अपडेट पर वापस जाएँ
New releaseSep 7, 2026

xalgorix v4.6.72

स्वायत्त AI पेंटेस्टिंग एजेंट — वास्तविक समय टोही, भेद्यता पहचान, और एक्सप्लॉइटेशन ऑर्केस्ट्रेशन। Go + TypeScript।

साझा करें
Xalgorix — AI Autonomous Penetration Testing Platform

Go License Platform Hosted GitHub stars GitHub forks GitHub release

Ask DeepWiki

xalgorix/xalgorix | Trendshift

Xalgorix — ओपन-सोर्स AI पेंटेस्टर जो कमजोरियों को सिद्ध करता है

अधिकांश स्कैनर पता लगाते हैं। Xalgorix सिद्ध करता है। एक स्वायत्त LLM एजेंट पूर्ण पेंटेस्ट पद्धति पर काम करता है, फिर एक स्वतंत्र सत्यापनकर्ता रिपोर्ट करने से पहले हर निष्कर्ष को फिर से एक्सप्लॉइट करता है — ताकि आपको प्रमाण मिले, न कि ट्रायेज करने के लिए अनिश्चितताओं का ढेर। सेल्फ-होस्टेड, निजी, और अपना-LLM-लाएँ। Go + TypeScript में निर्मित।

🚀 त्वरित आरंभ · 💡 Xalgorix क्यों · ✨ विशेषताएँ · 🎯 उपयोग के मामले · ☁️ होस्टेड क्लाउड · 📖 दस्तावेज़


📸 स्क्रीनशॉट

🖥️ सेल्फ-होस्टेड डैशबोर्ड127.0.0.1:9137 पर स्थानीय रूप से चलता है

अवलोकन डैशबोर्डस्कैन विवरणनिष्कर्ष
Xalgorix overview dashboardXalgorix scan detailXalgorix findings

☁️ होस्टेड क्लाउड डैशबोर्डwww.xalgorix.com पर पूरी तरह से प्रबंधित संस्करण

Xalgorix hosted cloud dashboard showing security score, vulnerability trends, remediation metrics, and open issues by category

🚀 त्वरित आरंभ

स्थापना (एक पंक्ति):```bash curl -sSL https://www.xalgorix.com/install | bash

यह आपके प्लेटफ़ॉर्म (Linux या macOS, amd64/arm64) के लिए नवीनतम रिलीज़ से पहले से बनाई गई बाइनरी डाउनलोड करता है। फिर इंटरैक्टिव सेटअप विज़ार्ड चलाएँ:```bash
xalgorix --setup

अपना प्रदाता चुनें, एक मॉडल की पुष्टि करें, और संकेत मिलने पर API कुंजी दर्ज करें। सर्वोत्तम परिणामों के लिए, मजबूत तर्क, लंबे-संदर्भ प्रदर्शन और विश्वसनीय टूल कॉलिंग वाला एक वर्तमान फ्रंटियर मॉडल उपयोग करें—जैसे कि आपके लिए उपलब्ध नवीनतम सक्षम GPT, Claude, या Gemini मॉडल। छोटे या स्थानीय मॉडल समर्थित रहते हैं, लेकिन लंबे स्वायत्त स्कैन के दौरान अधिक पर्यवेक्षण की आवश्यकता हो सकती है। Xalgorix कुंजी को निजी तौर पर ~/.xalgorix.env (मोड 0600) में संग्रहीत करता है और आपके लिए डैशबोर्ड लॉन्च कर सकता है। स्थानीय Ollama को किसी API कुंजी की आवश्यकता नहीं है।

यदि आप तुरंत लॉन्च नहीं करना चुनते हैं, तो बाद में xalgorix --web के साथ शुरू करें और http://127.0.0.1:9137 खोलें। आप किसी भी समय Settings → LLM के अंतर्गत प्रदाता या उन्नत विकल्प बदल सकते हैं, या xalgorix --setup को फिर से चला सकते हैं।

या Docker के साथ चलाएं — सब कुछ शामिल है, किसी टूलचेन की आवश्यकता नहीं:```bash docker run --rm -p 9137:9137
--privileged
-v xalgorix-data:/data
xalgord/xalgorix:latest

`--privileged` टूलसेट को वही होस्ट-जैसी पहुंच देता है जो इसे नेटिव रूप से रूट के रूप में चलाने पर मिलती है। Docker का डिफ़ॉल्ट सैंडबॉक्स क्षमताओं (जैसे `NET_ADMIN`) को हटा देता है और seccomp फ़िल्टर लागू करता है, जो निम्न-स्तरीय टूल्स (iptables/route परिवर्तन, ARP-spoof/MITM, tun/tap VPNs, ptrace-आधारित डिबगर्स, masscan इंटरफ़ेस ट्यूनिंग) को तोड़ देता है। चूंकि एक इमेज स्वयं को ये क्षमताएं नहीं दे सकती, इन्हें रन टाइम पर सेट किया जाना चाहिए। कंटेनर एक डिस्पोज़ेबल, नेटवर्क-आइसोलेटेड स्कैनिंग सैंडबॉक्स है जो रूट के रूप में चलता है — privileged इच्छित स्थिति है; डैशबोर्ड को बिना auth के सार्वजनिक रूप से कभी एक्सपोज़ न करें। कम-विशेषाधिकार पसंद है? `--privileged` को `--cap-add=NET_ADMIN --cap-add=NET_RAW --cap-add=SYS_PTRACE --security-opt seccomp=unconfined` से बदलें।

`http://localhost:9137` खोलें। शुरू करने के लिए आपको **LLM कुंजी की आवश्यकता नहीं है** — डैशबोर्ड इसके बिना लॉन्च होता है; मॉडल + API कुंजी **Settings → LLM** के अंतर्गत सेट करें (यह `/data` वॉल्यूम में स्थायी रहता है)। यदि आप `XALGORIX_USERNAME`/`XALGORIX_PASSWORD` पास नहीं करते हैं, तो पहले रन पर एक रैंडम एडमिन पासवर्ड उत्पन्न होकर कंटेनर लॉग्स में प्रिंट होता है।

**सबसे आसान — Docker Compose** (आपके लिए पोर्ट + एक स्थायी वॉल्यूम मैप करता है):```bash
curl -sSLO https://raw.githubusercontent.com/xalgorix/xalgorix/main/docker-compose.yml
docker compose up -d
docker compose logs -f   # shows the generated admin password on first start

छवि में पहले से इंस्टॉल किया गया एक व्यापक आक्रामक-सुरक्षा टूलसेट शामिल है (nmap, nuclei, httpx, subfinder, katana, ffuf, gobuster, sqlmap, masscan, dalfox, feroxbuster, और अधिक) और हर पैकेज मैनेजर (apt, go, cargo, pipx, npm) उपलब्ध रखता है ताकि एजेंट रनटाइम पर किसी भी गायब चीज़ को स्वतः इंस्टॉल कर सके। यह डिज़ाइन के अनुसार कंटेनर के अंदर root के रूप में चलता है — कंटेनर को एक डिस्पोज़ेबल, नेटवर्क-पृथक स्कैनिंग सैंडबॉक्स के रूप में मानें और डैशबोर्ड को कभी भी बिना प्रमाणीकरण के उजागर न करें। छवियाँ amd64 और arm64 दोनों के लिए प्रकाशित की जाती हैं।

या स्रोत से बनाएँ (Go 1.26+ और Node.js की आवश्यकता है):```bash git clone https://github.com/xalgorix/xalgorix.git cd xalgorix make build sudo install -m 755 build/xalgorix /usr/local/bin/xalgorix

> [!TIP]
> शून्य सेटअप पसंद है? एक पूरी तरह से प्रबंधित संस्करण [www.xalgorix.com](https://www.xalgorix.com/) पर चलता है — क्लिक-टू-स्कैन, कोई इंस्टॉल या API कुंजी आवश्यक नहीं।

### 🤖 पुल रिक्वेस्ट की स्वचालित समीक्षा करें — मुफ्त GitHub App

हर पुल रिक्वेस्ट पर शून्य सेटअप के साथ सुरक्षा समीक्षा चाहते हैं? **[Xalgorix GitHub App](https://github.com/apps/xalgorix)** इंस्टॉल करें। यह प्रत्येक PR के diff को पढ़ता है और पुल रिक्वेस्ट पर ही एक सुरक्षा समीक्षा कमेंट करता है — इंजेक्शन, ब्रोकन auth/IDOR, SSRF, सीक्रेट्स, असुरक्षित पैटर्न। नए कमिट पर जगह-जगह अपडेट होता है, और आप मांग पर फिर से चलाने के लिए **`@xalgorix review`** कमेंट कर सकते हैं। कोई workflow फ़ाइल नहीं, कोई API कुंजी नहीं, कोई अकाउंट नहीं — और यह मुफ्त है।

