अपडेट पर वापस जाएँ
New releaseSep 7, 2026

xalgorix v4.6.72

स्वायत्त AI पेंटेस्टिंग एजेंट — वास्तविक समय टोही, भेद्यता पहचान, और एक्सप्लॉइटेशन ऑर्केस्ट्रेशन। Go + TypeScript।

साझा करें
Xalgorix — AI Autonomous Penetration Testing Platform

Go License Platform Hosted GitHub stars GitHub forks GitHub release

Ask DeepWiki

xalgorix/xalgorix | Trendshift

Xalgorix — ओपन-सोर्स AI पेंटेस्टर जो कमज़ोरियों को साबित करता है

अधिकांश स्कैनर सिर्फ़ पहचान करते हैं। Xalgorix साबित करता है। एक स्वायत्त LLM एजेंट पूरी पेंटेस्ट कार्यप्रणाली पर काम करता है, फिर एक स्वतंत्र सत्यापनकर्ता रिपोर्ट किए जाने से पहले हर निष्कर्ष को दोबारा एक्सप्लॉइट करता है — ताकि आपको प्रमाण मिले, न कि ट्राइएज करने के लिए ढेर सारे संभावित नतीजे। सेल्फ-होस्टेड, निजी, और अपना-खुद का-LLM लाएँ। Go + TypeScript में निर्मित।

🚀 त्वरित शुरुआत · 💡 Xalgorix क्यों · ✨ विशेषताएँ · 🎯 उपयोग के मामले · ☁️ होस्टेड क्लाउड · 📖 दस्तावेज़


📸 स्क्रीनशॉट

🖥️ सेल्फ-होस्टेड डैशबोर्ड — 127.0.0.1:9137 पर लोकली चलता है

अवलोकन डैशबोर्डस्कैन विवरणनिष्कर्ष
Xalgorix overview dashboardXalgorix scan detailXalgorix findings

☁️ होस्टेड क्लाउड डैशबोर्ड — www.xalgorix.com पर पूरी तरह प्रबंधित संस्करण

Xalgorix hosted cloud dashboard showing security score, vulnerability trends, remediation metrics, and open issues by category

🤝 प्रायोजक

Xalgorix को प्रायोजित करने के लिए Swiftproxy का धन्यवाद।

Swiftproxy sponsors Xalgorix — residential proxies for authorized testing across locations

आपका ऐप इस आधार पर अलग व्यवहार कर सकता है कि अनुरोध कहाँ से आ रहा है। Xalgorix उपयोगकर्ताओं के लिए जो अपने स्वयं के एप्लिकेशन को विभिन्न क्षेत्रों में जाँचते हैं, Swiftproxy लोकेशन टार्गेटिंग प्रदान करता है ताकि क्षेत्रीय व्यवहार की समीक्षा की जा सके और स्टिकी सेशन ताकि टेस्ट सेशन के दौरान एक सुसंगत IP बनाए रखने में मदद मिले। यह HTTP(S) और SOCKS5 का समर्थन करता है, वही प्रॉक्सी प्रोटोकॉल जो Xalgorix समर्थित करता है।

रेसिडेंशियल प्रॉक्सी $0.70/GB से। निःशुल्क परीक्षण उपलब्ध है, और Xalgorix उपयोगकर्ताओं को कोड PROXY90 के साथ 10% छूट मिलती है।

Swiftproxy को एक्सप्लोर करें और निःशुल्क परीक्षण का अनुरोध करें →


🚀 त्वरित शुरुआत

इंस्टॉल (एक पंक्ति):```bash curl -sSL https://www.xalgorix.com/install | bash

यह आपके प्लेटफ़ॉर्म (Linux या macOS, amd64/arm64) के लिए नवीनतम रिलीज़ से पहले से बना बाइनरी डाउनलोड करता है। फिर इंटरैक्टिव सेटअप विज़ार्ड चलाएँ:```bash
xalgorix --setup

अपना प्रोवाइडर चुनें, एक मॉडल की पुष्टि करें, और संकेत मिलने पर API key दर्ज करें। सर्वोत्तम परिणामों के लिए, मजबूत रीज़निंग, लंबे-संदर्भ प्रदर्शन, और विश्वसनीय टूल कॉलिंग वाला एक वर्तमान फ्रंटियर मॉडल उपयोग करें—जैसे कि आपके लिए उपलब्ध नवीनतम सक्षम GPT, Claude, या Gemini मॉडल। छोटे या लोकल मॉडल अभी भी समर्थित हैं, लेकिन लंबे स्वायत्त स्कैन के दौरान अधिक निगरानी की आवश्यकता हो सकती है। Xalgorix key को निजी तौर पर ~/.xalgorix.env (mode 0600) में संग्रहीत करता है और आपके लिए डैशबोर्ड लॉन्च कर सकता है। Local Ollama को किसी API key की आवश्यकता नहीं है।

यदि आप तुरंत लॉन्च नहीं करना चुनते हैं, तो बाद में xalgorix --web से शुरू करें और http://127.0.0.1:9137 खोलें। आप किसी भी समय Settings → LLM के अंतर्गत प्रोवाइडर या उन्नत विकल्प बदल सकते हैं, या xalgorix --setup को फिर से चला सकते हैं।

या Docker के साथ चलाएँ — सब कुछ शामिल, किसी टूलचेन की आवश्यकता नहीं:```bash docker run --rm -p 9137:9137
--privileged
-v xalgorix-data:/data
xalgord/xalgorix:latest

`--privileged` टूलसेट को वही होस्ट-जैसा एक्सेस देता है जो इसे नेटिव रूप से root के रूप में चलाने पर मिलता है। Docker का डिफ़ॉल्ट सैंडबॉक्स क्षमताओं (जैसे `NET_ADMIN`) को हटा देता है और एक seccomp फ़िल्टर लागू करता है, जो लो-लेवल टूल्स (iptables/route परिवर्तन, ARP-spoof/MITM, tun/tap VPNs, ptrace-आधारित डीबगर, masscan इंटरफ़ेस ट्यूनिंग) को तोड़ देता है। चूँकि एक इमेज स्वयं को ये नहीं दे सकती, इन्हें रन टाइम पर सेट किया जाना चाहिए। कंटेनर एक डिस्पोज़ेबल, नेटवर्क-आइसोलेटेड स्कैनिंग सैंडबॉक्स है जो root के रूप में चलता है — privileged ही इच्छित पोस्चर है; डैशबोर्ड को कभी भी बिना auth के सार्वजनिक रूप से एक्सपोज़ न करें। लीस्ट-प्रिविलेज पसंद करते हैं? `--privileged` को `--cap-add=NET_ADMIN --cap-add=NET_RAW --cap-add=SYS_PTRACE --security-opt seccomp=unconfined` से बदल दें।

`http://localhost:9137` खोलें। शुरू करने के लिए आपको **LLM key की आवश्यकता नहीं है** — डैशबोर्ड बिना किसी key के लॉन्च होता है; मॉडल + API key को **Settings → LLM** के अंतर्गत सेट करें (यह `/data` वॉल्यूम में बना रहता है)। यदि आप `XALGORIX_USERNAME`/`XALGORIX_PASSWORD` पास नहीं करते हैं, तो पहले रन पर एक रैंडम admin पासवर्ड जनरेट होता है और कंटेनर लॉग्स में प्रिंट होता है।

**सबसे आसान — Docker Compose** (आपके लिए पोर्ट + एक पर्सिस्टेंट वॉल्यूम मैप करता है):```bash
curl -sSLO https://raw.githubusercontent.com/xalgorix/xalgorix/main/docker-compose.yml
docker compose up -d
docker compose logs -f   # shows the generated admin password on first start

The image ships an extensive offensive-security toolset preinstalled (nmap, nuclei, httpx, subfinder, katana, ffuf, gobuster, sqlmap, masscan, dalfox, feroxbuster, and more) and keeps every package manager (apt, go, cargo, pipx, npm) available so the agent can still auto-install anything missing at runtime. It runs as root inside the container by design — treat the container as a disposable, network-isolated scanning sandbox and never expose the dashboard without auth. Images are published for both amd64 and arm64.

