स को शब्दार्थ प्रकार (integer, UUID, JWT, email) के अनुसार वर्गीकृत करता है और इरादे के अनुसार म्यूटेट करता है
  • बहु-चरण पाइपलाइन: बाहरी हार्वेस्टिंग, कंटेंट डिस्कवरी (Deparos), ब्राउज़र/SPA स्पाइडरिंग (Spitolas), और ऑडिट, रणनीति प्रीसेट और स्कैनिंग प्रोफाइल द्वारा नियंत्रित
  • लचीले इनपुट: URLs, OpenAPI/Swagger, Postman, Burp Suite, cURL, Nuclei JSONL
  • मल्टी-सेशन प्रमाणीकरण: इनलाइन सेशन, सेशन फ़ाइलें, या लॉगिन फ्लो, टोकन निष्कर्षण, और IDOR/BOLA परीक्षण के साथ पूर्ण auth कॉन्फ़िगरेशन
  • JavaScript एक्सटेंशन: सेशन-जागरूक HTTP APIs के साथ एम्बेडेड JS इंजन के माध्यम से कस्टम मॉड्यूल और हुक
  • स्केलेबल और रिपोर्ट-सक्षम: प्रति-होस्ट रेट लिमिटिंग के साथ समवर्ती वर्कर पूल, हाइब्रिड इन-मेमोरी/डिस्क/Redis कतार, और स्व-निहित HTML रिपोर्ट

एजेंटिक स्कैन

  • इन-प्रोसेस olium रनटाइम: हर एजेंट मोड नेटिव Go pkg/olium इंजन पर चलता है: टर्न-आधारित लूप, बिल्ट-इन टूल रजिस्ट्री, स्किल्स समर्थन, और प्लगेबल प्रोवाइडर ड्राइवर (कोई सबप्रोसेस SDK पूल नहीं)
  • ऑटोपायलट: एजेंट स्वायत्त रूप से एंडपॉइंट्स खोजता है, स्कैन चलाता है, और निष्कर्षों को ट्राइएज करता है, वैकल्पिक मल्टी-स्पेशलिस्ट पाइपलाइन और सेशन रिज़्यूम के साथ
  • स्वॉर्म: मास्टर एजेंट मॉड्यूल चुनता है, कस्टम JS अटैक एक्सटेंशन उत्पन्न करता है, कोड ऑडिट + SAST चलाता है, स्कैन निष्पादित करता है, और परिणामों को ट्राइएज करता है; लक्षित या पूर्ण-दायरा (--discover), परिवर्तन-केंद्रित रन के लिए --diff/--last-commits के साथ
  • सोर्स-ऑडिट ड्राइवर: audit, piolium, और एकीकृत audit डिस्पैचर फोरग्राउंड सोर्स-कोड ऑडिट चलाते हैं जो एक फाइंडिंग स्कीमा और DB टैगिंग साझा करते हैं
  • क्वेरी मोड: कोड समीक्षा, एंडपॉइंट डिस्कवरी, और सीक्रेट डिटेक्शन के लिए सिंगल-शॉट प्रॉम्प्ट
  • प्लगेबल प्रोवाइडर: openai-compatible (डिफ़ॉल्ट), openai-codex-oauth, openai-api-key, openai-responses, anthropic-api-key, anthropic-oauth, anthropic-cli, anthropic-compatible, anthropic-vertex, google-vertex। समान मोड REST API पर SSE स्ट्रीमिंग और OpenAI-संगत चैट एंडपॉइंट के साथ उजागर होते हैं

त्वरित आरंभ: नेटिव स्कैन```bash

Scan a single target (default: balanced strategy)

vigolium scan -t https://example.com

Scan with a strategy preset

vigolium scan -t https://example.com --strategy deep

Scan specific modules only

vigolium scan -t https://example.com -m xss-reflected,sqli-error

Scan from an OpenAPI spec

vigolium scan -T openapi.yaml -I openapi

Pipe URLs from stdin

cat urls.txt | vigolium scan

Run a single phase directly

vigolium run discovery -t https://example.com

Generate an HTML report

vigolium scan -t https://example.com --only discovery --format html -o report.html