<div align="center">

[**➕ Xalgorix को GitHub में जोड़ें →**](https://github.com/apps/xalgorix/installations/new)

</div>

CI में मर्ज गेटिंग और पूर्ण एक्सप्लॉइट-सत्यापित पेंटेस्ट के लिए, [होस्टेड स्कैनर](https://www.xalgorix.com/) या GitHub Action का उपयोग करें।

> [!IMPORTANT]
> Xalgorix का उपयोग केवल उन सिस्टम पर करें जिनके आप मालिक हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट अनुमति है।

> [!TIP]
> सेल्फ-होस्ट नहीं करना चाहते? एक पूरी तरह से प्रबंधित संस्करण [www.xalgorix.com](https://www.xalgorix.com/) पर उपलब्ध है — क्लिक-टू-स्कैन, कोई इंस्टॉल या API कुंजी आवश्यक नहीं।

## 📚 सामग्री

| | | |
| --- | --- | --- |
| 📸 [स्क्रीनशॉट](#-screenshots) | 🔩 [कॉन्फ़िगरेशन](#-configuration) | 🧾 [पर्यावरण चर](#-environment-variables) |
| 🚀 [त्वरित प्रारंभ](#-quick-start) | 🆙 [अपग्रेड करना](#-upgrading-from-previous-versions) | 🔤 [प्रदाता उपसर्ग](#-provider-prefixes) |
| 🔎 [अवलोकन](#-overview) | 🏃 [चलाना](#-running) | 💻 [CLI संदर्भ](#-cli-reference) |
| 💡 [Xalgorix क्यों](#-why-xalgorix) | 🧰 [सेवा मोड](#-service-mode) | 📡 [API सारांश](#-api-summary) |
| 🎯 [उपयोग के मामले](#-use-cases) | 🔁 [Web UI वर्कफ़्लो](#-web-ui-workflow) | 💾 [डेटा संग्रहण](#-data-storage) |
| ✨ [विशेषताएँ](#-features) | 🔀 [स्कैन मोड](#-scan-modes) | 🧪 [विकास](#-development) |
| 📥 [इंस्टॉलेशन](#-installation) | 📂 [अपना कोड स्कैन करें](#-scan-your-code-no-target-needed) | 🚨 [सुरक्षा नोट्स](#-safety-notes) |
| 🧭 [पद्धति](#-methodology) | 📄 [रिपोर्ट](#-reports) | 📜 [लाइसेंस](#-license) |
| 🔧 [सेटिंग्स](#-settings) | 🔗 [लिंक](#-links) | |

## 🔎 अवलोकन

Xalgorix एक सेल्फ-होस्टेड AI पेनेट्रेशन टेस्टिंग प्लेटफ़ॉर्म है जो अधिकृत सुरक्षा परीक्षण, भेद्यता मूल्यांकन और बग बाउंटी वर्कफ़्लो के लिए है। यह LLM-संचालित स्वायत्त एजेंट, ब्राउज़र ऑटोमेशन, टर्मिनल टूलिंग, एक व्यापक 22-चरणीय परीक्षण पद्धति, लाइव WebSocket टेलीमेट्री, CVSS स्कोरिंग के साथ फाइंडिंग प्रबंधन, ब्रांडेड PDF रिपोर्ट जनरेशन, और AgentMail, Discord और Telegram के लिए एकीकरण को जोड़ता है।

क्लाउड-केवल DAST स्कैनर के विपरीत, Xalgorix पूरी तरह से आपकी मशीन पर चलता है। आप अपना स्वयं का LLM प्रदाता (OpenAI, Anthropic, DeepSeek, Gemini, Groq, Ollama, MiniMax) लाते हैं और मॉडल, रीज़निंग एफर्ट, रेट लिमिट और प्रॉक्सी कॉन्फ़िगरेशन को नियंत्रित करते हैं। कोई स्कैन डेटा, API कुंजी या लक्ष्य जानकारी आपके इंफ्रास्ट्रक्चर से बाहर नहीं जाती।

डिफ़ॉल्ट अनुभव Web UI है। एक स्थानीय डैशबोर्ड से आप स्कैन शुरू कर सकते हैं, सक्रिय रन की निगरानी कर सकते हैं, फाइंडिंग का निरीक्षण कर सकते हैं, मॉडल/प्रदाता सेटिंग्स कॉन्फ़िगर कर सकते हैं, पर्यावरण चर प्रबंधित कर सकते हैं, ब्रांडेड PDF रिपोर्ट जनरेट कर सकते हैं, और ऐतिहासिक स्कैन हटा या फिर से शुरू कर सकते हैं।

## 💡 Xalgorix क्यों

अधिकांश स्कैनर **पता लगाते** हैं। Xalgorix **साबित करता** है। एक स्वायत्त एजेंट 22-चरणीय पद्धति के माध्यम से काम करता है, फिर एक स्वतंत्र वेरिफायर रिपोर्ट करने से पहले हर संभावित फाइंडिंग का फिर से परीक्षण करता है — ताकि आपको सबूत के साथ एक्सप्लॉइट-सत्यापित परिणाम मिलें, न कि ट्राइएज करने के लिए "शायद" की दीवार।

- 🧠 **एक AI एजेंट, टेम्पलेट इंजन नहीं** — auth फ़्लो, बिज़नेस लॉजिक, IDOR/BOLA और चेन्ड एक्सप्लॉइट्स के बारे में तर्क करता है जिन्हें सिग्नेचर स्कैनर मिस कर देते हैं।
- ✅ **एक्सप्लॉइट-सत्यापित फाइंडिंग** — एक अलग वेरिफायर प्रत्येक फाइंडिंग को स्वतंत्र रूप से दोहराता है; अनिर्णायक को समीक्षा के लिए फ़्लैग किया जाता है, कभी भी पुष्टि के रूप में प्रस्तुत नहीं किया जाता।
- 🔒 **सेल्फ-होस्टेड और निजी** — आपकी मशीन पर आपकी अपनी LLM कुंजी के साथ चलता है; कोई लक्ष्य डेटा, कुंजी या फाइंडिंग आपके इंफ्रास्ट्रक्चर से बाहर नहीं जाती।
- 🧩 **अपना LLM लाएँ** — OpenAI, Anthropic, DeepSeek, Gemini, Groq, Ollama, या MiniMax — या कोई भी OpenAI-संगत गेटवे जैसे [LiteLLM](#-litellm--openai-compatible-gateways-github-copilot-claude-opus-codex-openrouter-azure-local-models) (GitHub Copilot, Codex, OpenRouter, Azure)। आप मॉडल, रीज़निंग एफर्ट और लागत को नियंत्रित करते हैं।
- 📄 **ऑडिट-तैयार रिपोर्ट** — CVSS स्कोर, प्रूफ-ऑफ-कॉन्सेप्ट और रेमेडिएशन के साथ ब्रांडेड PDF।

### 📊 यह कैसे तुलना करता है

|                                              | **Xalgorix**             | टेम्पलेट स्कैनर (जैसे Nuclei) | क्रॉलिंग स्कैनर (जैसे OWASP ZAP) | वाणिज्यिक DAST        |
| -------------------------------------------- | ------------------------ | ------------------------------- | ---------------------------------- | ---------------------- |
| दृष्टिकोण                                     | स्वायत्त AI एजेंट      | सिग्नेचर / टेम्पलेट          | स्पाइडर + सक्रिय नियम              | सिग्नेचर + ह्यूरिस्टिक्स |
| बिज़नेस लॉजिक / IDOR / auth-बायपास कवरेज | ✅                       | सीमित                         | सीमित                            | आंशिक                |
| एक्सप्लॉइट-सत्यापित (प्रभाव साबित करता है)             | ✅ स्वतंत्र वेरिफायर  | ❌                              | ❌                                 | आंशिक                |
| फॉल्स-पॉज़िटिव लोड                          | कम (सिद्ध)             | टेम्पलेट-निर्भर              | उच्च                               | मध्यम                 |
| सेल्फ-होस्टेड / डेटा स्थानीय रहता है                       | ✅                       | ✅                              | ✅                                 | आमतौर पर क्लाउड          |
| अपना LLM लाएँ                           | ✅                       | —                               | —                                  | ❌                     |
| ब्रांडेड PDF रिपोर्ट                          | ✅                       | ❌                              | बुनियादी                              | ✅                     |
| लागत                                         | ओपन सोर्स + आपका LLM   | मुफ्त                            | मुफ्त                               | $$$                    |