Or build from source (needs Go 1.26+ and Node.js):```bash git clone https://github.com/xalgorix/xalgorix.git cd xalgorix make build sudo install -m 755 build/xalgorix /usr/local/bin/xalgorix

> [!TIP]
> ज़ीरो सेटअप पसंद है? एक पूरी तरह से प्रबंधित संस्करण [www.xalgorix.com](https://www.xalgorix.com/) पर चलता है — क्लिक-टू-स्कैन, कोई इंस्टॉल या API कुंजी आवश्यक नहीं।

### 🤖 पुल रिक्वेस्ट की स्वचालित समीक्षा करें — मुफ़्त GitHub App

हर पुल रिक्वेस्ट पर ज़ीरो सेटअप के साथ सुरक्षा समीक्षा चाहते हैं? **[Xalgorix GitHub App](https://github.com/apps/xalgorix)** इंस्टॉल करें। यह प्रत्येक PR के diff को पढ़ता है और पुल रिक्वेस्ट पर ही एक सुरक्षा समीक्षा टिप्पणी करता है — injection, broken auth/IDOR, SSRF, secrets, असुरक्षित पैटर्न। नए कमिट पर इसे यथास्थान अपडेट करता है, और आप माँग पर दोबारा चलाने के लिए **`@xalgorix review`** टिप्पणी कर सकते हैं। कोई workflow फ़ाइल नहीं, कोई API कुंजी नहीं, कोई खाता नहीं — और यह मुफ़्त है।

<div align="center">

[**➕ GitHub में Xalgorix जोड़ें →**](https://github.com/apps/xalgorix/installations/new)

</div>

CI में merge gating और पूर्ण exploit-verified pentests के लिए, [hosted scanner](https://www.xalgorix.com/) या GitHub Action का उपयोग करें।

> [!IMPORTANT]
> Xalgorix का उपयोग केवल उन सिस्टम पर करें जिनके आप मालिक हैं या जिनका परीक्षण करने की आपके पास स्पष्ट अनुमति है।

> [!TIP]
> स्वयं होस्ट नहीं करना पसंद है? एक पूरी तरह से प्रबंधित संस्करण [www.xalgorix.com](https://www.xalgorix.com/) पर उपलब्ध है — क्लिक-टू-स्कैन, कोई इंस्टॉल या API कुंजी आवश्यक नहीं।

## 📚 विषय-सूची

| | | |
| --- | --- | --- |
| 📸 [स्क्रीनशॉट](#-screenshots) | 🔩 [कॉन्फ़िगरेशन](#-configuration) | 🧾 [पर्यावरण चर](#-environment-variables) |
| 🚀 [त्वरित शुरुआत](#-quick-start) | 🆙 [अपग्रेड करना](#-upgrading-from-previous-versions) | 🔤 [प्रदाता उपसर्ग](#-provider-prefixes) |
| 🔎 [अवलोकन](#-overview) | 🏃 [चलाना](#-running) | 💻 [CLI संदर्भ](#-cli-reference) |
| 💡 [Xalgorix क्यों](#-why-xalgorix) | 🧰 [सेवा मोड](#-service-mode) | 📡 [API सारांश](#-api-summary) |
| 🎯 [उपयोग के मामले](#-use-cases) | 🔁 [Web UI वर्कफ़्लो](#-web-ui-workflow) | 💾 [डेटा भंडारण](#-data-storage) |
| ✨ [विशेषताएँ](#-features) | 🔀 [स्कैन मोड](#-scan-modes) | 🧪 [विकास](#-development) |
| 📥 [इंस्टॉलेशन](#-installation) | 📂 [अपना कोड स्कैन करें](#-scan-your-code-no-target-needed) | 🚨 [सुरक्षा नोट्स](#-safety-notes) |
| 🧭 [कार्यप्रणाली](#-methodology) | 📄 [रिपोर्ट](#-reports) | 📜 [लाइसेंस](#-license) |
| 🔧 [सेटिंग्स](#-settings) | 🔗 [लिंक](#-links) | 🤝 [प्रायोजक](#-sponsors) |

## 🔎 अवलोकन

Xalgorix अधिकृत सुरक्षा परीक्षण, भेद्यता मूल्यांकन, और बग बाउंटी वर्कफ़्लो के लिए एक स्वयं-होस्टेड AI पेनेट्रेशन टेस्टिंग प्लेटफ़ॉर्म है। यह एक LLM-संचालित स्वायत्त एजेंट, ब्राउज़र ऑटोमेशन, टर्मिनल टूलिंग, एक व्यापक 22-चरणीय परीक्षण कार्यप्रणाली, लाइव WebSocket टेलीमेट्री, CVSS स्कोरिंग के साथ फाइंडिंग प्रबंधन, ब्रांडेड PDF रिपोर्ट निर्माण, और AgentMail, Discord, और Telegram के लिए एकीकरण को जोड़ती है।

क्लाउड-केवल DAST स्कैनर के विपरीत, Xalgorix पूरी तरह से आपकी मशीन पर चलता है। आप अपना स्वयं का LLM प्रदाता (OpenAI, Anthropic, DeepSeek, Gemini, Groq, Ollama, MiniMax) लाते हैं और मॉडल, रीज़निंग प्रयास, दर सीमाएँ, और प्रॉक्सी कॉन्फ़िगरेशन को नियंत्रित करते हैं। कोई स्कैन डेटा, API कुंजी, या लक्ष्य जानकारी आपके इंफ्रास्ट्रक्चर से बाहर नहीं जाती।

डिफ़ॉल्ट अनुभव Web UI है। एक स्थानीय डैशबोर्ड से आप स्कैन शुरू कर सकते हैं, सक्रिय रन की निगरानी कर सकते हैं, फाइंडिंग का निरीक्षण कर सकते हैं, मॉडल/प्रदाता सेटिंग्स कॉन्फ़िगर कर सकते हैं, पर्यावरण चर प्रबंधित कर सकते हैं, ब्रांडेड PDF रिपोर्ट बना सकते हैं, और ऐतिहासिक स्कैन को हटा या फिर से शुरू कर सकते हैं।

## 💡 Xalgorix क्यों

अधिकांश स्कैनर **पता लगाते** हैं। Xalgorix **साबित** करता है। एक स्वायत्त एजेंट 22-चरणीय कार्यप्रणाली के माध्यम से काम करता है, फिर एक स्वतंत्र सत्यापनकर्ता रिपोर्ट किए जाने से पहले प्रत्येक संभावित फाइंडिंग का पुनः परीक्षण करता है — इसलिए आपको साक्ष्य के साथ exploit-verified परिणाम मिलते हैं, न कि ट्राइएज करने के लिए "शायद" की एक दीवार।

- 🧠 **एक AI एजेंट, टेम्पलेट इंजन नहीं** — auth फ़्लो, बिज़नेस लॉजिक, IDOR/BOLA, और श्रृंखलाबद्ध exploits के बारे में तर्क करता है जिन्हें सिग्नेचर स्कैनर चूक जाते हैं।
- ✅ **Exploit-verified फाइंडिंग** — एक अलग सत्यापनकर्ता प्रत्येक फाइंडिंग को स्वतंत्र रूप से पुनः उत्पन्न करता है; अनिर्णायक फाइंडिंग को समीक्षा के लिए चिह्नित किया जाता है, कभी भी पुष्टि के रूप में प्रस्तुत नहीं किया जाता।
- 🔒 **स्वयं-होस्टेड और निजी** — आपकी मशीन पर आपकी स्वयं की LLM कुंजी के साथ चलता है; कोई लक्ष्य डेटा, कुंजी, या फाइंडिंग आपके इंफ्रास्ट्रक्चर से बाहर नहीं जाती।
- 🧩 **अपना LLM लाएँ** — OpenAI, Anthropic, DeepSeek, Gemini, Groq, Ollama, या MiniMax — या [LiteLLM](#-litellm--openai-compatible-gateways-github-copilot-claude-opus-codex-openrouter-azure-local-models) (GitHub Copilot, Codex, OpenRouter, Azure) जैसा कोई भी OpenAI-संगत गेटवे। आप मॉडल, रीज़निंग प्रयास, और लागत को नियंत्रित करते हैं।
- 📄 **ऑडिट-तैयार रिपोर्ट** — CVSS स्कोर, proof-of-concept, और remediation के साथ ब्रांडेड PDF।