विस्तृत पाइपलाइन के लिए [आर्किटेक्चर अवलोकन](https://docs.vigolium.com/architecture/overview) देखें, तथा रणनीतियों, प्रोफाइल और गति कॉन्फ़िगरेशन के लिए [रणनीतियाँ गाइड](https://docs.vigolium.com/native-scan/strategies) देखें। त्वरित कमांड संदर्भ के लिए, [docs.vigolium.com/getting-started/cheat-sheet](https://docs.vigolium.com/getting-started/cheat-sheet) देखें।

## सर्वर मोड```bash
# Start API server with authentication
vigolium server -k my-secret-key

# Enable transparent HTTP proxy for traffic recording
vigolium server -k my-key --ingest-proxy-port 9003

# Auto-scan ingested traffic
vigolium server -k my-key --scan-on-receive
  • 404GPT - RedTeamGPT के लिए एक प्रॉम्प्ट - आंतरिक उपयोग के लिए।
  • ThunderShell - Python / PowerShell आधारित RAT।
  • HiveJack - इस टूल का उपयोग आंतरिक प्रवेश परीक्षण के दौरान पहले से समझौता किए गए होस्ट से Windows क्रेडेंशियल्स डंप करने के लिए किया जा सकता है।
  • SCShell - फ़ाइललेस लेटरल मूवमेंट टूल जो कमांड चलाने के लिए ChangeServiceConfigA पर निर्भर करता है।
  • LaZagneForensic - फोरेंसिक फ़ाइलों से Windows पासवर्ड डिक्रिप्शन।
  • LaZagne - क्रेडेंशियल्स रिकवरी प्रोजेक्ट।
  • mimikatz - Windows OS के लिए क्रेडेंशियल्स निष्कर्षण टूल।
  • Pypykatz - शुद्ध Python में Mimikatz कार्यान्वयन।
  • BruteShark - नेटवर्क विश्लेषण टूल।
  • Lazagne_GUI - LaZagne के लिए GUI।
  • pwdump - विभिन्न pwdump संस्करण।
  • acsz - Windows के लिए एक्सेस कंट्रोल पॉलिसी टूल।
  • NTFSDump - NTFS मास्टर फ़ाइल टेबल पार्सर।
  • dd - Dedsec Dox।
  • procdump - ProcDump Sysinternals टूल का Linux संस्करण।
  • PPLDump - यूजरलैंड एक्सप्लॉइट के साथ PPL की मेमोरी डंप करें।
  • Dumps - Dumps एक प्रूफ-ऑफ-कॉन्सेप्ट टूल है जो Windows पासवर्ड निष्कर्षण के लिए ऑबफस्केटेड PowerShell का उपयोग करता है।
  • PWNLNX - यह एक मल्टी-प्लेटफ़ॉर्म पोस्ट-एक्सप्लॉइटेशन टूल है।
  • Spawn-CobaltStrike - CobaltStrike को स्पॉन करने के लिए एक छोटा टूल।
  • LOLBITS - C2 फ्रेमवर्क जो संचार चैनल के रूप में Microsoft की बैकग्राउंड इंटेलिजेंट ट्रांसफर सर्विस (BITS) और PowerShell का उपयोग करता है।
  • BloodHound - डोमेन एडमिन के छह डिग्री।
  • ReconJuggernaut - ReconJuggernaut एक सूचना संग्रहण टूल है।
  • HackBot - पेनिट्रेशन टेस्टर्स और सुरक्षा शोधकर्ताओं के लिए एक सरल CLI चैटबॉट।
  • EaST - एक्सप्लॉइट्स और सुरक्षा टूल्स फ्रेमवर्क।
  • ADlab - इस टूल का उपयोग PowerShell का उपयोग करके एक भेद्य सक्रिय निर्देशिका वातावरण बनाने के लिए किया जा सकता है।```bash