> दिशात्मक तुलना — Nuclei और ZAP जो करते हैं उसमें उत्कृष्ट हैं। Xalgorix उनके ऊपर रीज़निंग-भारी डिस्कवरी और एक्सप्लॉइट-सत्यापन परत जोड़ता है।

### ☁️ सेल्फ-होस्टेड बनाम होस्टेड क्लाउड

Xalgorix मुफ्त और ओपन सोर्स है — इसे हमेशा के लिए सेल्फ-होस्ट करें, बिना किसी शर्त के। [होस्टेड क्लाउड](https://www.xalgorix.com/) **वही** एक्सप्लॉइट-सत्यापित इंजन चलाता है; यह उन लोगों के लिए मौजूद है जो API कुंजी, इंफ्रास्ट्रक्चर और अप्रत्याशित LLM बिल प्रबंधित नहीं करना चाहते। दोनों प्रथम श्रेणी हैं — जो उपयुक्त लगे उसे चुनें।

|                                    | **सेल्फ-होस्टेड** (यह रेपो)              | **[होस्टेड क्लाउड](https://www.xalgorix.com/)**   |
| ---------------------------------- | ---------------------------------------- | ----------------------------------------------- |
| शुरू करने की कीमत                     | मुफ्त, Apache-2.0                         | मुफ्त टियर · एक पूर्ण स्कैन $1 से               |
| LLM API कुंजी                        | अपनी खुद की लाएँ और प्रबंधित करें                  | शामिल — झंझट करने की कोई ज़रूरत नहीं                      |
| प्रति स्कैन लागत                      | कच्चे LLM टोकन — परिवर्तनशील, बढ़ सकते हैं     | 1 क्रेडिट प्रति लाइव होस्ट — अनुमानित            |
| सेटअप और संचालन                        | आप इंस्टॉल, अपडेट और टूलचेन चलाते हैं  | चलाने के लिए कुछ नहीं — ~60 सेकंड में स्कैन                   |
| आउट-ऑफ-बैंड इंफ्रा (SSRF/ब्लाइंड RCE) | अपना खुद का OOB सर्वर स्थापित करें             | प्रबंधित OOB शामिल                            |
| शेड्यूलिंग · टीम · RBAC           | खुद करें                           | अंतर्निहित                                        |
| अपडेट                            | `git pull` + रीबिल्ड                     | हमेशा नवीनतम इंजन पर                     |
| डेटा निवास / ऑफ़लाइन           | ✅ आपके इंफ्रा पर रहता है · एयर-गैप OK       | हमारे इंफ्रा पर चलता है (DPA उपलब्ध)               |

**सेल्फ-होस्ट करें यदि** डेटा आपके नेटवर्क पर रहना चाहिए, आप पूर्ण नियंत्रण चाहते हैं, या आप ऑफ़लाइन/एयर-गैप्ड चलाएँगे — यह ठीक इसी के लिए है। **क्लाउड का उपयोग करें यदि** आप API कुंजी, इंफ्रा और आश्चर्यजनक टोकन बिल छोड़ना चाहते हैं, और केवल उन लाइव होस्ट के लिए भुगतान करना चाहते हैं जिन्हें आप वास्तव में स्कैन करते हैं।

<div align="center">

[**☁️ होस्टेड क्लाउड आज़माएँ — मुफ्त →**](https://www.xalgorix.com/) &nbsp;·&nbsp; [**⚖️ वास्तविक लागत की तुलना करें (कैलकुलेटर) →**](https://www.xalgorix.com/hosted-vs-self-hosted)

</div>

यदि Xalgorix आपको एक ट्राइएज चक्र बचाता है, तो कृपया **[⭐ रेपो को स्टार करें](https://github.com/xalgorix/xalgorix)** — यह वास्तव में दूसरों को इसे खोजने में मदद करता है।

## 🎯 उपयोग के मामले

| उपयोग का मामला | Xalgorix कैसे मदद करता है |
| -------- | ------------------ |
| **पेनेट्रेशन टेस्टिंग** | अधिकृत लक्ष्यों के खिलाफ पूर्ण 22-चरणीय पद्धति चलाएँ। AI एजेंट रिकॉनिसेंस, भेद्यता डिस्कवरी, इंजेक्शन टेस्टिंग, SSRF, IDOR, auth बायपास, रेस कंडीशन और बहुत कुछ संभालता है — फिर रिपोर्ट करने से पहले फाइंडिंग सत्यापित करता है। |
| **बग बाउंटी हंटिंग** | Xalgorix को इन-स्कोप लक्ष्य पर इंगित करें और एजेंट को अटैक सरफेस की गणना करने, सामान्य भेद्यता वर्गों का परीक्षण करने, और CVSS स्कोर और प्रूफ-ऑफ-कॉन्सेप्ट सबूत के साथ सत्यापित फाइंडिंग सतह पर लाने दें। |
| **रेड टीम ऑपरेशन** | किसी संगठन के बाहरी अटैक सरफेस को मैप करने के लिए वाइल्डकार्ड और मल्टी-टारगेट स्कैन मोड का उपयोग करें। ब्राउज़र-सहायता प्राप्त DAST auth फ़्लो, फ़ॉर्म और रनटाइम व्यवहार को संभालता है जिन्हें स्टैटिक स्कैनर मिस करते हैं। |
| **सुरक्षा अनुसंधान** | नवीन-भेद्यता-डिस्कवरी चरण एजेंट को ज्ञात टेम्पलेट मिलान से आगे धकेलता है। रीज़निंग गहराई और लागत को नियंत्रित करने के लिए अपना LLM (OpenAI, Anthropic, DeepSeek, Gemini, Ollama, MiniMax) लाएँ। |
| **निरंतर सुरक्षा परीक्षण** | `xalgorix --start` के साथ सिस्टम सेवा के रूप में चलाएँ। शेड्यूल पर स्कैन करें, फाइंडिंग Discord या Telegram पर स्ट्रीम करें, और हितधारकों के लिए ब्रांडेड PDF रिपोर्ट जनरेट करें। |
| **DAST ऑटोमेशन** | वेब अनुप्रयोगों के लिए ब्राउज़र-संचालित परीक्षण — auth फ़्लो, फ़ॉर्म, JavaScript-रेंडर की गई सामग्री और रनटाइम व्यवहार। प्रॉक्सी ट्रैफ़िक निरीक्षण के लिए Caido के साथ एकीकृत होता है। |

## ✨ विशेषताएँ

| क्षेत्र           | क्षमताएँ                                                                                                                |
| -------------- | --------------------------------------------------------------------------------------------------------------------------- |
| 📊 डैशबोर्ड      | डिफ़ॉल्ट रूप से `127.0.0.1:9137` पर स्थानीय Web UI, स्कैन प्रबंधन, लाइव स्थिति, बल्क स्कैन क्रियाएँ और ऐतिहासिक स्कैन पुनर्प्राप्ति। |
| 🔍 स्कैनिंग       | चयन योग्य पद्धति चरणों के साथ एकल लक्ष्य, DAST, वाइल्डकार्ड और मल्टी-टारगेट फ़्लो।                                   |
| 📡 लाइव टेलीमेट्री | WebSockets पर टूल कॉल, एजेंट संदेश, फाइंडिंग, त्रुटियाँ, HTTP गतिविधि और LLM गतिविधि।                              |
| 🐞 फाइंडिंग       | स्कैन विवरण पृष्ठ, गंभीरता फ़िल्टर, CVSS विवरण, फाइंडिंग इंडेक्स और सत्यापित फाइंडिंग वर्कफ़्लो।                           |
| 📄 रिपोर्टिंग      | लक्ष्य/कंपनी नाम, अपलोड किया गया लोगो, रिपोर्ट सूची, खोलें/डाउनलोड/हटाएँ क्रियाओं के साथ ब्रांडेड PDF रिपोर्ट।                     |
| 🔔 एकीकरण   | AgentMail टेस्ट इनबॉक्स, सत्यापन ईमेल, OTP फ़्लो, ईमेल ट्राइएज इवेंट, Discord और Telegram सूचनाएँ।            |
| ⚙️ कॉन्फ़िगरेशन  | LLM, AgentMail, Discord, Telegram, प्रॉक्सी, रनटाइम, ब्राउज़र, auth, रेट लिमिट और संसाधनों के लिए डैशबोर्ड सेटिंग्स।       |
| 🛡️ रनटाइम सुरक्षा | संसाधन-जागरूक इंस्टेंस सीमाएँ और लूपबैक-केवल बाइंडिंग जब तक auth के साथ बाहरी पहुँच स्पष्ट रूप से कॉन्फ़िगर न की गई हो।         |

