
स्वायत्त AI पेंटेस्टिंग एजेंट — वास्तविक समय टोही, भेद्यता पहचान, और एक्सप्लॉइटेशन ऑर्केस्ट्रेशन। Go + TypeScript।
अधिकांश स्कैनर पता लगाते हैं। Xalgorix सिद्ध करता है। एक स्वायत्त LLM एजेंट पूर्ण पेंटेस्ट पद्धति पर काम करता है, फिर एक स्वतंत्र सत्यापनकर्ता रिपोर्ट करने से पहले हर निष्कर्ष को फिर से एक्सप्लॉइट करता है — ताकि आपको प्रमाण मिले, न कि ट्रायेज करने के लिए अनिश्चितताओं का ढेर। सेल्फ-होस्टेड, निजी, और अपना-LLM-लाएँ। Go + TypeScript में निर्मित।
🚀 त्वरित आरंभ · 💡 Xalgorix क्यों · ✨ विशेषताएँ · 🎯 उपयोग के मामले · ☁️ होस्टेड क्लाउड · 📖 दस्तावेज़
🖥️ सेल्फ-होस्टेड डैशबोर्ड — 127.0.0.1:9137 पर स्थानीय रूप से चलता है
| अवलोकन डैशबोर्ड | स्कैन विवरण | निष्कर्ष |
|---|---|---|
![]() | ![]() | ![]() |
☁️ होस्टेड क्लाउड डैशबोर्ड — www.xalgorix.com पर पूरी तरह से प्रबंधित संस्करण
स्थापना (एक पंक्ति):```bash curl -sSL https://www.xalgorix.com/install | bash
यह आपके प्लेटफ़ॉर्म (Linux या macOS, amd64/arm64) के लिए नवीनतम रिलीज़ से पहले से बनाई गई बाइनरी डाउनलोड करता है। फिर इंटरैक्टिव सेटअप विज़ार्ड चलाएँ:```bash
xalgorix --setup
अपना प्रदाता चुनें, एक मॉडल की पुष्टि करें, और संकेत मिलने पर API कुंजी दर्ज करें। सर्वोत्तम परिणामों के लिए, मजबूत तर्क, लंबे-संदर्भ प्रदर्शन और विश्वसनीय टूल कॉलिंग वाला एक वर्तमान फ्रंटियर मॉडल उपयोग करें—जैसे कि आपके लिए उपलब्ध नवीनतम सक्षम GPT, Claude, या Gemini मॉडल। छोटे या स्थानीय मॉडल समर्थित रहते हैं, लेकिन लंबे स्वायत्त स्कैन के दौरान अधिक पर्यवेक्षण की आवश्यकता हो सकती है। Xalgorix कुंजी को निजी तौर पर ~/.xalgorix.env (मोड 0600) में संग्रहीत करता है और आपके लिए डैशबोर्ड लॉन्च कर सकता है। स्थानीय Ollama को किसी API कुंजी की आवश्यकता नहीं है।
यदि आप तुरंत लॉन्च नहीं करना चुनते हैं, तो बाद में xalgorix --web के साथ शुरू करें और http://127.0.0.1:9137 खोलें। आप किसी भी समय Settings → LLM के अंतर्गत प्रदाता या उन्नत विकल्प बदल सकते हैं, या xalgorix --setup को फिर से चला सकते हैं।
या Docker के साथ चलाएं — सब कुछ शामिल है, किसी टूलचेन की आवश्यकता नहीं:```bash
docker run --rm -p 9137:9137
--privileged
-v xalgorix-data:/data
xalgord/xalgorix:latest
`--privileged` टूलसेट को वही होस्ट-जैसी पहुंच देता है जो इसे नेटिव रूप से रूट के रूप में चलाने पर मिलती है। Docker का डिफ़ॉल्ट सैंडबॉक्स क्षमताओं (जैसे `NET_ADMIN`) को हटा देता है और seccomp फ़िल्टर लागू करता है, जो निम्न-स्तरीय टूल्स (iptables/route परिवर्तन, ARP-spoof/MITM, tun/tap VPNs, ptrace-आधारित डिबगर्स, masscan इंटरफ़ेस ट्यूनिंग) को तोड़ देता है। चूंकि एक इमेज स्वयं को ये क्षमताएं नहीं दे सकती, इन्हें रन टाइम पर सेट किया जाना चाहिए। कंटेनर एक डिस्पोज़ेबल, नेटवर्क-आइसोलेटेड स्कैनिंग सैंडबॉक्स है जो रूट के रूप में चलता है — privileged इच्छित स्थिति है; डैशबोर्ड को बिना auth के सार्वजनिक रूप से कभी एक्सपोज़ न करें। कम-विशेषाधिकार पसंद है? `--privileged` को `--cap-add=NET_ADMIN --cap-add=NET_RAW --cap-add=SYS_PTRACE --security-opt seccomp=unconfined` से बदलें।