Ingest traffic to a running server

cat urls.txt | vigolium ingest -s http://localhost:9002

Ingest an OpenAPI spec

vigolium ingest -s http://localhost:9002 -i api.yaml -I openapi

सर्वर सेटअप के लिए [सर्वर चलाना](https://docs.vigolium.com/server-mode/running-the-server), इन्जेस्शन वर्कफ़्लो के लिए [इन्जेस्शन](https://docs.vigolium.com/server-mode/ingestion), और पूर्ण REST API संदर्भ के लिए [API अवलोकन](https://docs.vigolium.com/api-overview) देखें।

> **Burp Suite एकीकरण**: [burp-vigolium](https://github.com/vigolium/burp-vigolium) एक्सटेंशन के साथ लाइव Burp Suite ट्रैफ़िक को चल रहे Vigolium सर्वर पर अग्रेषित करें।

## प्रमाणित स्कैनिंग

Vigolium IDOR/BOLA परीक्षण और विशेषाधिकार वृद्धि जाँच के लिए मल्टी-सेशन प्रमाणित स्कैनिंग का समर्थन करता है:```bash
# Inline session via CLI flag (name:Header:value)
vigolium scan -t https://example.com \
  --auth "admin:Cookie:session_id=abc123" \
  --auth "user:Cookie:session_id=xyz789"

# Load session(s) from a YAML/JSON file
vigolium scan -t https://example.com --auth-file ./admin-session.yaml

# Auth file with an automated login flow (token extraction, etc.)
vigolium scan -t https://example.com --auth-file ./login-flow.yaml

# Add custom headers (works with sessions)
vigolium scan -t https://example.com -H "Authorization: Bearer token123"

Auth फ़ाइलें स्थिर हेडर, बियरर टोकन, और कुकीज़, JSON प्रतिक्रियाओं या हेडर से टोकन निष्कर्षण के साथ स्वचालित लॉगिन प्रवाह का समर्थन करती हैं। पूर्वनिर्धारित उदाहरण public/presets/sessions/ में उपलब्ध हैं। पूर्ण गाइड के लिए authentication guide देखें।

--auth / --auth-file फ़्लैग पहले --session / --session-file नाम से जाने जाते थे। पुराने नाम अब भी deprecated aliases के रूप में काम करते हैं।

Agentic Scan

AI-संचालित स्कैनिंग जिसमें एजेंट स्वायत्त रूप से भेद्यता आकलन की योजना बनाते हैं, उसे निष्पादित करते हैं और triage करते हैं, जिसके अंतर्निहित रूप में नेटिव स्कैन इंजन होता है:```bash

Autopilot: autonomous AI-driven scanning (in-process olium engine)

vigolium agent autopilot -t https://example.com vigolium agent autopilot -t https://example.com --source ./src --prompt "focus on auth bypass" vigolium agent autopilot -t https://example.com --diff main...feature/auth # diff-focused vigolium agent autopilot -t https://example.com --intensity deep # preset bundle

Swarm: AI-guided targeted or full-scope vulnerability scanning

vigolium agent swarm -t https://example.com/api/users --vuln-type sqli vigolium agent swarm -t https://example.com --discover # full-scope vigolium agent swarm -t https://example.com --source ./src --discover # source-aware full-scope vigolium agent swarm --input "curl -X POST https://example.com/api/login -d '{"user":"admin"}'"