## 📥 इंस्टॉलेशन

सबसे तेज़ रास्तों को किसी टूलचेन की बिल्कुल आवश्यकता नहीं होती।

### ⚡ वन-लाइन इंस्टॉल (प्रीबिल्ट बाइनरी)```bash
curl -sSL https://www.xalgorix.com/install | bash

नवीनतम रिलीज़ बाइनरी को आपके प्लेटफ़ॉर्म (Linux या macOS, amd64/arm64) के लिए डाउनलोड करता है और इसे /usr/local/bin (या sudo के बिना ~/.local/bin) में इंस्टॉल करता है। XALGORIX_INSTALL_DIR से ओवरराइड करें या XALGORIX_VERSION=vX.Y.Z से वर्ज़न पिन करें।

पहली बार का कॉन्फ़िगरेशन इंटरैक्टिव रूप से पूरा करें—किसी मैनुअल एनवायरनमेंट-फ़ाइल संपादन की आवश्यकता नहीं है:```bash xalgorix --setup

विज़ार्ड दोबारा चलाने पर मौजूदा सेटिंग्स को सुरक्षित रखता है, टर्मिनल में API-कुंजी इनपुट को छिपाता है, और समाप्त होने पर वैकल्पिक रूप से Web UI लॉन्च करता है।

### 🐳 Docker```bash
docker run --rm -p 9137:9137 \
  --privileged \
  -e XALGORIX_LLM=openai/gpt-5.6 \
  -e XALGORIX_API_KEY=your_openai_api_key \
  -v xalgorix-data:/data \
  ghcr.io/xalgord/xalgorix:latest

--privileged (या संकीर्ण --cap-add=NET_ADMIN --cap-add=NET_RAW --cap-add=SYS_PTRACE --security-opt seccomp=unconfined) टूलसेट को होस्ट-जैसी पहुंच देता है। Docker का डिफ़ॉल्ट सैंडबॉक्स क्षमताओं को हटा देता है और syscalls को फ़िल्टर करता है, जो निम्न-स्तरीय टूलिंग (iptables/route/interface परिवर्तन, ARP-spoof/MITM, tun/tap VPNs, ptrace-आधारित डिबगर्स) को तोड़ देता है। एक इमेज इन्हें स्वयं को नहीं दे सकती — ये रन-टाइम निर्णय हैं — इसलिए फ़्लैग पास करें, या दिए गए docker-compose.yml का उपयोग करें, जो इसे आपके लिए सेट करता है।

इमेज सब-कुछ-शामिल है: एक व्यापक आक्रामक-सुरक्षा टूलसेट पहले से इंस्टॉल है (nmap, nuclei, httpx, subfinder, dnsx, naabu, katana, ffuf, gobuster, dalfox, feroxbuster, sqlmap, masscan, nikto, whatweb, hydra, और अधिक), साथ ही ब्राउज़र-सहायता प्राप्त DAST के लिए Chromium। यह पूर्ण पैकेज-मैनेजर सेट (apt, go, cargo, pipx, npm) भी उपलब्ध रखता है, ताकि एजेंट रन-टाइम पर किसी भी गायब चीज़ को स्वतः इंस्टॉल कर सके। स्कैन डेटा /data वॉल्यूम में बना रहता है, और सर्वर कंटेनर के अंदर 0.0.0.0 से बाइंड होता है — इसे localhost से परे एक्सपोज़ करने से पहले XALGORIX_USERNAME/XALGORIX_PASSWORD सेट करें।

कंटेनर डिज़ाइन द्वारा root के रूप में चलता है (इंजन केवल uid 0 के लिए रन-टाइम ऑटो-इंस्टॉल सक्षम करता है, और apt/go/cargo इंस्टॉल को सिस्टम राइट एक्सेस की आवश्यकता होती है)। इसे एक डिस्पोज़ेबल, नेटवर्क-पृथक स्कैनिंग सैंडबॉक्स के रूप में मानें। समान टैग linux/amd64 और linux/arm64 के लिए एक मल्टी-प्लेटफ़ॉर्म मैनिफ़ेस्ट प्रकाशित करते हैं, इसलिए Docker स्वचालित रूप से मूल इमेज का चयन करता है।

पहले रन पर, यदि आप डैशबोर्ड प्रमाणीकरण सेट नहीं करते हैं तो कंटेनर एक यादृच्छिक एडमिन पासवर्ड उत्पन्न करता है और उसे लॉग्स में प्रिंट करता है (इमेज 0.0.0.0 से बाइंड होती है, जो इंजन प्रमाणीकरण के बिना नहीं करेगा)। अपना स्वयं का उपयोग करने के लिए XALGORIX_USERNAME + XALGORIX_PASSWORD (या XALGORIX_PASSWORD_HASH) सेट करें। बाइनरी कंटेनर के अंदर कभी स्वयं-अपडेट नहीं होती (XALGORIX_NO_AUTO_UPDATE=1) — अपग्रेड करने के लिए एक नया इमेज टैग पुल करें। nuclei इंजन और इसके vuln टेम्पलेट्स हर इमेज बिल्ड पर नवीनतम में रीफ़्रेश किए जाते हैं (रिलीज़ CI और redeploy.sh इसे बाध्य करते हैं); इंजन को पिन करने के लिए --build-arg NUCLEI_VERSION=vX.Y.Z पास करें, या Docker के कैश को पुनः उपयोग करने के लिए NUCLEI_REFRESH=0 ./redeploy.sh

📋 आवश्यकताएँ (स्रोत से बिल्ड)

आवश्यकतानोट्स
OSLinux या macOS (amd64/arm64).
Go1.26 या नया।
Node.js + npmबंडल किए गए React Web UI को स्रोत से बनाते समय आवश्यक।
सुरक्षा उपकरणकेवल तभी मांग पर इंस्टॉल होते हैं जब ऑटो-इंस्टॉल सक्षम हो।

अपना Go संस्करण जाँचें:```bash go version

### 🔨 स्रोत से निर्माण करें```bash
git clone https://github.com/xalgorix/xalgorix.git
cd xalgorix
make build
sudo install -m 755 build/xalgorix /usr/local/bin/xalgorix

make build React Web UI को internal/web/static में बनाता है, फिर Go बाइनरी बनाता है।

📦 Go के साथ इंस्टॉल करें```bash

GOPROXY=direct GOSUMDB=off go install github.com/xalgord/xalgorix/v4/cmd/xalgorix@latest

## 🔩 कॉन्फ़िगरेशन

Xalgorix कॉन्फ़िगरेशन इस क्रम में लोड करता है। बाद के स्रोत पहले वाले स्रोतों को ओवरराइड करते हैं।

| क्रम | स्रोत                                                         |
| ----- | -------------------------------------------------------------- |
| 1     | `/etc/xalgorix.env`                                            |
| 2     | `/home/<sudo-user>/.xalgorix.env` जब `sudo` के माध्यम से लॉन्च किया जाता है |
| 3     | `~/.xalgorix.env`                                              |
| 4     | प्रोसेस में पहले से मौजूद एनवायरनमेंट वेरिएबल्स               |

स्थानीय एनवायरनमेंट फ़ाइल बनाएँ:```bash
nano ~/.xalgorix.env

🧩 न्यूनतम कॉन्फ़िगरेशन

सबसे मजबूत स्वायत्त स्कैनिंग परिणामों के लिए, एक वर्तमान फ्रंटियर मॉडल चुनें। नीचे दिया गया मॉडल ID एक ठोस उदाहरण है; नए संगत मॉडल ID को Xalgorix रिलीज़ की प्रतीक्षा किए बिना दर्ज किया जा सकता है।```bash XALGORIX_LLM=openai/gpt-5.6 XALGORIX_API_KEY=your_openai_api_key

### 🔌 प्रदाता उदाहरण

OpenAI:```bash
XALGORIX_LLM=openai/gpt-5.6
XALGORIX_API_KEY=sk-...