### 📊 यह कैसे तुलना करता है

|                                              | **Xalgorix**             | टेम्पलेट स्कैनर (जैसे Nuclei) | क्रॉलिंग स्कैनर (जैसे OWASP ZAP) | वाणिज्यिक DAST        |
| -------------------------------------------- | ------------------------ | ------------------------------- | ---------------------------------- | ---------------------- |
| दृष्टिकोण                                     | स्वायत्त AI एजेंट      | सिग्नेचर / टेम्पलेट          | Spider + सक्रिय नियम              | सिग्नेचर + ह्यूरिस्टिक्स |
| बिज़नेस लॉजिक / IDOR / auth-bypass कवरेज | ✅                       | सीमित                         | सीमित                            | आंशिक                |
| Exploit-verified (प्रभाव साबित करता है)             | ✅ स्वतंत्र सत्यापनकर्ता  | ❌                              | ❌                                 | आंशिक                |
| फ़ॉल्स-पॉज़िटिव लोड                          | कम (सिद्ध)             | टेम्पलेट-निर्भर              | उच्च                               | मध्यम                 |
| स्वयं-होस्टेड / डेटा स्थानीय रहता है               | ✅                       | ✅                              | ✅                                 | आमतौर पर क्लाउड          |
| Bring-your-own LLM                           | ✅                       | —                               | —                                  | ❌                     |
| ब्रांडेड PDF रिपोर्ट                          | ✅                       | ❌                              | बुनियादी                              | ✅                     |
| लागत                                         | ओपन सोर्स + आपका LLM   | मुफ़्त                            | मुफ़्त                               | $$$                    |

> दिशात्मक तुलना — Nuclei और ZAP जो करते हैं उसमें उत्कृष्ट हैं। Xalgorix उसके ऊपर तर्क-भारी खोज और exploit-verification परत जोड़ता है।

### ☁️ स्वयं-होस्टेड बनाम होस्टेड क्लाउड

Xalgorix मुफ़्त और ओपन सोर्स है — इसे हमेशा के लिए स्वयं होस्ट करें, बिना किसी शर्त के। [होस्टेड क्लाउड](https://www.xalgorix.com/) **वही** exploit-verified इंजन चलाता है; यह उन लोगों के लिए मौजूद है जो API कुंजी, इंफ्रास्ट्रक्चर, और अप्रत्याशित LLM बिल प्रबंधित नहीं करना चाहते। दोनों प्रथम-श्रेणी के हैं — जो फिट बैठे वह चुनें।

|                                    | **स्वयं-होस्टेड** (यह रेपो)              | **[होस्टेड क्लाउड](https://www.xalgorix.com/)**   |
| ---------------------------------- | ---------------------------------------- | ----------------------------------------------- |
| शुरू करने की कीमत                     | मुफ़्त इंजन, Apache-2.0                  | मुफ़्त खाता · एकमुश्त $1 मूल्यांकन           |
| LLM API कुंजी                        | अपनी लाएँ और प्रबंधित करें                  | शामिल — कोई झंझट नहीं                      |
| प्रति स्कैन लागत                      | कच्चे LLM टोकन — परिवर्तनशील, बढ़ सकते हैं     | प्रति लाइव होस्ट 1 क्रेडिट — पूर्वानुमेय            |
| सेटअप और संचालन                        | आप टूलचेन इंस्टॉल, अपडेट और चलाते हैं  | चलाने के लिए कुछ नहीं — ~60s में स्कैन                   |
| आउट-ऑफ-बैंड इंफ्रा (SSRF/blind RCE) | अपना स्वयं का OOB सर्वर खड़ा करें             | प्रबंधित OOB शामिल                            |
| शेड्यूलिंग                         | आपके इंफ्रास्ट्रक्चर पर अंतर्निहित शेड्यूलर | प्रबंधित दैनिक / प्रति घंटा शेड्यूल             |
| टीम · RBAC · साझा क्रेडिट        | एकल-ऑपरेटर इंस्टेंस                 | Team पर संगठन कार्यस्थान                 |
| अपडेट                            | `git pull` + पुनर्निर्माण                     | हमेशा नवीनतम इंजन पर                     |
| डेटा निवास / ऑफ़लाइन           | ✅ आपके इंफ्रा पर रहता है · air-gap ठीक       | हमारे इंफ्रा पर चलता है (DPA उपलब्ध)               |

**स्वयं-होस्ट करें यदि** डेटा आपके नेटवर्क पर रहना चाहिए, आप पूर्ण नियंत्रण चाहते हैं, या आप ऑफ़लाइन/air-gapped चलाएँगे — यह ठीक उसी के लिए है। **क्लाउड का उपयोग करें यदि** आप API कुंजी, इंफ्रा, और आश्चर्यजनक टोकन बिल छोड़ना चाहते हैं, और केवल उन लाइव होस्ट के लिए भुगतान करना चाहते हैं जिन्हें आप वास्तव में स्कैन करते हैं।

<div align="center">

[**☁️ होस्टेड क्लाउड का मूल्यांकन करें — $1 ट्रायल →**](https://www.xalgorix.com/pricing) &nbsp;·&nbsp; [**⚖️ क्लाउड और स्वयं-होस्टिंग की तुलना करें →**](https://www.xalgorix.com/hosted-vs-self-hosted)

</div>

यदि Xalgorix आपका एक ट्राइएज चक्र बचाता है, तो कृपया **[⭐ रेपो को स्टार करें](https://github.com/xalgorix/xalgorix)** — यह वास्तव में दूसरों को इसे खोजने में मदद करता है।

## 🎯 उपयोग के मामले

| उपयोग का मामला | Xalgorix कैसे मदद करता है |
| -------- | ------------------ |
| **पेनेट्रेशन टेस्टिंग** | अधिकृत लक्ष्यों के विरुद्ध पूर्ण 22-चरणीय कार्यप्रणाली चलाएँ। AI एजेंट reconnaissance, भेद्यता खोज, injection परीक्षण, SSRF, IDOR, auth bypass, race conditions, और बहुत कुछ संभालता है — फिर रिपोर्ट करने से पहले फाइंडिंग को सत्यापित करता है। |
| **बग बाउंटी हंटिंग** | Xalgorix को इन-स्कोप लक्ष्य पर इंगित करें और एजेंट को अटैक सरफेस की गणना करने, सामान्य भेद्यता वर्गों के लिए परीक्षण करने, और CVSS स्कोर और proof-of-concept साक्ष्य के साथ सत्यापित फाइंडिंग सामने लाने दें। |
| **रेड टीम ऑपरेशन** | किसी संगठन के बाहरी अटैक सरफेस को मैप करने के लिए wildcard और multi-target स्कैन मोड का उपयोग करें। ब्राउज़र-सहायता प्राप्त DAST उन auth फ़्लो, फ़ॉर्म, और रनटाइम व्यवहार को संभालता है जिन्हें स्टैटिक स्कैनर चूक जाते हैं। |
| **सुरक्षा अनुसंधान** | नोवेल-भेद्यता-खोज चरण एजेंट को ज्ञात टेम्पलेट मिलान से आगे बढ़ाता है। रीज़निंग गहराई और लागत को नियंत्रित करने के लिए अपना LLM (OpenAI, Anthropic, DeepSeek, Gemini, Ollama, MiniMax) लाएँ। |
| **निरंतर सुरक्षा परीक्षण** | `xalgorix --start` के साथ सिस्टम सेवा के रूप में चलाएँ। शेड्यूल पर स्कैन करें, फाइंडिंग को Discord या Telegram पर स्ट्रीम करें, और हितधारकों के लिए ब्रांडेड PDF रिपोर्ट बनाएँ। |
| **DAST ऑटोमेशन** | वेब एप्लिकेशन के लिए ब्राउज़र-संचालित परीक्षण — auth फ़्लो, फ़ॉर्म, JavaScript-रेंडर की गई सामग्री, और रनटाइम व्यवहार। प्रॉक्सी ट्रैफ़िक निरीक्षण के लिए Caido के साथ एकीकृत होता है। |

## ✨ विशेषताएँ

| क्षेत्र           | क्षमताएँ                                                                                                                |
| -------------- | --------------------------------------------------------------------------------------------------------------------------- |
| 📊 डैशबोर्ड      | डिफ़ॉल्ट रूप से `127.0.0.1:9137` पर स्थानीय Web UI, स्कैन प्रबंधन, लाइव स्थिति, बल्क स्कैन क्रियाएँ, और ऐतिहासिक स्कैन रिकवरी। |
| 🔍 स्कैनिंग       | चयन योग्य कार्यप्रणाली चरणों के साथ एकल लक्ष्य, DAST, wildcard, और multi-target फ़्लो।                                   |
| 📡 लाइव टेलीमेट्री | WebSockets पर टूल कॉल, एजेंट संदेश, फाइंडिंग, त्रुटियाँ, HTTP गतिविधि, और LLM गतिविधि।                              |
| 🐞 फाइंडिंग       | स्कैन विवरण पृष्ठ, गंभीरता फ़िल्टर, CVSS विवरण, फाइंडिंग इंडेक्स, और सत्यापित फाइंडिंग वर्कफ़्लो।                           |
| 📄 रिपोर्टिंग      | लक्ष्य/कंपनी नाम, अपलोड किया गया लोगो, रिपोर्ट सूची, खोलें/डाउनलोड/हटाएँ क्रियाओं के साथ ब्रांडेड PDF रिपोर्ट।                     |
| 🔔 एकीकरण   | AgentMail टेस्ट इनबॉक्स, सत्यापन ईमेल, OTP फ़्लो, ईमेल ट्राइएज इवेंट, Discord और Telegram सूचनाएँ।            |
| ⚙️ कॉन्फ़िगरेशन  | LLM, AgentMail, Discord, Telegram, प्रॉक्सी, रनटाइम, ब्राउज़र, auth, दर सीमाएँ, और संसाधनों के लिए डैशबोर्ड सेटिंग्स।       |
| 🛡️ रनटाइम सुरक्षा | संसाधन-जागरूक इंस्टेंस सीमाएँ और loopback-only बाइंडिंग जब तक कि auth के साथ बाहरी पहुँच स्पष्ट रूप से कॉन्फ़िगर न की गई हो।         |