Source-audit drivers (separate harness, do not route through olium)

vigolium agent audit --source ./src # default: auto (audit, fall back to piolium) vigolium agent audit --source ./src --driver audit --mode deep # vigolium-audit only (claude/codex) vigolium agent audit --source ./src --driver piolium --mode balanced # Pi-native (pi extension) only vigolium agent audit --source ./src --driver both # audit then piolium, back-to-back vigolium agent audit --source ./src --modes deep,confirm # chain modes (same as --intensity deep) vigolium agent audit --source ./src -S --output-dir ./audit-out # throwaway DB + bundled HTML report vigolium audit --source ./src # top-level alias

Direct olium access (TUI or headless)

vigolium ol # launch the olium TUI vigolium ol --prompt "..." # one-shot prompt (-p implies headless)

Agentic scan modes:
- **ऑटोपायलट**: स्वायत्त स्कैनिंग। CLI सीधे `pkg/olium/autopilot.Run` को कॉल करता है; सर्वर उसी लूप के चारों ओर vigolium-audit प्रीप, प्रमाणीकरण सेटअप और एक फ्रोज़न संदर्भ बंडल जोड़ता है
- **स्वार्म**: AI-निर्देशित भेद्यता स्कैनिंग जो लक्षित एकल-अनुरोध और पूर्ण-स्कोप (`--discover`) का समर्थन करती है। मास्टर एजेंट इनपुट का विश्लेषण करता है, मॉड्यूल चुनता है, कस्टम JS एक्सटेंशन उत्पन्न करता है, कोड ऑडिट और SAST चलाता है, स्कैन निष्पादित करता है, और परिणामों को ट्रायेज करता है
- **ऑडिट**: `vigolium agent audit` के माध्यम से सोर्स-कोड ऑडिट — एक एकीकृत डिस्पैचर जो एम्बेडेड **vigolium-audit** (claude/codex) और/या **piolium** (Pi-native) हार्नेस चलाता है, जिसे `--driver {auto|both|audit|piolium}` से चुना जाता है (डिफ़ॉल्ट `auto`: ऑडिट चलाएँ, केवल ऑडिट विफल होने पर piolium पर फॉल बैक करें)। अलग-अलग हार्नेस; olium के माध्यम से रूट **न करें**। एक पैरेंट AgenticScan के अंतर्गत प्रति-ड्राइवर चाइल्ड पंक्तियाँ, पोस्ट-पास निष्कर्ष डीडुप के साथ। कोई स्टैंडअलोन `agent piolium` उपकमांड नहीं है — piolium `--driver=piolium` के माध्यम से चलता है

> **स्टैंडअलोन ऑडिट CLI**: एजेंटिक सुरक्षा ऑडिट स्टैंडअलोन CLI के रूप में भी उपलब्ध है जिन्हें आप Vigolium से स्वतंत्र रूप से चला सकते हैं: [vigolium-audit](https://github.com/vigolium/vigolium-audit) (`vigolium agent audit` के पीछे का हार्नेस) और [piolium](https://github.com/vigolium/piolium) (`vigolium agent audit --driver=piolium` के पीछे का Pi-native ड्राइवर)।

पूर्ण गाइड के लिए [एजेंट मोड गाइड](https://docs.vigolium.com/agentic-scan/agent-mode) देखें।

## ⚡ Vigolium क्लाउड कंसोल

टीमों के लिए एक क्लाउड-आधारित समाधान जो इन्फ्रास्ट्रक्चर प्रबंधित किए बिना Vigolium की शक्ति चाहती हैं। कंसोल Vigolium का **अपग्रेडेड, पूर्ण-विशेषताओं वाला संस्करण** है: प्रबंधित स्कैनिंग, केंद्रीकृत रिपोर्टिंग, टीम सहयोग, और ओपन-सोर्स कोर के ऊपर अतिरिक्त सुविधाएँ, ताकि आप टूलिंग बनाए रखने के बजाय कमजोरियों को ठीक करने पर ध्यान केंद्रित कर सकें।

> क्लाउड कंसोल को यहाँ देखें: [console.vigolium.com](https://console.vigolium.com/)।