Custom OpenAI-संगत प्रदाता:```bash XALGORIX_LLM=custom/security-model XALGORIX_API_BASE=https://your-provider.example/v1 XALGORIX_API_KEY=your_provider_api_key

#### 🌉 LiteLLM / OpenAI-संगत गेटवे (GitHub Copilot, Claude Opus, Codex, OpenRouter, Azure, स्थानीय मॉडल)

क्योंकि `XALGORIX_API_BASE` किसी भी OpenAI-संगत `/v1/chat/completions` एंडपॉइंट को स्वीकार करता है,
Xalgorix बॉक्स से बाहर एक [LiteLLM](https://docs.litellm.ai/) प्रॉक्सी के साथ काम करता है — कोई
Xalgorix-पक्ष परिवर्तन आवश्यक नहीं है। LiteLLM अपस्ट्रीम प्रदाता प्रमाणीकरण (Copilot डिवाइस
लॉगिन, Azure कुंजियाँ, OpenRouter, Ollama, आदि) संभालता है; Xalgorix केवल गेटवे से OpenAI बोलता है।

LiteLLM चलाएँ (उदाहरण `config.yaml`):```yaml
model_list:
  - model_name: claude-opus-5
    litellm_params:
      model: github_copilot/claude-opus-5   # or openrouter/…, azure/…, ollama/…
general_settings:
  master_key: sk-local-litellm-key

Point Xalgorix को इसकी ओर इंगित करें — custom/ उपसर्ग का उपयोग करें ताकि मॉडल का नाम शब्दशः भेजा जाए और OpenAI chat-completions प्रोटोकॉल का उपयोग किया जाए:```bash XALGORIX_LLM=custom/claude-opus-5 # the LiteLLM model_name XALGORIX_API_BASE=http://localhost:4000/v1 # your LiteLLM proxy XALGORIX_API_KEY=sk-local-litellm-key # LiteLLM master_key / virtual key

यही पैटर्न GitHub Copilot Business/CLI, Claude Opus, Codex-शैली के मॉडल,
OpenRouter, Azure OpenAI, और स्थानीय Ollama मॉडल पर भी लागू होता है — जो कुछ भी LiteLLM रूट कर सकता है। `custom/` (या `openai/`) उपसर्ग और एक गैर-Anthropic/Gemini `XALGORIX_API_BASE` बनाए रखें ताकि Xalgorix मानक OpenAI अनुरोध प्रारूप का उपयोग करे जिसकी LiteLLM अपेक्षा करता है।

### 🔔 वैकल्पिक एकीकरण```bash
GEMINI_API_KEY=AIza...
AGENTMAIL_POD=am_us_pod_47
AGENTMAIL_API_KEY=ak_...
XALGORIX_DISCORD_WEBHOOK=https://discord.com/api/webhooks/...
XALGORIX_DISCORD_MIN_SEVERITY=high

🔐 डैशबोर्ड प्रमाणीकरण```bash

XALGORIX_USERNAME=admin XALGORIX_PASSWORD=change-this-password

> [!TIP]
> उत्पादन परिनियोजन के लिए `XALGORIX_PASSWORD_HASH` को प्राथमिकता दें।

## 🆙 पिछले संस्करणों से अपग्रेड करना

यह रिलीज़ एक स्थिरता और वर्कस्पेस-आइसोलेशन पास के साथ आती है, जिसमें एक ब्रेकिंग परिवर्तन और कुछ नए विकल्प शामिल हैं जिनके बारे में जानना उचित है।

### 💥 ब्रेकिंग परिवर्तन: डिफ़ॉल्ट वर्कस्पेस `~/.xalgorix/data/` पर स्थानांतरित हो गया

स्कैन आउटपुट, नोट्स, शेड्यूल और अन्य उत्पन्न आर्टिफैक्ट अब `$CWD` (वह निर्देशिका जहाँ से बाइनरी लॉन्च की गई थी) के बजाय `~/.xalgorix/data/` के अंतर्गत संग्रहीत होते हैं।

पिछले व्यवहार को बनाए रखने के लिए, `XALGORIX_DATA_DIR` को अपनी वर्तमान कार्यशील निर्देशिका पर इंगित करें:```bash
export XALGORIX_DATA_DIR=$(pwd)

A [MIGRATION] चेतावनी स्टार्टअप पर तब उत्सर्जित होती है जब $CWD में लीगेसी मार्कर (notes.json, _schedules/, vulnerabilities.json, या YYYY-MM-DD/scan-* निर्देशिकाएँ) पाए जाते हैं और XALGORIX_DATA_DIR सेट नहीं होता। Xalgorix उन लीगेसी फ़ाइलों को कभी स्वचालित रूप से पढ़ता, कॉपी या हटाता नहीं है; चेतावनी केवल सूचनात्मक है और प्रति प्रक्रिया केवल एक बार चालू होती है।

🆕 नया पर्यावरण चर

VariableDefaultDescription
XALGORIX_LLM_MAX_INFLIGHT4 × EffectiveMaxInstancesसभी चल रहे स्कैनों में समवर्ती आउटबाउंड LLM कॉल को सीमित करता है। न्यूनतम 1। रद्द किए गए प्रतीक्षाकर्ता स्लॉट का उपभोग नहीं करते।

🩺 नए स्वास्थ्य एंडपॉइंट काउंटर

GET /api/status अब निम्न को उजागर करता है:

FieldMeaning
panics_recoveredGoroutine, HTTP हैंडलर, और टूल पैनिक जो बिना क्रैश हुए पुनर्प्राप्त किए गए।
path_rejectionsPath_Policy द्वारा अस्वीकृत फ़ाइलसिस्टम लेखन (data_dir / ~/.xalgorix/ / /tmp के बाहर)।
watchdog_killsप्रति-टूल हार्ड-टाइमआउट वॉचडॉग द्वारा समाप्त किए गए सबप्रोसेस।
admission_refusalsसमवर्तीता सीमा के कारण अस्वीकृत स्कैन प्रवेश अनुरोध।
llm_inflight_capइस प्रक्रिया के लिए प्रभावी XALGORIX_LLM_MAX_INFLIGHT मान।
data_dirउपयोग में आने वाला हल किया गया Data_Dir।
allow_listPath_Policy द्वारा स्वीकृत फ़ाइलसिस्टम रूट।

🏃 चलाना

🪟 वेब UI```bash

xalgorix --web

खोलें:```text
http://127.0.0.1:9137

अलग पोर्ट का उपयोग करें:```bash xalgorix --web --port 8080

### 🌐 बाहरी पहुंच

डैशबोर्ड प्रमाणीकरण सक्षम करने के बाद ही किसी अन्य इंटरफ़ेस से बाइंड करें:```bash
XALGORIX_USERNAME=admin XALGORIX_PASSWORD=change-this xalgorix --web --bind 0.0.0.0

[!WARNING] सर्वर डैशबोर्ड प्रमाणीकरण के बिना बाहरी बाइंडिंग को अस्वीकार कर देता है।

🏹 CLI स्कैन```bash

xalgorix --target https://example.com

अपने कस्टम निर्देशों के साथ:```bash
xalgorix --target https://app.example.com --instruction "Focus on SQL injection, IDOR, and auth bypass. Avoid destructive tests."