## 📥 इंस्टॉलेशन

सबसे तेज़ रास्तों को किसी टूलचेन की आवश्यकता नहीं है।

### ⚡ एक-पंक्ति इंस्टॉल (प्रीबिल्ट बाइनरी)```bash
curl -sSL https://www.xalgorix.com/install | bash

आपके प्लेटफ़ॉर्म (Linux या macOS, amd64/arm64) के लिए नवीनतम रिलीज़ बाइनरी डाउनलोड करता है और इसे /usr/local/bin (या sudo के बिना ~/.local/bin) में इंस्टॉल करता है। XALGORIX_INSTALL_DIR से ओवरराइड करें या XALGORIX_VERSION=vX.Y.Z के साथ एक संस्करण पिन करें।

पहली बार का कॉन्फ़िगरेशन इंटरैक्टिव रूप से पूरा करें—किसी मैनुअल एनवायरनमेंट-फ़ाइल संपादन की आवश्यकता नहीं:```bash xalgorix --setup

विज़ार्ड दोबारा चलाने पर मौजूदा सेटिंग्स को सुरक्षित रखता है, टर्मिनल में API-key इनपुट को छिपाता है, और पूरा होने पर वैकल्पिक रूप से Web UI लॉन्च करता है।

### 🐳 Docker```bash
docker run --rm -p 9137:9137 \
  --privileged \
  -e XALGORIX_LLM=openai/gpt-5.6 \
  -e XALGORIX_API_KEY=your_openai_api_key \
  -v xalgorix-data:/data \
  ghcr.io/xalgord/xalgorix:latest

--privileged (या संकीर्ण --cap-add=NET_ADMIN --cap-add=NET_RAW --cap-add=SYS_PTRACE --security-opt seccomp=unconfined) टूलसेट को होस्ट-जैसी पहुँच देता है। Docker का डिफ़ॉल्ट सैंडबॉक्स क्षमताओं को हटा देता है और सिसकॉल्स को फ़िल्टर करता है, जिससे निम्न-स्तरीय टूलिंग टूट जाती है (iptables/route/interface परिवर्तन, ARP-spoof/MITM, tun/tap VPNs, ptrace-आधारित डीबगर)। कोई इमेज स्वयं को ये नहीं दे सकती — ये रन-टाइम निर्णय हैं — इसलिए फ़्लैग पास करें, या प्रदान की गई docker-compose.yml का उपयोग करें, जो आपके लिए इसे सेट कर देती है।

इमेज batteries-included है: एक व्यापक आक्रामक-सुरक्षा टूलसेट पहले से इंस्टॉल है (nmap, nuclei, httpx, subfinder, dnsx, naabu, katana, ffuf, gobuster, dalfox, feroxbuster, sqlmap, masscan, nikto, whatweb, hydra, और अन्य), साथ ही ब्राउज़र-सहायता प्राप्त DAST के लिए Chromium भी। यह पूरा पैकेज-मैनेजर सेट (apt, go, cargo, pipx, npm) भी उपलब्ध रखता है, ताकि एजेंट रनटाइम पर जो भी अनुपलब्ध हो उसे स्वतः इंस्टॉल कर ले। स्कैन डेटा /data वॉल्यूम में बना रहता है, और सर्वर कंटेनर के अंदर 0.0.0.0 पर बाइंड करता है — इसे localhost से बाहर एक्सपोज़ करने से पहले XALGORIX_USERNAME/XALGORIX_PASSWORD सेट करें।

कंटेनर डिज़ाइन के अनुसार root के रूप में चलता है (इंजन केवल uid 0 के लिए रनटाइम ऑटो-इंस्टॉल सक्षम करता है, और apt/go/cargo इंस्टॉल को सिस्टम राइट एक्सेस चाहिए)। इसे एक डिस्पोज़ेबल, नेटवर्क-आइसोलेटेड स्कैनिंग सैंडबॉक्स मानें। वही टैग linux/amd64 और linux/arm64 के लिए एक मल्टी-प्लेटफ़ॉर्म मैनिफ़ेस्ट प्रकाशित करते हैं, इसलिए Docker स्वतः नेटिव इमेज चुन लेता है।

पहली बार चलाने पर, यदि आप डैशबोर्ड प्रमाणीकरण सेट नहीं करते हैं तो कंटेनर एक यादृच्छिक एडमिन पासवर्ड जनरेट करता है और उसे लॉग्स में प्रिंट करता है (इमेज 0.0.0.0 पर बाइंड करती है, जो इंजन प्रमाणीकरण के बिना नहीं करेगा)। अपना स्वयं का उपयोग करने के लिए XALGORIX_USERNAME + XALGORIX_PASSWORD (या XALGORIX_PASSWORD_HASH) सेट करें। बाइनरी कंटेनर के अंदर कभी स्वयं-अपडेट नहीं होती (XALGORIX_NO_AUTO_UPDATE=1) — अपग्रेड करने के लिए एक नया इमेज टैग पुल करें। nuclei इंजन और उसके vuln टेम्पलेट्स हर इमेज बिल्ड पर नवीनतम में रीफ़्रेश होते हैं (रिलीज़ CI और redeploy.sh इसे बाध्य करते हैं); इंजन को पिन करने के लिए --build-arg NUCLEI_VERSION=vX.Y.Z पास करें, या Docker के कैश का पुनः उपयोग करने के लिए NUCLEI_REFRESH=0 ./redeploy.sh।

📋 आवश्यकताएँ (स्रोत से बिल्ड करें)

आवश्यकतानोट्स
OSLinux या macOS (amd64/arm64)।
Go1.26 या नया।
Node.js + npmस्रोत से बंडल किए गए React Web UI को बिल्ड करते समय आवश्यक।
Security toolsकेवल तभी ऑन-डिमांड इंस्टॉल होते हैं जब ऑटो-इंस्टॉल सक्षम हो।

अपना Go संस्करण जाँचें:```bash go version

### 🔨 स्रोत से बिल्ड करें```bash
git clone https://github.com/xalgorix/xalgorix.git
cd xalgorix
make build
sudo install -m 755 build/xalgorix /usr/local/bin/xalgorix

make build React Web UI को internal/web/static में बनाता है, फिर Go बाइनरी बनाता है।

📦 Go के साथ इंस्टॉल करें```bash

GOPROXY=direct GOSUMDB=off go install github.com/xalgord/xalgorix/v4/cmd/xalgorix@latest

## 🔩 कॉन्फ़िगरेशन

Xalgorix कॉन्फ़िगरेशन को इस क्रम में लोड करता है। बाद के स्रोत पहले वाले को ओवरराइड करते हैं।

| क्रम | स्रोत                                                         |
| ----- | -------------------------------------------------------------- |
| 1     | `/etc/xalgorix.env`                                            |
| 2     | `/home/<sudo-user>/.xalgorix.env` जब `sudo` के माध्यम से लॉन्च किया जाए |
| 3     | `~/.xalgorix.env`                                              |
| 4     | प्रोसेस में पहले से मौजूद एनवायरनमेंट वेरिएबल्स           |

लोकल एनवायरनमेंट फ़ाइल बनाएँ:```bash
nano ~/.xalgorix.env

🧩 न्यूनतम कॉन्फ़िग

सबसे मजबूत स्वायत्त स्कैनिंग परिणामों के लिए, एक वर्तमान फ्रंटियर मॉडल चुनें। नीचे दिया गया मॉडल ID एक ठोस उदाहरण है; Xalgorix रिलीज़ की प्रतीक्षा किए बिना नए संगत मॉडल ID दर्ज किए जा सकते हैं।```bash XALGORIX_LLM=openai/gpt-5.6 XALGORIX_API_KEY=your_openai_api_key

### 🔌 प्रदाता उदाहरण

OpenAI:```bash
XALGORIX_LLM=openai/gpt-5.6
XALGORIX_API_KEY=sk-...