## नेटिव स्कैन परतें

नेटिव स्कैन पाइपलाइन मॉड्यूलर परतों से बनी है, जिनमें से प्रत्येक का अलग से दस्तावेजीकरण किया गया है:

| परत | विवरण | दस्तावेज़ |
|-------|-------------|------|
| **सामग्री खोज (Deparos)** | अनुकूली निर्देशिका/फ़ाइल एन्यूमरेशन, फ़िंगरप्रिंट-आधारित सॉफ्ट-404 पहचान के साथ | [docs.vigolium.com/native-scan/phases/discovery](https://docs.vigolium.com/native-scan/phases/discovery) |
| **ब्राउज़र स्पाइडर (Spitolas)** | CDP ट्रैफ़िक कैप्चर के साथ Chromium-संचालित स्टेट-मशीन क्रॉलर | [docs.vigolium.com/native-scan/phases/spidering](https://docs.vigolium.com/native-scan/phases/spidering) |
| **ऑडिट** | इंसर्शन पॉइंट निष्कर्षण और DiffScan फ्रेमवर्क के साथ सक्रिय/निष्क्रिय भेद्यता स्कैनिंग | [docs.vigolium.com/native-scan/phases/audit](https://docs.vigolium.com/native-scan/phases/audit) |
| **स्कैनर मॉड्यूल** | 207 सक्रिय और 116 निष्क्रिय मॉड्यूल, जो OWASP Top 10 और उससे आगे को कवर करते हैं | [docs.vigolium.com/native-scan/modules-reference](https://docs.vigolium.com/native-scan/modules-reference) |

## दस्तावेज़ीकरण

पूर्ण दस्तावेज़ीकरण [docs.vigolium.com](https://docs.vigolium.com/) पर उपलब्ध है। रिलीज़ नोट्स और संस्करण इतिहास [CHANGELOG](https://github.com/vigolium/vigolium/blob/HEAD/CHANGELOG.md) में हैं। त्वरित लिंक:

| विषय | लिंक |
|-------|------|
| एजेंट सेटअप करें | [docs.vigolium.com/getting-started/setup-agent](https://docs.vigolium.com/getting-started/setup-agent) |
| नेटिव स्कैन शुरू करें | [docs.vigolium.com/getting-started/native-scan](https://docs.vigolium.com/getting-started/native-scan) |
| एजेंटिक स्कैन शुरू करें | [docs.vigolium.com/getting-started/agentic-scan](https://docs.vigolium.com/getting-started/agentic-scan) |
| एजेंटिक ऑडिट शुरू करें | [docs.vigolium.com/getting-started/agentic-security-audit](https://docs.vigolium.com/getting-started/agentic-security-audit) |
| त्वरित प्रारंभ | [docs.vigolium.com/getting-started/quickstart](https://docs.vigolium.com/getting-started/quickstart) |
| चीट शीट | [docs.vigolium.com/getting-started/cheat-sheet](https://docs.vigolium.com/getting-started/cheat-sheet) |
| सर्वर और इन्जेशन | [docs.vigolium.com/getting-started/server-and-ingestion](https://docs.vigolium.com/getting-started/server-and-ingestion) |
| एक्सटेंशन लिखना | [docs.vigolium.com/customization/writing-extensions](https://docs.vigolium.com/customization/writing-extensions) |

## JavaScript इंजन

JavaScript/TypeScript कोड सीधे चलाएँ या बिना रीकंपाइल किए कस्टम स्कैन मॉड्यूल और हुक लिखें:```bash
# Execute inline JavaScript
vigolium js --code 'let r = vigolium.http.get(TARGET); console.log(r.status)' -t https://example.com

# Run a JS file with timeout
vigolium js --code-file ./my-script.js -t https://example.com --timeout 60s

# Manage extensions
vigolium ext ls                # list loaded extensions
vigolium ext docs --example    # browse API with code examples
vigolium ext preset            # install starter scripts