🧰 सर्विस मोड

सिस्टम सर्विस के रूप में इंस्टॉल और स्टार्ट करें:```bash sudo xalgorix --start

सेवा प्रबंधित करें:```bash
sudo xalgorix --restart
sudo xalgorix --stop
sudo xalgorix --uninstall

लॉग देखें:```bash journalctl -u xalgorix -f

### 🌍 रिमोट सेवा एक्सेस

डैशबोर्ड प्रमाणीकरण सक्षम करने के बाद ही सेवा को रिमोट ब्राउज़रों के लिए एक्सपोज़ करें:```bash
sudo tee -a /root/.xalgorix.env >/dev/null <<'EOF'
XALGORIX_BIND=0.0.0.0
XALGORIX_USERNAME=admin
XALGORIX_PASSWORD=change-this
EOF

sudo xalgorix --restart

फिर http://<server-ip>:9137 खोलें।

यदि प्रोसेस सुन रहा है लेकिन पेज अभी भी दूरस्थ रूप से लोड नहीं होता है, तो सर्वर फ़ायरवॉल या क्लाउड सुरक्षा समूह में TCP पोर्ट 9137 को अनुमति दें।

🏠 स्थानीय/आंतरिक लक्ष्यों की स्कैनिंग

डिफ़ॉल्ट रूप से Xalgorix लूपबैक, localhost, निजी-रेंज, या अपने स्वयं के इंटरफ़ेस पते को स्कैन करने से मना कर देता है — वे वह मशीन हैं जिस पर Xalgorix चलता है, कोई लक्ष्य नहीं। एक स्व-होस्टेड, सिंगल-टेनेंट बॉक्स पर आप स्थानीय रूप से होस्ट किए गए डेमो/स्टेजिंग ऐप को स्कैन करने के लिए ऑप्ट-इन कर सकते हैं:```bash echo 'XALGORIX_ALLOW_LOCAL_TARGETS=true' | sudo tee -a /root/.xalgorix.env sudo xalgorix --restart

डैशबोर्ड का अपना लिसनर इस सुविधा को सक्षम करने पर भी **हमेशा** सुरक्षित रहता है।

> **⚠️ साझा / मल्टी-टेनेंट / होस्टेड डिप्लॉयमेंट: इसे बंद (OFF) रखें।** इसे सक्षम करने से
> उपयोगकर्ता का स्कैन ऑपरेटर की अपनी मशीन और आंतरिक नेटवर्क तक पहुँच सकता है।
> यह डिफ़ॉल्ट रूप से बंद है, इसलिए सुरक्षित रहने के लिए कोई कार्रवाई आवश्यक नहीं है — `XALGORIX_ALLOW_LOCAL_TARGETS` सेट न करें (या `XALGORIX_ALLOW_LOCAL_TARGETS=false` पिन करें),
> और इंजन का Settings पेज अविश्वसनीय उपयोगकर्ताओं को न दिखाएं।

## 🔁 वेब UI वर्कफ़्लो

1. डैशबोर्ड को `http://127.0.0.1:9137` पर खोलें।
2. Settings पर जाएं और LLM प्रदाता, API कुंजी, दर सीमाएं, और वैकल्पिक एकीकरण की पुष्टि करें।
3. New Scan से एक स्कैन बनाएं।
4. एक स्कैन मोड चुनें।
5. जब आप एक केंद्रित रन चाहते हैं तो मेथडोलॉजी चरणों का चयन करें।
6. गंभीरता फ़िल्टर सेट करें जब केवल कुछ गंभीरताओं को लाइव रिपोर्ट किया जाना चाहिए। फ़िल्टर केवल रीयल-टाइम डैशबोर्ड फ़ीड और सूचनाओं को प्रभावित करता है; PDF रिपोर्ट और `/api/findings` में हमेशा एजेंट द्वारा खोजी गई हर कमज़ोरी शामिल होती है।
7. ब्रांडेड रिपोर्ट के लिए कंपनी का नाम जोड़ें और लोगो अपलोड करें।
8. Overview, Scan Detail, या Live Feed से प्रगति की निगरानी करें।
9. Scans and Reports से फाइंडिंग विवरण खोलें, रिपोर्ट डाउनलोड करें, या ऐतिहासिक स्कैन प्रबंधित करें।

## 🔀 स्कैन मोड

| मोड             | सबसे उपयुक्त                                                                  |
| ---------------- | ------------------------------------------------------------------------------- |
| 🎯 एकल लक्ष्य    | एक ज्ञात URL या होस्ट का परीक्षण करना।                                                  |
| 🌐 वाइल्डकार्ड / मल्टी | संबंधित लक्ष्यों की गणना करना और खोजी गई आक्रमण सतह को स्कैन करना।         |
| 🧭 DAST             | वेब ऐप्स, प्रमाणीकरण प्रवाह, फ़ॉर्म और रनटाइम व्यवहार के लिए ब्राउज़र-सहायता प्राप्त परीक्षण। |

## 📂 अपना कोड स्कैन करें (कोई लक्ष्य आवश्यक नहीं)

Xalgorix को किसी कोडबेस पर इंगित करें — एक Git URL, एक स्थानीय पथ, या एक अपलोड की गई zip — और
यह स्रोत को सीधे स्कैन करता है। कोई तैनात URL नहीं, खड़ा करने के लिए कोई इंफ्रास्ट्रक्चर नहीं।```bash
# Source review (SAST): audit the code, no running target required
xalgorix --source ./my-app --code-scan review

# Provision + DAST: build & run the app locally, then pentest the running instance
xalgorix --source https://github.com/org/app.git --code-scan provision
कोड-स्कैन मोडयह क्या करता हैसत्यापन स्तर
reviewस्रोत को पढ़ता है, एंट्री पॉइंट → खतरनाक सिंक से उपयोगकर्ता इनपुट का पता लगाता है, और पहुंच योग्य कमजोरियों की रिपोर्ट करता है। कोई लाइव टारगेट नहीं।स्रोत-सत्यापित — कोड में पहुंच योग्य साबित (स्पष्ट रूप से रनटाइम-शोषित नहीं के रूप में लेबल किया गया)।
provisionरिपॉजिटरी का निरीक्षण करता है, ऐप को लूपबैक पोर्ट पर बनाकर चलाता है, फिर चल रहे इंस्टेंस के खिलाफ व्हाइटबॉक्स-निर्देशित DAST चलाता है। यदि ऐप नहीं बन सकता तो review पर वापस आ जाता है।शोषण-सत्यापित — चल रहे ऐप के खिलाफ पुनरुत्पादित।
  • --source एक Git URL (शैलो-क्लोन किया गया), एक स्थानीय निर्देशिका, या अपलोड/निकाले गए आर्काइव का पथ स्वीकार करता है। Web UI / होस्टेड ऐप में आप अपने कोडबेस का .zip भी अपलोड कर सकते हैं (POST /api/upload-source)।
  • आप अभी भी क्लासिक व्हाइटबॉक्स वृद्धि के लिए एक रिपॉजिटरी और एक लाइव टारगेट जोड़ सकते हैं — वह पथ अपरिवर्तित है। कोड-स्कैन मोड तब होते हैं जब कोडबेस ही पूरा विषय होता है।

प्रोविज़न मोड आपके ऐप के बिल्ड/स्टार्ट कमांड को एजेंट के सैंडबॉक्स में चलाता है और केवल उस एक लूपबैक पोर्ट का पेंटेस्ट करता है जिस पर उसने ऐप को खड़ा किया था — डैशबोर्ड और मशीन पर बाकी सब कुछ दायरे से बाहर रहता है।

🧭 पद्धति

Xalgorix स्वायत्त परीक्षण को 22 चरणों में व्यवस्थित करता है।

चरणफोकस
1टोही (Reconnaissance)
2मैनुअल कमजोरी खोज
3निर्देशिका और फ़ाइल खोज
4CORS और कुकी विश्लेषण
5प्रमाणीकरण और सत्र परीक्षण
6इंजेक्शन परीक्षण
7SSRF परीक्षण
8IDOR और टूटा एक्सेस नियंत्रण
9API और GraphQL परीक्षण
10फ़ाइल अपलोड परीक्षण
11डिसीरियलाइज़ेशन और RCE
12रेस कंडीशन और व्यावसायिक तर्क
13सबडोमेन टेकओवर
14ओपन रीडायरेक्ट परीक्षण
15ईमेल सुरक्षा परीक्षण
16क्लाउड और इंफ्रास्ट्रक्चर
17WebSocket परीक्षण
18CMS-विशिष्ट परीक्षण
19टूटा लिंक हाइजैकिंग और सामग्री स्पूफिंग
20शोषण सत्यापन
21नई कमजोरी खोज
22अंतिम रिपोर्ट

Web UI में चरण चयन आपको हर चरण चलाने या किसी विशेष कार्य के लिए आवश्यक केवल उपसमुच्चय चलाने की अनुमति देता है।

📄 रिपोर्ट

रिपोर्ट PDF फ़ाइलों के रूप में उत्पन्न होती हैं और इनमें शामिल हो सकती हैं:

अनुभागशामिल सामग्री
📌 सारांशकार्यकारी सारांश, टारगेट मेटाडेटा, स्कैन मेटाडेटा, और गंभीरता अवलोकन।
🐞 निष्कर्षसत्यापित निष्कर्ष, CVSS विवरण, तकनीकी विश्लेषण, और शोषण प्रमाण।
🔬 साक्ष्यप्रूफ ऑफ कॉन्सेप्ट कमांड, स्क्रिप्ट, पेलोड नोट्स, और सहायक अवलोकन।
🩹 उपचारफिक्स मार्गदर्शन और प्राथमिकता वाले अगले कदम।
🎨 ब्रांडिंगकंपनी/टारगेट नाम और अपलोड किया गया लोगो।