कस्टम OpenAI-संगत प्रदाता:```bash XALGORIX_LLM=custom/security-model XALGORIX_API_BASE=https://your-provider.example/v1 XALGORIX_API_KEY=your_provider_api_key

#### 🌉 LiteLLM / OpenAI-संगत गेटवे (GitHub Copilot, Claude Opus, Codex, OpenRouter, Azure, स्थानीय मॉडल)

चूँकि `XALGORIX_API_BASE` किसी भी OpenAI-संगत `/v1/chat/completions` एंडपॉइंट को स्वीकार करता है,
Xalgorix बिना किसी अतिरिक्त सेटअप के [LiteLLM](https://docs.litellm.ai/) प्रॉक्सी के साथ काम करता है — Xalgorix की ओर से
कोई बदलाव आवश्यक नहीं है। LiteLLM अपस्ट्रीम प्रोवाइडर प्रमाणीकरण (Copilot डिवाइस
लॉगिन, Azure कुंजियाँ, OpenRouter, Ollama, आदि) संभालता है; Xalgorix बस गेटवे से OpenAI प्रोटोकॉल में बात करता है।

LiteLLM चलाएँ (उदाहरण `config.yaml`):```yaml
model_list:
  - model_name: claude-opus-5
    litellm_params:
      model: github_copilot/claude-opus-5   # or openrouter/…, azure/…, ollama/…
general_settings:
  master_key: sk-local-litellm-key

Xalgorix को इस पर इंगित करें — custom/ प्रीफ़िक्स का उपयोग करें ताकि मॉडल नाम वैसे ही भेजा जाए और OpenAI chat-completions प्रोटोकॉल का उपयोग किया जाए:```bash XALGORIX_LLM=custom/claude-opus-5 # the LiteLLM model_name XALGORIX_API_BASE=http://localhost:4000/v1 # your LiteLLM proxy XALGORIX_API_KEY=sk-local-litellm-key # LiteLLM master_key / virtual key

यही पैटर्न GitHub Copilot Business/CLI, Claude Opus, Codex-शैली मॉडल,
OpenRouter, Azure OpenAI, और स्थानीय Ollama मॉडल को कवर करता है — जो कुछ भी LiteLLM रूट कर सकता है। `custom/` (या `openai/`) प्रीफ़िक्स और एक गैर-Anthropic/Gemini `XALGORIX_API_BASE` रखें ताकि Xalgorix
मानक OpenAI अनुरोध आकार का उपयोग करे जिसकी LiteLLM अपेक्षा करता है।

### 🔔 वैकल्पिक एकीकरण```bash
GEMINI_API_KEY=AIza...
AGENTMAIL_POD=am_us_pod_47
AGENTMAIL_API_KEY=ak_...
XALGORIX_DISCORD_WEBHOOK=https://discord.com/api/webhooks/...
XALGORIX_DISCORD_MIN_SEVERITY=high

🔐 डैशबोर्ड प्रमाणीकरण```bash

XALGORIX_USERNAME=admin XALGORIX_PASSWORD=change-this-password

> [!TIP]
> प्रोडक्शन डिप्लॉयमेंट के लिए `XALGORIX_PASSWORD_HASH` को प्राथमिकता दें।

## 🆙 पिछले संस्करणों से अपग्रेड करना

यह रिलीज़ एक स्थिरता और वर्कस्पेस-आइसोलेशन पास के साथ आती है, जिसमें एक ब्रेकिंग बदलाव और कुछ नए नॉब्स हैं जिनके बारे में जानना उपयोगी है।

### 💥 ब्रेकिंग बदलाव: डिफ़ॉल्ट वर्कस्पेस `~/.xalgorix/data/` पर स्थानांतरित

स्कैन आउटपुट, नोट्स, शेड्यूल, और अन्य जनरेट किए गए आर्टिफैक्ट्स अब `$CWD` (वह डायरेक्टरी जहाँ से बाइनरी लॉन्च की गई थी) के बजाय `~/.xalgorix/data/` के अंतर्गत रहते हैं।

पिछले व्यवहार को बनाए रखने के लिए, `XALGORIX_DATA_DIR` को अपनी वर्तमान वर्किंग डायरेक्टरी पर पॉइंट करें:```bash
export XALGORIX_DATA_DIR=$(pwd)

[MIGRATION] चेतावनी स्टार्टअप पर तब उत्सर्जित होती है जब $CWD में लेगेसी मार्कर (notes.json, _schedules/, vulnerabilities.json, या YYYY-MM-DD/scan-* डायरेक्टरी) पाए जाते हैं और XALGORIX_DATA_DIR सेट नहीं है। Xalgorix उन लेगेसी फ़ाइलों को कभी स्वचालित रूप से नहीं पढ़ता, कॉपी करता, या हटाता है; चेतावनी सूचनात्मक है और प्रति प्रोसेस केवल एक बार उत्सर्जित होती है।

🆕 नया environment variable

VariableDefaultDescription
XALGORIX_LLM_MAX_INFLIGHT4 × EffectiveMaxInstancesसभी चल रहे स्कैन में एक साथ आउटबाउंड LLM कॉल को सीमित करता है। न्यूनतम 1। रद्द किए गए वेटर स्लॉट का उपभोग नहीं करते।

🩺 नए health endpoint काउंटर

GET /api/status अब निम्नलिखित को उजागर करता है:

FieldMeaning
panics_recoveredGoroutine, HTTP handler, और tool panics जो क्रैश हुए बिना रिकवर किए गए।
path_rejectionsPath_Policy द्वारा अस्वीकार किए गए फ़ाइलसिस्टम राइट ( data_dir / ~/.xalgorix/ / /tmp के बाहर)।
watchdog_killsप्रति-tool हार्ड-टाइमआउट वॉचडॉग द्वारा समाप्त किए गए सबप्रोसेस।
admission_refusalsकंकरेंसी सीलिंग के कारण अस्वीकार किए गए स्कैन प्रवेश अनुरोध।
llm_inflight_capइस प्रोसेस के लिए प्रभावी XALGORIX_LLM_MAX_INFLIGHT मान।
data_dirउपयोग में लिया गया रिज़ॉल्व्ड Data_Dir।
allow_listPath_Policy द्वारा स्वीकृत फ़ाइलसिस्टम रूट।

🏃 चलाना

🪟 Web UI```bash

xalgorix --web

खोलें:```text
http://127.0.0.1:9137

एक अलग पोर्ट का उपयोग करें:```bash xalgorix --web --port 8080

### 🌐 बाहरी पहुँच

डैशबोर्ड प्रमाणीकरण सक्षम करने के बाद ही किसी अन्य इंटरफ़ेस से बाइंड करें:```bash
XALGORIX_USERNAME=admin XALGORIX_PASSWORD=change-this xalgorix --web --bind 0.0.0.0

[!WARNING] सर्वर डैशबोर्ड प्रमाणीकरण के बिना बाहरी बाइंडिंग से इनकार करता है।

🏹 CLI स्कैन```bash

xalgorix --target https://example.com

कस्टम निर्देशों के साथ:```bash
xalgorix --target https://app.example.com --instruction "Focus on SQL injection, IDOR, and auth bypass. Avoid destructive tests."