JS इंजन प्रमाणित परीक्षण के लिए सत्र-जागरूक HTTP APIs उजागर करता है:```javascript // Create a persistent session with shared cookie jar. // post() takes a string body — serialize objects yourself. let session = vigolium.http.session(); session.post( "https://app.example.com/login", JSON.stringify({ user: "admin", pass: "secret" }), { headers: { "Content-Type": "application/json" } } ); session.get("https://app.example.com/dashboard"); // cookies auto-sent

// Automated login flow with token extraction let authed = vigolium.http.login({ url: "https://app.example.com/api/auth", method: "POST", body: JSON.stringify({ username: "admin", password: "pass" }), extract: [{ source: "json", path: "$.token", apply_as: "Authorization: Bearer {value}" }] });

// IDOR/BOLA testing across multiple sessions let results = vigolium.http.authTest({ sessions: { admin: adminSession, user: userSession }, requests: [{ method: "GET", url: "https://app.example.com/api/users/1" }] });

// Multi-step authentication sequences let result = vigolium.http.sequence([ { url: "/csrf", extract: [{ source: "cookie", name: "csrf_token", as: "token" }] }, { url: "/login", method: "POST", body: "csrf={token}&user=admin" } ]);

// Parallel request batching (race conditions, IDOR) let responses = vigolium.http.batch([req1, req2, req3], { concurrency: 10 });

// CSRF token extraction let csrf = vigolium.http.csrf("https://app.example.com/form");

// HTTP request replay with variations let varied = vigolium.http.replay(rawRequest, [ { headers: { "Authorization": "Bearer admin_token" } }, { headers: { "Authorization": "Bearer user_token" } } ]);

एक्सटेंशन लेखन मार्गदर्शिका के लिए [एक्सटेंशन लेखन](https://docs.vigolium.com/customization/writing-extensions) देखें और संपूर्ण TypeScript API परिभाषाओं के लिए `pkg/jsext/vigolium.d.ts` देखें।

## CLI संदर्भ

<details>
<summary>संपूर्ण कमांड्स और फ़्लैग्स संदर्भ विस्तृत करें</summary>

### कमांड्स```
Scanning:
  vigolium scan                Run a native scan (deterministic multi-phase vulnerability scanning)
  vigolium run <phase>         Run a single native scan phase (alias for scan --only <phase>)
  vigolium scan-url <url>      Quick native scan of a single URL
  vigolium scan-request        Native scan from a raw HTTP request

Agentic scan (in-process olium engine):
  vigolium agent autopilot     Autonomous AI-driven vulnerability scanning
  vigolium agent swarm         AI-guided targeted or full-scope vulnerability scanning
  vigolium agent query         Single-shot prompt (code review, endpoint discovery)
  vigolium agent olium         Direct olium TUI (or one-shot non-interactive via -p)
  vigolium agent audit         Unified driver dispatcher (vigolium-audit and/or piolium, --driver=auto|both|audit|piolium)
  vigolium agent session       Browse/replay agent session artifacts
  vigolium olium | vigolium ol Top-level alias for `vigolium agent olium`

Server & ingestion:
  vigolium server              Start the API server with traffic ingestion
  vigolium ingest              Ingest traffic to a running server
  vigolium storage             Interact with cloud object storage (uploads, downloads)

Data & projects:
  vigolium db                  Database operations (list, stats, export, clean, seed)
  vigolium finding             Browse and manage findings (load, tui)
  vigolium traffic             Browse and replay HTTP records (tui, replay)
  vigolium replay              Mutate a stored/supplied HTTP request and diff baseline vs replay
  vigolium project             Manage projects (create, list, use, config)
  vigolium scope               Manage scope rules
  vigolium import              Import findings/data from external sources
  vigolium export              Export scan results