रिपोर्ट स्कैन विवरण पृष्ठ और रिपोर्ट पृष्ठ से उपलब्ध हैं। रिपोर्ट पंक्तियाँ खोलने, डाउनलोड करने और हटाने का समर्थन करती हैं।

🔧 सेटिंग्स

अधिकांश परिचालन सेटिंग्स Web UI में सेटिंग्स के अंतर्गत बदली जा सकती हैं।

क्षेत्रउदाहरण
🤝 जुड़ावडैशबोर्ड अनुरोध दर सीमाएँ
🧠 LLMमॉडल, API कुंजी, API आधार, तर्क प्रयास, पुनर्प्रयास, अधिकतम पुनरावृत्तियाँ
📬 AgentMailपॉड और API कुंजी
🔔 सूचनाएँDiscord वेबहुक और न्यूनतम गंभीरता, Telegram बॉट टोकन, चैट ID, न्यूनतम गंभीरता, और ऑप्ट-इन स्कैन-पूर्णता सारांश
🕵️ प्रॉक्सीप्रॉक्सी URL, प्रॉक्सी फ़ाइल, रोटेशन, TLS सत्यापन
🧱 रनटाइमवर्कस्पेस, ब्राउज़र पथ, ऑटो-इंस्टॉल नियंत्रण
🔐 सुरक्षाडैशबोर्ड उपयोगकर्ता नाम, पासवर्ड, पासवर्ड हैश, बाइंड पता
📈 संसाधनCPU/RAM/डिस्क थ्रेसहोल्ड और स्कैन समवर्ती बजट

कुछ सेटिंग्स को पुनरारंभ की आवश्यकता होती है क्योंकि वे प्रक्रिया स्टार्टअप या सर्वर बाइंडिंग को प्रभावित करती हैं। UI उन फ़ील्ड्स को चिह्नित करता है।

🧾 पर्यावरण चर

🧱 कोर

चरडिफ़ॉल्टविवरण
XALGORIX_LLMकोई नहींLLM अनुरोधों के लिए उपयोग किया जाने वाला प्रदाता-मूल मॉडल ID।
XALGORIX_LLM_PROVIDERकोई नहींडैशबोर्ड द्वारा चयनित प्रदाता, मॉडल ID से अलग संग्रहीत।
XALGORIX_API_KEYकोई नहींआवश्यक LLM प्रदाता API कुंजी।
XALGORIX_API_BASEप्रदाता डिफ़ॉल्टकस्टम OpenAI-संगत API आधार URL।
XALGORIX_REASONING_EFFORThighतर्क प्रयास: none, low, medium, high, या xhigh (xhigh Ollama के लिए high पर मैप होता है)।
XALGORIX_LANGUAGEenAI-जनित गद्य के लिए आउटपुट भाषा (एजेंट तर्क, नोट्स, निष्कर्ष, रिपोर्ट सामग्री, पोस्ट-स्कैन चैट)। en या zh-CN। तकनीकी टोकन (पेलोड, कमांड, URL, CVE/CWE ID) हमेशा अपने मूल रूप में रहते हैं। गैर-लैटिन भाषाएँ डैशबोर्ड और HTML रिपोर्ट में स्वचालित रूप से प्रस्तुत होती हैं।
XALGORIX_PDF_CJK_FONTकोई नहींCJK ग्लिफ़ वाले TrueType (.ttf) फ़ॉन्ट का पूर्ण पथ, निर्यातित PDF रिपोर्ट में गैर-लैटिन भाषाओं (जैसे सरलीकृत चीनी) को प्रस्तुत करने के लिए उपयोग किया जाता है। केवल .ttf समर्थित है (.ttc/.otf नहीं)। इसके बिना, PDF कोर फ़ॉन्ट्स पर वापस आ जाता है और गैर-लैटिन ग्लिफ़ प्रस्तुत नहीं होंगे (HTML रिपोर्ट अप्रभावित है)।
XALGORIX_OLLAMA_COMPATIBLEfalseगैर-मानक पोर्ट पर कस्टम एंडपॉइंट पर Ollama तर्क शब्दार्थ लागू करें। पोर्ट 11434 स्वचालित रूप से पहचाना जाता है।
XALGORIX_LLM_MAX_RETRIES5क्षणिक LLM विफलताओं के लिए पुनर्प्रयास गणना।
XALGORIX_MEMORY_COMPRESSOR_TIMEOUT30संदर्भ संपीड़न के लिए सेकंड में टाइमआउट।
XALGORIX_MAX_ITERATIONS0एजेंट पुनरावृत्ति सीमा। 0 का अर्थ असीमित है।
XALGORIX_PPROF_ADDRकोई नहींऑप्ट-इन Go प्रोफाइलर। जब सेट हो (जैसे 127.0.0.1:6060), उस पते पर /debug/pprof/ पर एक स्टैंडअलोन pprof सर्वर शुरू करता है CPU/हीप निदान के लिए। डिफ़ॉल्ट रूप से अक्षम। प्रक्रिया आंतरिक को उजागर करता है — लूपबैक बाइंड करें और SSH टनल के माध्यम से पहुंचें; कभी सार्वजनिक रूप से उजागर न करें।
GEMINI_API_KEYकोई नहींवेब-खोज संवर्धन के लिए वैकल्पिक Gemini कुंजी।

🔒 वेब और सुरक्षा

चरडिफ़ॉल्टविवरण
XALGORIX_BIND127.0.0.1वेब सर्वर सुनने का पता।
XALGORIX_ALLOW_LOCAL_TARGETSfalseसेल्फ-होस्टेड इंस्टॉल पर स्थानीय रूप से होस्ट किए गए ऐप्स (localhost / 127.0.0.1 / निजी IP) स्कैन करने की अनुमति दें। डैशबोर्ड का अपना लिसनर हमेशा सुरक्षित रहता है। साझा/होस्टेड तैनाती पर बंद रखें।
XALGORIX_USERNAMEकोई नहींडैशबोर्ड उपयोगकर्ता नाम।
XALGORIX_PASSWORDकोई नहींडैशबोर्ड पासवर्ड।
XALGORIX_PASSWORD_HASHकोई नहींपसंदीदा bcrypt पासवर्ड हैश।
XALGORIX_WORKSPACEवर्तमान निर्देशिकास्कैन निष्पादन के लिए वर्कस्पेस रूट।

🤝 एकीकरण

चरडिफ़ॉल्टविवरण
AGENTMAIL_PODकोई नहींAgentMail पॉड पहचानकर्ता।
AGENTMAIL_API_KEYकोई नहींAgentMail API कुंजी।
XALGORIX_DISCORD_WEBHOOKकोई नहींवैश्विक Discord वेबहुक।
XALGORIX_DISCORD_MIN_SEVERITYकोई नहींDiscord को भेजी जाने वाली न्यूनतम गंभीरता।
XALGORIX_TELEGRAM_BOT_TOKENकोई नहीं@BotFather से Telegram बॉट टोकन।
XALGORIX_TELEGRAM_CHAT_IDकोई नहींTelegram चैट/चैनल ID (संख्यात्मक या @उपयोगकर्ता नाम)।
XALGORIX_TELEGRAM_MIN_SEVERITYकोई नहींTelegram को भेजी जाने वाली न्यूनतम गंभीरता।
XALGORIX_NOTIFY_SCAN_COMPLETEfalseकॉन्फ़िगर किए गए Discord/Telegram गंतव्यों को स्कैन-समाप्ति सारांश भेजें। यह ऑप्ट-इन है और प्रति-कमजोरी अलर्ट को प्रभावित नहीं करता।
CAIDO_PORT0Caido प्रॉक्सी पोर्ट। 0 का अर्थ ऑटो-डिटेक्ट है।
CAIDO_API_TOKENकोई नहींCaido API टोकन।