🧰 सेवा मोड

सिस्टम सेवा के रूप में इंस्टॉल और प्रारंभ करें:```bash sudo xalgorix --start

सेवा प्रबंधित करें:```bash
sudo xalgorix --restart
sudo xalgorix --stop
sudo xalgorix --uninstall

लॉग देखें:```bash journalctl -u xalgorix -f

### 🌍 रिमोट सेवा एक्सेस

डैशबोर्ड प्रमाणीकरण सक्षम करने के बाद ही सेवा को रिमोट ब्राउज़रों के लिए उजागर करें:```bash
sudo tee -a /root/.xalgorix.env >/dev/null <<'EOF'
XALGORIX_BIND=0.0.0.0
XALGORIX_USERNAME=admin
XALGORIX_PASSWORD=change-this
EOF

sudo xalgorix --restart

फिर http://<server-ip>:9137 खोलें।

यदि प्रक्रिया सुन रही है लेकिन पृष्ठ अभी भी दूरस्थ रूप से लोड नहीं होता है, तो सर्वर फ़ायरवॉल या क्लाउड सुरक्षा समूह में TCP पोर्ट 9137 को अनुमति दें।

🏠 स्थानीय/आंतरिक लक्ष्यों को स्कैन करना

डिफ़ॉल्ट रूप से Xalgorix लूपबैक, localhost, निजी-रेंज, या अपने स्वयं के इंटरफ़ेस पतों को स्कैन करने से इनकार करता है — वे वह मशीन हैं जिस पर Xalgorix चलता है, कोई लक्ष्य नहीं। एक स्व-होस्टेड, सिंगल-टेनेंट बॉक्स पर आप स्थानीय रूप से होस्ट किए गए डेमो/स्टेजिंग ऐप को स्कैन करने के लिए ऑप्ट इन कर सकते हैं:```bash echo 'XALGORIX_ALLOW_LOCAL_TARGETS=true' | sudo tee -a /root/.xalgorix.env sudo xalgorix --restart

डैशबोर्ड का अपना लिसनर **हमेशा** सुरक्षित रहता है, भले ही यह सक्षम हो।

> **⚠️ साझा / मल्टी-टेनेंट / होस्टेड परिनियोजन: इसे बंद रखें।** इसे सक्षम करने से
> किसी उपयोगकर्ता का स्कैन ऑपरेटर की अपनी मशीन और आंतरिक नेटवर्क तक पहुँच सकता है।
> यह डिफ़ॉल्ट रूप से बंद है, इसलिए सुरक्षित रहने के लिए किसी कार्रवाई की आवश्यकता नहीं है — 
> `XALGORIX_ALLOW_LOCAL_TARGETS` सेट न करें (या `XALGORIX_ALLOW_LOCAL_TARGETS=false` पिन करें),
> और इंजन के Settings पेज को अविश्वसनीय उपयोगकर्ताओं के सामने उजागर न करें।

## 🔁 Web UI वर्कफ़्लो

1. `http://127.0.0.1:9137` पर डैशबोर्ड खोलें।
2. Settings पर जाएँ और LLM प्रदाता, API key, दर सीमाएँ, और वैकल्पिक एकीकरण की पुष्टि करें।
3. New Scan से एक स्कैन बनाएँ।
4. एक स्कैन मोड चुनें।
5. जब आप केंद्रित रन चाहते हैं तो methodology phases चुनें।
6. जब केवल कुछ निश्चित severities को लाइव रिपोर्ट किया जाना चाहिए तो severity फ़िल्टर सेट करें। फ़िल्टर केवल रीयल-टाइम डैशबोर्ड फ़ीड और सूचनाओं को प्रभावित करता है; PDF रिपोर्ट और `/api/findings` में हमेशा एजेंट द्वारा खोजी गई प्रत्येक भेद्यता शामिल होती है।
7. ब्रांडेड रिपोर्ट के लिए कंपनी का नाम जोड़ें और एक लोगो अपलोड करें।
8. Overview, Scan Detail, या Live Feed से प्रगति की निगरानी करें।
9. Scans और Reports से finding विवरण खोलें, रिपोर्ट डाउनलोड करें, या ऐतिहासिक स्कैन प्रबंधित करें।

## 🔀 स्कैन मोड

| मोड             | इसके लिए सर्वोत्तम                                                                        |
| ---------------- | ------------------------------------------------------------------------------- |
| 🎯 एकल लक्ष्य    | एक ज्ञात URL या होस्ट का परीक्षण।                                                  |
| 🌐 वाइल्डकार्ड / मल्टी | संबंधित लक्ष्यों की गणना और खोजे गए हमले की सतह को स्कैन करना।         |
| 🧭 DAST             | वेब ऐप्स, प्रमाणीकरण प्रवाह, फ़ॉर्म, और रनटाइम व्यवहार के लिए ब्राउज़र-सहायता प्राप्त परीक्षण। |

## 📂 अपना कोड स्कैन करें (किसी लक्ष्य की आवश्यकता नहीं)

Xalgorix को किसी कोडबेस पर इंगित करें — एक Git URL, एक स्थानीय पथ, या एक अपलोड किया गया zip — और
यह सीधे स्रोत को स्कैन करता है। कोई परिनियोजित URL नहीं, खड़ा करने के लिए कोई अवसंरचना नहीं।```bash
# Source review (SAST): audit the code, no running target required
xalgorix --source ./my-app --code-scan review

# Provision + DAST: build & run the app locally, then pentest the running instance
xalgorix --source https://github.com/org/app.git --code-scan provision
कोड-स्कैन मोडयह क्या करता हैसत्यापन स्तर
reviewस्रोत को पढ़ता है, प्रवेश बिंदु → खतरनाक सिंक से उपयोगकर्ता इनपुट का पता लगाता है, और पहुँचने योग्य कमज़ोरियों की रिपोर्ट करता है। कोई लाइव लक्ष्य नहीं।स्रोत-सत्यापित — कोड में पहुँचने योग्य सिद्ध (स्पष्ट रूप से रनटाइम-शोषित नहीं के रूप में लेबल किया गया)।
provisionरेपो का निरीक्षण करता है, लूपबैक पोर्ट पर ऐप को बनाता और चलाता है, फिर चल रहे इंस्टेंस के विरुद्ध व्हाइटबॉक्स-निर्देशित DAST चलाता है। यदि ऐप बनाया नहीं जा सकता तो review पर वापस आ जाता है।शोषण-सत्यापित — चल रहे ऐप के विरुद्ध पुनरुत्पादित।
  • --source एक Git URL (शैलो-क्लोन), एक स्थानीय निर्देशिका, या एक अपलोड/निकाले गए आर्काइव का पथ स्वीकार करता है। Web UI / होस्टेड ऐप में आप अपने कोडबेस का .zip भी अपलोड कर सकते हैं (POST /api/upload-source)।
  • आप अभी भी क्लासिक व्हाइटबॉक्स संवर्धन के लिए एक रेपो और एक लाइव लक्ष्य को जोड़ सकते हैं — वह पथ अपरिवर्तित है। कोड-स्कैन मोड तब के लिए हैं जब कोडबेस ही पूरा विषय हो।

Provision मोड एजेंट के सैंडबॉक्स में आपके ऐप के बिल्ड/स्टार्ट कमांड चलाता है और केवल उस एकल लूपबैक पोर्ट का पेंटेस्ट करता है जिस पर उसने ऐप खड़ा किया — डैशबोर्ड और मशीन पर बाकी सब कुछ दायरे से बाहर रहता है।

🧭 कार्यप्रणाली

Xalgorix स्वायत्त परीक्षण को 22 चरणों में व्यवस्थित करता है।

चरणफोकस
1टोह लेना
2मैनुअल कमज़ोरी खोज
3निर्देशिका और फ़ाइल खोज
4CORS और कुकी विश्लेषण
5प्रमाणीकरण और सत्र परीक्षण
6इंजेक्शन परीक्षण
7SSRF परीक्षण
8IDOR और टूटा पहुँच नियंत्रण
9API और GraphQL परीक्षण
10फ़ाइल अपलोड परीक्षण
11डीसेरियलाइज़ेशन और RCE
12रेस कंडीशन और बिज़नेस लॉजिक
13सबडोमेन टेकओवर
14ओपन रीडायरेक्ट परीक्षण
15ईमेल सुरक्षा परीक्षण
16क्लाउड और इन्फ्रास्ट्रक्चर
17WebSocket परीक्षण
18CMS-विशिष्ट परीक्षण
19टूटी लिंक हाइजैकिंग और कंटेंट स्पूफिंग
20शोषण सत्यापन
21नई कमज़ोरी खोज
22अंतिम रिपोर्ट

Web UI में चरण चयन आपको हर चरण चलाने या किसी विशिष्ट एंगेजमेंट के लिए आवश्यक उपसमूह को ही चलाने देता है।

📄 रिपोर्ट

रिपोर्ट PDF फ़ाइलों के रूप में उत्पन्न होती हैं और इनमें शामिल हो सकता है:

अनुभागशामिल सामग्री
📌 सारांशकार्यकारी सारांश, लक्ष्य मेटाडेटा, स्कैन मेटाडेटा, और गंभीरता अवलोकन।
🐞 निष्कर्षसत्यापित निष्कर्ष, CVSS विवरण, तकनीकी विश्लेषण, और शोषण प्रमाण।
🔬 साक्ष्यप्रूफ ऑफ कॉन्सेप्ट कमांड, स्क्रिप्ट, पेलोड नोट्स, और सहायक अवलोकन।
🩹 उपचारफिक्स मार्गदर्शन और प्राथमिकता वाले अगले कदम।
🎨 ब्रांडिंगकंपनी/लक्ष्य नाम और अपलोड किया गया लोगो।