`http://localhost:9137` खोलें। शुरू करने के लिए आपको **LLM कुंजी की आवश्यकता नहीं है** — डैशबोर्ड इसके बिना लॉन्च होता है; मॉडल + API कुंजी **Settings → LLM** के अंतर्गत सेट करें (यह `/data` वॉल्यूम में स्थायी रहता है)। यदि आप `XALGORIX_USERNAME`/`XALGORIX_PASSWORD` पास नहीं करते हैं, तो पहले रन पर एक रैंडम एडमिन पासवर्ड उत्पन्न होकर कंटेनर लॉग्स में प्रिंट होता है।
**सबसे आसान — Docker Compose** (आपके लिए पोर्ट + एक स्थायी वॉल्यूम मैप करता है):```bash
curl -sSLO https://raw.githubusercontent.com/xalgorix/xalgorix/main/docker-compose.yml
docker compose up -d
docker compose logs -f # shows the generated admin password on first start
छवि में पहले से इंस्टॉल किया गया एक व्यापक आक्रामक-सुरक्षा टूलसेट शामिल है (nmap, nuclei, httpx, subfinder, katana, ffuf, gobuster, sqlmap, masscan, dalfox, feroxbuster, और अधिक) और हर पैकेज मैनेजर (apt, go, cargo, pipx, npm) उपलब्ध रखता है ताकि एजेंट रनटाइम पर किसी भी गायब चीज़ को स्वतः इंस्टॉल कर सके। यह डिज़ाइन के अनुसार कंटेनर के अंदर root के रूप में चलता है — कंटेनर को एक डिस्पोज़ेबल, नेटवर्क-पृथक स्कैनिंग सैंडबॉक्स के रूप में मानें और डैशबोर्ड को कभी भी बिना प्रमाणीकरण के उजागर न करें। छवियाँ amd64 और arm64 दोनों के लिए प्रकाशित की जाती हैं।
या स्रोत से बनाएँ (Go 1.26+ और Node.js की आवश्यकता है):```bash git clone https://github.com/xalgorix/xalgorix.git cd xalgorix make build sudo install -m 755 build/xalgorix /usr/local/bin/xalgorix
> [!TIP]
> शून्य सेटअप पसंद है? एक पूरी तरह से प्रबंधित संस्करण [www.xalgorix.com](https://www.xalgorix.com/) पर चलता है — क्लिक-टू-स्कैन, कोई इंस्टॉल या API कुंजी आवश्यक नहीं।
### 🤖 पुल रिक्वेस्ट की स्वचालित समीक्षा करें — मुफ्त GitHub App
हर पुल रिक्वेस्ट पर शून्य सेटअप के साथ सुरक्षा समीक्षा चाहते हैं? **[Xalgorix GitHub App](https://github.com/apps/xalgorix)** इंस्टॉल करें। यह प्रत्येक PR के diff को पढ़ता है और पुल रिक्वेस्ट पर ही एक सुरक्षा समीक्षा कमेंट करता है — इंजेक्शन, ब्रोकन auth/IDOR, SSRF, सीक्रेट्स, असुरक्षित पैटर्न। नए कमिट पर जगह-जगह अपडेट होता है, और आप मांग पर फिर से चलाने के लिए **`@xalgorix review`** कमेंट कर सकते हैं। कोई workflow फ़ाइल नहीं, कोई API कुंजी नहीं, कोई अकाउंट नहीं — और यह मुफ्त है।
<div align="center">