🚦 दर सीमाएँ, प्रॉक्सी, और रनटाइम

चरडिफ़ॉल्टविवरण
XALGORIX_RATE_LIMIT_REQUESTS60प्रति विंडो डैशबोर्ड अनुरोध।
XALGORIX_RATE_LIMIT_WINDOW60सेकंड में डैशबोर्ड दर-सीमा विंडो।
XALGORIX_RATE_RPS10निरंतर आउटबाउंड अनुरोध दर।
XALGORIX_RATE_BURST20आउटबाउंड बर्स्ट आकार।
XALGORIX_USE_PROXYfalseप्रॉक्सी रूटिंग सक्षम करें।
XALGORIX_PROXY_URLकोई नहींएकल प्रॉक्सी URL। प्रॉक्सी फ़ाइल को ओवरराइड करता है।
XALGORIX_PROXY_FILEकोई नहींप्रति पंक्ति एक प्रॉक्सी वाली फ़ाइल।
XALGORIX_PROXY_ROTATIONroundrobinप्रॉक्सी रोटेशन रणनीति: roundrobin या random
XALGORIX_TLS_SKIP_VERIFYfalseपरीक्षण ट्रैफ़िक के लिए TLS सत्यापन छोड़ें।
XALGORIX_DISABLE_BROWSERfalseब्राउज़र स्वचालन अक्षम करें।
XALGORIX_BROWSER_PATHऑटोकस्टम Chrome/Chromium निष्पादन योग्य पथ।
XALGORIX_ALLOW_AUTO_INSTALLकेवल रूटस्वचालित पैकेज स्थापना की अनुमति दें।
XALGORIX_AUTO_INSTALL_SUDOfalsesudo-उपसर्गित ऑटो-इंस्टॉल की अनुमति दें।

🔤 प्रदाता उपसर्ग

जब XALGORIX_API_BASE खाली होता है, Xalgorix मॉडल उपसर्ग से प्रदाता डिफ़ॉल्ट का अनुमान लगाता है।

उपसर्गडिफ़ॉल्ट API आधार
openai/https://api.openai.com/v1
anthropic/https://api.anthropic.com
deepseek/https://api.deepseek.com/v1
groq/https://api.groq.com/openai/v1
google/https://generativelanguage.googleapis.com/v1
gemini/https://generativelanguage.googleapis.com/v1
ollama/http://localhost:11434/v1
minimax/https://api.minimax.io/v1

मॉडल नाम इस सूची में हार्ड-कोडेड नहीं हैं। सेटिंग्स पृष्ठ टाइप किए गए मॉडल ID स्वीकार करता है ताकि UI ड्रॉपडाउन अपडेट की प्रतीक्षा किए बिना नए प्रदाता मॉडल का उपयोग किया जा सके।

💻 CLI संदर्भ

फ़्लैगउपनामविवरण
--web-wWeb UI शुरू करें।
--port <port>-pWeb UI पोर्ट। डिफ़ॉल्ट: 9137
--bind <addr>कोई नहींबाइंड पता। डिफ़ॉल्ट: 127.0.0.1
--target <target>-tटारगेट URL, होस्ट, IP, या पथ। दोहराने योग्य।
--instruction <text>-iकस्टम स्कैन निर्देश।
--model <model>-mइस रन के लिए XALGORIX_LLM ओवरराइड करें।
--update-upनवीनतम रिलीज़ में अपडेट करें।
--version-vसंस्करण प्रिंट करें।
--startकोई नहींसिस्टम सेवा स्थापित करें और शुरू करें।
--stopकोई नहींसिस्टम सेवा रोकें।
--restartकोई नहींसिस्टम सेवा पुनरारंभ करें।
--uninstallकोई नहींसिस्टम सेवा हटाएँ।
--help-hसहायता दिखाएँ।

📡 API सारांश

विधिएंडपॉइंटउद्देश्य
POST/api/scanस्कैन शुरू करें या सहेजें।
POST/api/stopसभी चल रहे स्कैन रोकें।
GET/api/statusवर्तमान वैश्विक स्थिति।
GET/api/scansस्कैन सूचीबद्ध करें।
GET/api/scans/:idस्कैन विवरण प्राप्त करें।
DELETE/api/scans/:idस्कैन और उसका रिपोर्ट डेटा हटाएँ।
GET/api/findingsसभी निष्कर्ष सूचीबद्ध करें (स्कैन में डीडुप्लिकेट)।
GET/api/findings/summaryसभी स्कैन में गंभीरता गणना।
GET/api/report/:idPDF रिपोर्ट डाउनलोड करें।
GET/api/instancesलाइव और ऐतिहासिक इंस्टेंस सूचीबद्ध करें।
GET/api/instances/:id/eventsबफ़र किया गया इवेंट इतिहास प्राप्त करें।
POST/api/instances/:id/stopविशिष्ट इंस्टेंस रोकें।
POST/api/instances/:id/startसहेजे गए या पूर्ण स्कैन को नए रन के रूप में शुरू करें।
POST/api/instances/:id/restartसमान कॉन्फ़िगरेशन के साथ पुनरारंभ करें।
POST/api/instances/:id/pauseचल रहे स्कैन को रोकें।
POST/api/instances/:id/resumeरोके गए स्कैन को फिर से शुरू करें।
POST/api/upload-logoरिपोर्ट लोगो अपलोड करें।
POST/api/upload-targetsटारगेट सूची अपलोड करें।
GET/api/settings/environmentसंपादन योग्य पर्यावरण सेटिंग्स सूचीबद्ध करें।
POST/api/settings/environmentपर्यावरण सेटिंग्स सहेजें।
GET/api/settings/llmLLM सेटिंग्स प्राप्त करें।
POST/api/settings/llmLLM सेटिंग्स सहेजें।
GET/api/settings/agentmailAgentMail सेटिंग्स प्राप्त करें।
POST/api/settings/agentmailAgentMail सेटिंग्स सहेजें।
GET/wsWebSocket लाइव इवेंट स्ट्रीम।

💾 डेटा संग्रहण

वेब-मोड स्कैन डेटा यहाँ संग्रहीत है:```text ~/xalgorix-data/ |-- _saved/ |-- logos/ |-- queue_state.json -- <target>/ -- / -- <scan-id>/ |-- scan.json -- report.pdf

सर्वर ऐतिहासिक स्कैन रिकॉर्ड डिस्क पर रखता है ताकि रीफ्रेश या रीस्टार्ट के बाद UI पुनर्प्राप्त हो सके।

## 🧪 विकास

| कार्य                        | कमांड                       |
| --------------------------- | ----------------------------- |
| 📦 Web UI निर्भरताएँ इंस्टॉल करें | `make webui-install`          |
| 🔨 सब कुछ बनाएँ            | `make build`                  |
| ✅ परीक्षण चलाएँ                   | `go test ./...`               |
| 🖥️ स्रोत से Web UI चलाएँ      | `go run ./cmd/xalgorix --web` |
| ⚡ फ्रंटएंड डेव सर्वर चलाएँ     | `make webui-dev`              |

## 🚨 सुरक्षा नोट्स

- Xalgorix का उपयोग केवल अधिकृत लक्ष्यों के विरुद्ध करें।
- अनुमति के बिना तृतीय-पक्ष प्रणालियों के विरुद्ध सक्रिय परीक्षण न चलाएँ।
- लॉन्च करने से पहले स्कैन निर्देशों की समीक्षा करें।
- एंगेजमेंट नियमों से मेल खाने के लिए दर सीमाएँ और प्रॉक्सी सेटिंग्स कॉन्फ़िगर करें।
- डैशबोर्ड को बाहरी रूप से एक्सपोज़ करने के लिए प्रमाणीकरण आवश्यक है।
- गैर-रूट उपयोगकर्ताओं के लिए ऑटो-इंस्टॉल डिफ़ॉल्ट रूप से अक्षम है और इसे केवल तभी सक्षम किया जाना चाहिए जब आप वातावरण पर भरोसा करते हैं।

## 📜 लाइसेंस

Xalgorix Apache License 2.0 के अंतर्गत जारी किया गया है। देखें [LICENSE](https://github.com/xalgord/xalgorix/blob/main/LICENSE)।

## 🔗 लिंक

| संसाधन      | लिंक                                                                             |
| ------------- | -------------------------------------------------------------------------------- |
| ☁️ होस्टेड (क्लाउड) | [www.xalgorix.com](https://www.xalgorix.com/)                                   |
| 📖 दस्तावेज़ीकरण | [docs.xalgorix.com](https://docs.xalgorix.com)                                   |
| 🐛 मुद्दे        | [github.com/xalgorix/xalgorix/issues](https://github.com/xalgorix/xalgorix/issues) |
| ☕ सहायता       | [buymeacoffee.com/xalgord](https://buymeacoffee.com/xalgord)                     |

श्रेणियाँ