रिपोर्ट स्कैन विवरण पृष्ठ और रिपोर्ट पृष्ठ से उपलब्ध हैं। रिपोर्ट पंक्तियाँ खोलने, डाउनलोड करने, और हटाने का समर्थन करती हैं।

🔧 सेटिंग्स

अधिकांश परिचालन सेटिंग्स को Web UI में सेटिंग्स के अंतर्गत बदला जा सकता है।

क्षेत्रउदाहरण
🤝 एंगेजमेंटडैशबोर्ड अनुरोध दर सीमाएँ
🧠 LLMमॉडल, API कुंजी, API बेस, रीज़निंग एफर्ट, रिट्राइज़, अधिकतम पुनरावृत्तियाँ
📬 AgentMailपॉड और API कुंजी
🔔 सूचनाएँDiscord वेबहुक और न्यूनतम गंभीरता, Telegram बॉट टोकन, चैट ID, न्यूनतम गंभीरता, और ऑप्ट-इन स्कैन-पूर्णता सारांश
🕵️ प्रॉक्सीप्रॉक्सी URL, प्रॉक्सी फ़ाइल, रोटेशन, TLS सत्यापन
🧱 रनटाइमवर्कस्पेस, ब्राउज़र पथ, ऑटो-इंस्टॉल नियंत्रण
🔐 सुरक्षाडैशबोर्ड उपयोगकर्ता नाम, पासवर्ड, पासवर्ड हैश, बाइंड पता
📈 संसाधनCPU/RAM/डिस्क थ्रेशोल्ड और स्कैन समवर्ती बजट

कुछ सेटिंग्स को पुनः आरंभ की आवश्यकता होती है क्योंकि वे प्रक्रिया स्टार्टअप या सर्वर बाइंडिंग को प्रभावित करती हैं। UI उन फ़ील्ड्स को चिह्नित करता है।

🧾 पर्यावरण चर

🧱 कोर

चरडिफ़ॉल्टविवरण
XALGORIX_LLMकोई नहींLLM अनुरोधों के लिए उपयोग किया जाने वाला प्रोवाइडर-नेटिव मॉडल ID।
XALGORIX_LLM_PROVIDERकोई नहींडैशबोर्ड द्वारा चयनित प्रोवाइडर, मॉडल ID से अलग संग्रहीत।
XALGORIX_API_KEYकोई नहींआवश्यक LLM प्रोवाइडर API कुंजी।
XALGORIX_API_BASEप्रोवाइडर डिफ़ॉल्टकस्टम OpenAI-संगत API बेस URL।
XALGORIX_REASONING_EFFORThighरीज़निंग एफर्ट: none, low, medium, high, या xhigh (Ollama के लिए xhigh high पर मैप होता है)।
XALGORIX_LANGUAGEenAI-जनित गद्य के लिए आउटपुट भाषा (एजेंट रीज़निंग, नोट्स, निष्कर्ष, रिपोर्ट सामग्री, पोस्ट-स्कैन चैट)। en या zh-CN। तकनीकी टोकन (पेलोड, कमांड, URL, CVE/CWE ID) हमेशा अपने मूल रूप में रहते हैं। गैर-लैटिन भाषाएँ डैशबोर्ड और HTML रिपोर्ट में स्वचालित रूप से रेंडर होती हैं।
XALGORIX_PDF_CJK_FONTकोई नहींCJK ग्लिफ़ वाले TrueType (.ttf) फ़ॉन्ट का पूर्ण पथ, जिसका उपयोग निर्यातित PDF रिपोर्ट में गैर-लैटिन भाषाओं (जैसे सरलीकृत चीनी) को रेंडर करने के लिए किया जाता है। केवल .ttf समर्थित है (.ttc/.otf नहीं)। इसके बिना, PDF कोर फ़ॉन्ट्स पर वापस आ जाता है और गैर-लैटिन ग्लिफ़ रेंडर नहीं होंगे (HTML रिपोर्ट अप्रभावित रहती है)।
XALGORIX_OLLAMA_COMPATIBLEfalseगैर-मानक पोर्ट पर कस्टम एंडपॉइंट पर Ollama रीज़निंग सिमेंटिक्स लागू करें। पोर्ट 11434 स्वचालित रूप से पता लगाया जाता है।
XALGORIX_LLM_MAX_RETRIES5क्षणिक LLM विफलताओं के लिए रिट्राई गणना।
XALGORIX_MEMORY_COMPRESSOR_TIMEOUT30संदर्भ संपीड़न के लिए सेकंड में टाइमआउट।
XALGORIX_MAX_ITERATIONS0एजेंट पुनरावृत्ति सीमा। 0 का अर्थ असीमित है।
XALGORIX_PPROF_ADDRकोई नहींऑप्ट-इन Go प्रोफाइलर। सेट होने पर (जैसे 127.0.0.1:6060), उस पते पर /debug/pprof/ पर CPU/हीप निदान के लिए एक स्टैंडअलोन pprof सर्वर शुरू करता है। डिफ़ॉल्ट रूप से अक्षम। प्रक्रिया आंतरिक को उजागर करता है — लूपबैक पर बाइंड करें और SSH टनल के माध्यम से पहुँचें; कभी सार्वजनिक रूप से उजागर न करें।
GEMINI_API_KEYकोई नहींवेब-सर्च संवर्धन के लिए वैकल्पिक Gemini कुंजी।

🔒 वेब और सुरक्षा

चरडिफ़ॉल्टविवरण
XALGORIX_BIND127.0.0.1वेब सर्वर सुनने का पता।
XALGORIX_ALLOW_LOCAL_TARGETSfalseस्व-होस्टेड इंस्टॉल पर स्थानीय रूप से होस्ट किए गए ऐप्स (localhost / 127.0.0.1 / निजी IP) को स्कैन करने की अनुमति दें। डैशबोर्ड का अपना लिसनर हमेशा सुरक्षित रहता है। साझा/होस्टेड परिनियोजन पर इसे बंद रखें।
XALGORIX_USERNAMEकोई नहींडैशबोर्ड उपयोगकर्ता नाम।
XALGORIX_PASSWORDकोई नहींडैशबोर्ड पासवर्ड।
XALGORIX_PASSWORD_HASHकोई नहींपसंदीदा bcrypt पासवर्ड हैश।
XALGORIX_WORKSPACEवर्तमान निर्देशिकास्कैन निष्पादन के लिए वर्कस्पेस रूट।

🤝 एकीकरण

चरडिफ़ॉल्टविवरण
AGENTMAIL_PODकोई नहींAgentMail पॉड पहचानकर्ता।
AGENTMAIL_API_KEYकोई नहींAgentMail API कुंजी।
XALGORIX_DISCORD_WEBHOOKकोई नहींवैश्विक Discord वेबहुक।
XALGORIX_DISCORD_MIN_SEVERITYकोई नहींDiscord को भेजी जाने वाली न्यूनतम गंभीरता।
XALGORIX_TELEGRAM_BOT_TOKENकोई नहीं@BotFather से Telegram बॉट टोकन।
XALGORIX_TELEGRAM_CHAT_IDकोई नहींTelegram चैट/चैनल ID (संख्यात्मक या @username)।
XALGORIX_TELEGRAM_MIN_SEVERITYकोई नहींTelegram को भेजी जाने वाली न्यूनतम गंभीरता।
XALGORIX_NOTIFY_SCAN_COMPLETEfalseकॉन्फ़िगर किए गए Discord/Telegram गंतव्यों को स्कैन-समाप्ति सारांश भेजें। यह ऑप्ट-इन है और प्रति-कमज़ोरी अलर्ट को प्रभावित नहीं करता।
CAIDO_PORT0Caido प्रॉक्सी पोर्ट। 0 का अर्थ ऑटो-डिटेक्ट है।
CAIDO_API_TOKENकोई नहींCaido API टोकन।