[**➕ Xalgorix को GitHub में जोड़ें →**](https://github.com/apps/xalgorix/installations/new)
</div>
CI में मर्ज गेटिंग और पूर्ण एक्सप्लॉइट-सत्यापित पेंटेस्ट के लिए, [होस्टेड स्कैनर](https://www.xalgorix.com/) या GitHub Action का उपयोग करें।
> [!IMPORTANT]
> Xalgorix का उपयोग केवल उन सिस्टम पर करें जिनके आप मालिक हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट अनुमति है।
> [!TIP]
> सेल्फ-होस्ट नहीं करना चाहते? एक पूरी तरह से प्रबंधित संस्करण [www.xalgorix.com](https://www.xalgorix.com/) पर उपलब्ध है — क्लिक-टू-स्कैन, कोई इंस्टॉल या API कुंजी आवश्यक नहीं।
## 📚 सामग्री
| | | |
| --- | --- | --- |
| 📸 [स्क्रीनशॉट](#-screenshots) | 🔩 [कॉन्फ़िगरेशन](#-configuration) | 🧾 [पर्यावरण चर](#-environment-variables) |
| 🚀 [त्वरित प्रारंभ](#-quick-start) | 🆙 [अपग्रेड करना](#-upgrading-from-previous-versions) | 🔤 [प्रदाता उपसर्ग](#-provider-prefixes) |
| 🔎 [अवलोकन](#-overview) | 🏃 [चलाना](#-running) | 💻 [CLI संदर्भ](#-cli-reference) |
| 💡 [Xalgorix क्यों](#-why-xalgorix) | 🧰 [सेवा मोड](#-service-mode) | 📡 [API सारांश](#-api-summary) |
| 🎯 [उपयोग के मामले](#-use-cases) | 🔁 [Web UI वर्कफ़्लो](#-web-ui-workflow) | 💾 [डेटा संग्रहण](#-data-storage) |
| ✨ [विशेषताएँ](#-features) | 🔀 [स्कैन मोड](#-scan-modes) | 🧪 [विकास](#-development) |
| 📥 [इंस्टॉलेशन](#-installation) | 📂 [अपना कोड स्कैन करें](#-scan-your-code-no-target-needed) | 🚨 [सुरक्षा नोट्स](#-safety-notes) |
| 🧭 [पद्धति](#-methodology) | 📄 [रिपोर्ट](#-reports) | 📜 [लाइसेंस](#-license) |
| 🔧 [सेटिंग्स](#-settings) | 🔗 [लिंक](#-links) | |
## 🔎 अवलोकन
Xalgorix एक सेल्फ-होस्टेड AI पेनेट्रेशन टेस्टिंग प्लेटफ़ॉर्म है जो अधिकृत सुरक्षा परीक्षण, भेद्यता मूल्यांकन और बग बाउंटी वर्कफ़्लो के लिए है। यह LLM-संचालित स्वायत्त एजेंट, ब्राउज़र ऑटोमेशन, टर्मिनल टूलिंग, एक व्यापक 22-चरणीय परीक्षण पद्धति, लाइव WebSocket टेलीमेट्री, CVSS स्कोरिंग के साथ फाइंडिंग प्रबंधन, ब्रांडेड PDF रिपोर्ट जनरेशन, और AgentMail, Discord और Telegram के लिए एकीकरण को जोड़ता है।
क्लाउड-केवल DAST स्कैनर के विपरीत, Xalgorix पूरी तरह से आपकी मशीन पर चलता है। आप अपना स्वयं का LLM प्रदाता (OpenAI, Anthropic, DeepSeek, Gemini, Groq, Ollama, MiniMax) लाते हैं और मॉडल, रीज़निंग एफर्ट, रेट लिमिट और प्रॉक्सी कॉन्फ़िगरेशन को नियंत्रित करते हैं। कोई स्कैन डेटा, API कुंजी या लक्ष्य जानकारी आपके इंफ्रास्ट्रक्चर से बाहर नहीं जाती।
डिफ़ॉल्ट अनुभव Web UI है। एक स्थानीय डैशबोर्ड से आप स्कैन शुरू कर सकते हैं, सक्रिय रन की निगरानी कर सकते हैं, फाइंडिंग का निरीक्षण कर सकते हैं, मॉडल/प्रदाता सेटिंग्स कॉन्फ़िगर कर सकते हैं, पर्यावरण चर प्रबंधित कर सकते हैं, ब्रांडेड PDF रिपोर्ट जनरेट कर सकते हैं, और ऐतिहासिक स्कैन हटा या फिर से शुरू कर सकते हैं।