Extensions & auth:
  vigolium js                  Execute JavaScript/TypeScript code
  vigolium ext                 Manage JavaScript extensions (eval, lint)
  vigolium auth                Manage authentication sessions (list, load, lint, totp)

Setup & introspection:
  vigolium init                Initialize a Vigolium workspace
  vigolium config              Manage configuration (ls, set, path, clean)
  vigolium strategy            Inspect scanning strategies and phases
  vigolium module              Inspect/enable scanner modules
  vigolium doctor              Diagnose environment & dependencies
  vigolium version             Show version info

फ़्लैग्स```

Native Scan (vigolium scan / run): -t, --target Target URL -T, --target-file File containing target URLs -i, --input Input file path (- for stdin) -I, --input-mode Input format: urls, openapi, swagger, burp, curl, nuclei, har -m, --modules Modules to run (comma-separated or 'all') --strategy Strategy preset: lite, balanced, deep --scanning-profile Scanning profile name or YAML path --only Phases to run (comma-separated): ingestion, discovery (deparos), external-harvest, spidering (spitolas), known-issue-scan, dynamic-assessment, extension --skip Phases to skip (repeatable, same names as --only) -S, --stateless Use a throwaway temp database, discarded after the scan --fail-on Exit non-zero when a finding at/above this severity is present

Authentication: --auth Inline session definition (name:Header:value, repeatable) --auth-file Session YAML/JSON file path, supports login flows (repeatable) -H, --header Custom HTTP header (repeatable)

Performance: -c, --concurrency Concurrent workers (default: 50) -r, --rate-limit Max requests/sec (default: 0 = unlimited) --max-per-host Per-host concurrency cap (default: 2) --proxy HTTP/SOCKS5 proxy URL --timeout HTTP request timeout (default: 15s)

Agentic Scan (vigolium agent autopilot / swarm / query): --source Path to source code for source-aware scanning --files Specific files to include relative to --source --source-label Label for source code ingestion --provider Olium provider: openai-compatible (default), openai-codex-oauth, openai-api-key, openai-responses, anthropic-api-key, anthropic-oauth, anthropic-cli, anthropic-compatible, anthropic-claude-sdk-bridge, anthropic-vertex, google-vertex --model Model ID override --oauth-token OAuth bearer token (anthropic-oauth) --oauth-cred OAuth/SA file path (openai-codex-oauth, anthropic-vertex, google-vertex) --llm-api-key API key (anthropic-api-key, openai-api-key) --vuln-type Vulnerability type focus (sqli, xss, ssrf, ...) --prompt Free-text task guidance (same as the positional [prompt]) --plan-file Plan file mixing guidance + raw seed HTTP request(s) --knowledge-base File/dir describing the app; prose is distilled, traffic exports (HAR/Burp/curl/OpenAPI/Postman) are ingested --prior-context Front-load existing project traffic/findings: auto, summary, off --intensity Preset bundle: quick, balanced, deep --diff Diff range / PR URL / HEADN for change-focused scans --last-commits Shorthand for --diff HEADN --code-audit Enable AI code audit (default: on with --source) --discover Run discovery+spidering before planning (swarm) --audit vigolium-audit mode: lite, balanced, deep, mock, off --piolium Piolium audit mode (empty = auto-pick) --resume Resume a durable-autopilot run by agentic-scan UUID --session-dir Pin the session dir for this run's debug artifacts --transcript Copy transcript.jsonl out after the run --max-iterations Max triage-rescan iterations --max-commands Cap on agent tool calls --token-budget Cap on aggregate tokens --max-duration Max agent wall-clock time (0 = no limit) --only / --skip / --start-from Phase control (swarm)