🚦 दर सीमाएँ, प्रॉक्सी, और रनटाइम

चरडिफ़ॉल्टविवरण
XALGORIX_RATE_LIMIT_REQUESTS60प्रति विंडो डैशबोर्ड अनुरोध।
XALGORIX_RATE_LIMIT_WINDOW60सेकंड में डैशबोर्ड दर-सीमा विंडो।
XALGORIX_RATE_RPS10निरंतर आउटबाउंड अनुरोध दर।
XALGORIX_RATE_BURST20आउटबाउंड बर्स्ट आकार।
XALGORIX_USE_PROXYfalseप्रॉक्सी रूटिंग सक्षम करें।
XALGORIX_PROXY_REQUIREDfalseप्रत्यक्ष फ़ॉलबैक के बिना लक्ष्य HTTP/ब्राउज़र पथों के लिए एक अपस्ट्रीम प्रॉक्सी की आवश्यकता होती है।
XALGORIX_PROXY_URLकोई नहींएकल प्रॉक्सी URL। प्रॉक्सी फ़ाइल को ओवरराइड करता है।
XALGORIX_PROXY_FILEकोई नहींप्रति पंक्ति एक प्रॉक्सी वाली फ़ाइल।
XALGORIX_PROXY_ROTATIONroundrobinप्रॉक्सी रोटेशन रणनीति: roundrobin या random।
XALGORIX_TLS_SKIP_VERIFYfalseपरीक्षण ट्रैफ़िक के लिए TLS सत्यापन छोड़ें।
XALGORIX_DISABLE_BROWSERfalseब्राउज़र ऑटोमेशन अक्षम करें।
XALGORIX_BROWSER_PATHऑटोकस्टम Chrome/Chromium निष्पादन योग्य पथ।
XALGORIX_ALLOW_AUTO_INSTALLकेवल रूटस्वचालित पैकेज इंस्टॉलेशन की अनुमति दें।
XALGORIX_AUTO_INSTALL_SUDOfalsesudo-उपसर्ग वाले ऑटो-इंस्टॉल की अनुमति दें।

🔤 प्रोवाइडर उपसर्ग

जब XALGORIX_API_BASE खाली होता है, तो Xalgorix मॉडल उपसर्ग से प्रोवाइडर डिफ़ॉल्ट का अनुमान लगाता है।

उपसर्गडिफ़ॉल्ट API बेस
openai/https://api.openai.com/v1
anthropic/https://api.anthropic.com
deepseek/https://api.deepseek.com/v1
groq/https://api.groq.com/openai/v1
google/https://generativelanguage.googleapis.com/v1
gemini/https://generativelanguage.googleapis.com/v1
ollama/http://localhost:11434/v1
minimax/https://api.minimax.io/v1

मॉडल नाम इस सूची में हार्ड-कोडेड नहीं हैं। सेटिंग्स पृष्ठ टाइप किए गए मॉडल ID स्वीकार करता है ताकि UI ड्रॉपडाउन अपडेट की प्रतीक्षा किए बिना नए प्रोवाइडर मॉडल का उपयोग किया जा सके।

💻 CLI संदर्भ

फ़्लैगउपनामविवरण
--web-wWeb UI शुरू करें।
--port <port>-pWeb UI पोर्ट। डिफ़ॉल्ट: 9137।
--bind <addr>कोई नहींबाइंड पता। डिफ़ॉल्ट: 127.0.0.1।
--target <target>-tलक्ष्य URL, होस्ट, IP, या पथ। दोहराने योग्य।
--instruction <text>-iकस्टम स्कैन निर्देश।
--model <model>-mइस रन के लिए XALGORIX_LLM को ओवरराइड करें।
--update-upनवीनतम रिलीज़ पर अपडेट करें।
--version-vसंस्करण प्रिंट करें।
--startकोई नहींसिस्टम सेवा इंस्टॉल और शुरू करें।
--stopकोई नहींसिस्टम सेवा बंद करें।
--restartकोई नहींसिस्टम सेवा पुनः आरंभ करें।
--uninstallकोई नहींसिस्टम सेवा हटाएँ।
--help-hसहायता दिखाएँ।

📡 API सारांश

विधिएंडपॉइंटउद्देश्य
POST/api/scanस्कैन शुरू या सहेजें।
POST/api/stopसभी चल रहे स्कैन बंद करें।
GET/api/statusवर्तमान वैश्विक स्थिति।
GET/api/scansस्कैन सूचीबद्ध करें।
GET/api/scans/:idस्कैन विवरण प्राप्त करें।
DELETE/api/scans/:idएक स्कैन और उसका रिपोर्ट डेटा हटाएँ।
GET/api/findingsसभी निष्कर्ष सूचीबद्ध करें (स्कैन में डीडुप्लिकेट)।
GET/api/findings/summaryसभी स्कैन में गंभीरता गणना।
GET/api/report/:idPDF रिपोर्ट डाउनलोड करें।
GET/api/instancesलाइव और ऐतिहासिक इंस्टेंस सूचीबद्ध करें।
GET/api/instances/:id/eventsबफ़र्ड इवेंट इतिहास प्राप्त करें।
POST/api/instances/:id/stopएक विशिष्ट इंस्टेंस बंद करें।
POST/api/instances/:id/startसहेजे गए या पूर्ण स्कैन को नए रन के रूप में शुरू करें।
POST/api/instances/:id/restartउसी कॉन्फ़िगरेशन के साथ पुनः आरंभ करें।
POST/api/instances/:id/pauseचल रहे स्कैन को रोकें।
POST/api/instances/:id/resumeरुके हुए स्कैन को फिर से शुरू करें।
POST/api/upload-logoरिपोर्ट लोगो अपलोड करें।
POST/api/upload-targetsलक्ष्य सूची अपलोड करें।
GET/api/settings/environmentसंपादन योग्य पर्यावरण सेटिंग्स सूचीबद्ध करें।
POST/api/settings/environmentपर्यावरण सेटिंग्स सहेजें।
GET/api/settings/llmLLM सेटिंग्स प्राप्त करें।
POST/api/settings/llmLLM सेटिंग्स सहेजें।
GET/api/settings/agentmailAgentMail सेटिंग्स प्राप्त करें।
POST/api/settings/agentmailAgentMail सेटिंग्स सहेजें।
GET/wsWebSocket लाइव इवेंट स्ट्रीम।

💾 डेटा भंडारण

Web-मोड स्कैन डेटा इसके अंतर्गत संग्रहीत किया जाता है:```text ~/xalgorix-data/ |-- _saved/ |-- logos/ |-- queue_state.json -- <target>/ -- / -- <scan-id>/ |-- scan.json -- report.pdf

सर्वर डिस्क पर ऐतिहासिक स्कैन रिकॉर्ड रखता है ताकि रीफ्रेश या रीस्टार्ट के बाद UI रिकवर कर सके।

## 🧪 डेवलपमेंट

| कार्य                        | कमांड                       |
| --------------------------- | ----------------------------- |
| 📦 Web UI निर्भरताएँ इंस्टॉल करें | `make webui-install`          |
| 🔨 सब कुछ बिल्ड करें            | `make build`                  |
| ✅ टेस्ट चलाएँ                   | `go test ./...`               |
| 🖥️ सोर्स से Web UI चलाएँ      | `go run ./cmd/xalgorix --web` |
| ⚡ फ्रंटएंड डेव सर्वर चलाएँ     | `make webui-dev`              |

## 🚨 सुरक्षा नोट्स

- Xalgorix का उपयोग केवल अधिकृत लक्ष्यों के विरुद्ध करें।
- अनुमति के बिना तृतीय-पक्ष सिस्टम के विरुद्ध सक्रिय परीक्षण न चलाएँ।
- लॉन्च करने से पहले स्कैन निर्देशों की समीक्षा करें।
- एंगेजमेंट नियमों के अनुसार रेट लिमिट और प्रॉक्सी सेटिंग्स कॉन्फ़िगर करें।
- डैशबोर्ड को बाहरी रूप से एक्सपोज़ करने के लिए ऑथेंटिकेशन आवश्यक है।
- नॉन-रूट उपयोगकर्ताओं के लिए ऑटो-इंस्टॉल डिफ़ॉल्ट रूप से अक्षम है और इसे केवल तभी सक्षम करना चाहिए जब आप वातावरण पर भरोसा करते हों।

## 📜 लाइसेंस

Xalgorix को Apache License 2.0 के अंतर्गत रिलीज़ किया गया है। देखें [LICENSE](https://github.com/xalgord/xalgorix/blob/main/LICENSE)।

## 🔗 लिंक

| संसाधन      | लिंक                                                                             |
| ------------- | -------------------------------------------------------------------------------- |
| ☁️ होस्टेड (क्लाउड) | [www.xalgorix.com](https://www.xalgorix.com/)                                   |
| 📖 दस्तावेज़ीकरण | [docs.xalgorix.com](https://docs.xalgorix.com)                                   |
| 🐛 इश्यूज़        | [github.com/xalgorix/xalgorix/issues](https://github.com/xalgorix/xalgorix/issues) |
| ☕ सहायता       | [buymeacoffee.com/xalgord](https://buymeacoffee.com/xalgord)                     |

श्रेणियाँ