Source audit (vigolium agent audit / vigolium audit): --driver auto (default), both, audit, piolium --intensity Preset: quick, balanced, deep (deep = modes deep,confirm) --mode Mode override: lite, balanced, deep, revisit, confirm, merge, ... --modes Chain modes back-to-back (e.g. deep,confirm) --list-modes Print the audit mode graph and exit --agent Coding agent for the audit leg: claude or codex --keep-raw Keep raw output under /vigolium-results/ (on by default) --clean-raw Remove the source-tree raw copy after the run -S, --stateless Run into a throwaway DB and auto-render an HTML report --output-dir Bundle the HTML report + raw results into one folder (needs -S) --no-dedup Skip the post-pass project-wide findings dedup --no-preflight Skip the pre-audit auth/model roundtrip checks -i, --interactive Drive the audit yourself in the coding agent (audit driver only)

JavaScript: --code Inline JavaScript to execute --code-file Path to JS/TS file to execute --timeout Execution timeout (default: 30s)

Output: -j, --json Compact, token-aware JSON output (read/query commands) --format Output format (comma-separated for multiple): console, jsonl, html, sqlite (needs -S), fs (flat traffic/finding tree) -o, --output Output file path --silent Suppress all output except findings -v, --verbose Verbose logging

</details>

## रिपॉज़िटरी लेआउट

`platform/` निर्देशिका में बाहरी टूलिंग, UI डैशबोर्ड शामिल है और यह कोर स्कैनर का हिस्सा नहीं है। इसमें कोई बदलाव नहीं किया जाना चाहिए।

## बेंचमार्क

Vigolium को लगातार जानबूझकर असुरक्षित अनुप्रयोगों के विरुद्ध बेंचमार्क किया जाता है और बग बाउंटी तथा जिम्मेदार प्रकटीकरण कार्यक्रमों के माध्यम से वास्तविक-दुनिया के लक्ष्यों पर भी व्यापक रूप से परीक्षण किया जाता है।

- **स्व-होस्टेड (Docker):** [DVWA](https://github.com/digininja/DVWA), [OWASP Juice Shop](https://github.com/juice-shop/juice-shop), [VAmPI](https://github.com/erev0s/VAmPI), [crAPI](https://github.com/OWASP/crAPI), [Vulnerable Java App](https://github.com/DataDog/vulnerable-java-application), [Vulnerable Nginx](https://github.com/detectify/vulnerable-nginx), [OopsSec Store](https://github.com/kOaDT/oss-oopssec-store) (कस्टम Next.js ऐप)
- **बाहरी (होस्टेड):** [Acunetix TestPHP](http://testphp.vulnweb.com), [Gin & Juice Shop](https://ginandjuice.shop), [Testfire](http://demo.testfire.net)
- **XSS और बहु-भेद्यता:** [BruteLogic XSS](https://github.com/vigolium/vigolium/blob/HEAD/test/benchmark/xss_scanner/), [XBOW](https://github.com/vigolium/vigolium/blob/HEAD/test/benchmark/definitions/xbow/) (XSS, SQLi, SSTI, LFI, SSRF, XXE, कमांड इंजेक्शन)

बेंचमार्क `make test-canary` (Docker ऐप्स) या `make test-integration` (XSS) से चलाएँ।

## विकास```bash
make build          # build and install
make test           # run all tests (auto-installs gotestsum)
make test-unit      # fast unit tests (-short, no external deps)
make test-e2e       # E2E tests (requires Docker)
make lint           # run linter
make fmt            # format code

See HACKING.md for the full build guide, codebase map, and module development guide.

Security

Vigolium is an offensive security tool, and two parts of it are intentionally permissive: agent mode runs with no sandbox (the LLM has full shell, file, and network access on the host) and extensions can run arbitrary commands. Run agent mode in a disposable container/VM scoped to the engagement, and treat untrusted extensions like untrusted code. See SECURITY.md before you start, and report vulnerabilities in Vigolium itself privately to [email protected].

License

Vigolium is released under the GNU Affero General Public License v3.0. Derivative works must remain open under the same terms.

Crafted with ♥ by @j3ssie, with @theblackturtle as a core initial contributor.

श्रेणियाँ