## 💡 Xalgorix क्यों
अधिकांश स्कैनर **पता लगाते** हैं। Xalgorix **साबित करता** है। एक स्वायत्त एजेंट 22-चरणीय पद्धति के माध्यम से काम करता है, फिर एक स्वतंत्र वेरिफायर रिपोर्ट करने से पहले हर संभावित फाइंडिंग का फिर से परीक्षण करता है — ताकि आपको सबूत के साथ एक्सप्लॉइट-सत्यापित परिणाम मिलें, न कि ट्राइएज करने के लिए "शायद" की दीवार।
- 🧠 **एक AI एजेंट, टेम्पलेट इंजन नहीं** — auth फ़्लो, बिज़नेस लॉजिक, IDOR/BOLA और चेन्ड एक्सप्लॉइट्स के बारे में तर्क करता है जिन्हें सिग्नेचर स्कैनर मिस कर देते हैं।
- ✅ **एक्सप्लॉइट-सत्यापित फाइंडिंग** — एक अलग वेरिफायर प्रत्येक फाइंडिंग को स्वतंत्र रूप से दोहराता है; अनिर्णायक को समीक्षा के लिए फ़्लैग किया जाता है, कभी भी पुष्टि के रूप में प्रस्तुत नहीं किया जाता।
- 🔒 **सेल्फ-होस्टेड और निजी** — आपकी मशीन पर आपकी अपनी LLM कुंजी के साथ चलता है; कोई लक्ष्य डेटा, कुंजी या फाइंडिंग आपके इंफ्रास्ट्रक्चर से बाहर नहीं जाती।
- 🧩 **अपना LLM लाएँ** — OpenAI, Anthropic, DeepSeek, Gemini, Groq, Ollama, या MiniMax — या कोई भी OpenAI-संगत गेटवे जैसे [LiteLLM](#-litellm--openai-compatible-gateways-github-copilot-claude-opus-codex-openrouter-azure-local-models) (GitHub Copilot, Codex, OpenRouter, Azure)। आप मॉडल, रीज़निंग एफर्ट और लागत को नियंत्रित करते हैं।
- 📄 **ऑडिट-तैयार रिपोर्ट** — CVSS स्कोर, प्रूफ-ऑफ-कॉन्सेप्ट और रेमेडिएशन के साथ ब्रांडेड PDF।
### 📊 यह कैसे तुलना करता है
| | **Xalgorix** | टेम्पलेट स्कैनर (जैसे Nuclei) | क्रॉलिंग स्कैनर (जैसे OWASP ZAP) | वाणिज्यिक DAST |
| -------------------------------------------- | ------------------------ | ------------------------------- | ---------------------------------- | ---------------------- |
| दृष्टिकोण | स्वायत्त AI एजेंट | सिग्नेचर / टेम्पलेट | स्पाइडर + सक्रिय नियम | सिग्नेचर + ह्यूरिस्टिक्स |
| बिज़नेस लॉजिक / IDOR / auth-बायपास कवरेज | ✅ | सीमित | सीमित | आंशिक |
| एक्सप्लॉइट-सत्यापित (प्रभाव साबित करता है) | ✅ स्वतंत्र वेरिफायर | ❌ | ❌ | आंशिक |
| फॉल्स-पॉज़िटिव लोड | कम (सिद्ध) | टेम्पलेट-निर्भर | उच्च | मध्यम |
| सेल्फ-होस्टेड / डेटा स्थानीय रहता है | ✅ | ✅ | ✅ | आमतौर पर क्लाउड |
| अपना LLM लाएँ | ✅ | — | — | ❌ |
| ब्रांडेड PDF रिपोर्ट | ✅ | ❌ | बुनियादी | ✅ |
| लागत | ओपन सोर्स + आपका LLM | मुफ्त | मुफ्त | $$$ |
> दिशात्मक तुलना — Nuclei और ZAP जो करते हैं उसमें उत्कृष्ट हैं। Xalgorix उनके ऊपर रीज़निंग-भारी डिस्कवरी और एक्सप्लॉइट-सत्यापन परत जोड़ता है।
### ☁️ सेल्फ-होस्टेड बनाम होस्टेड क्लाउड
Xalgorix मुफ्त और ओपन सोर्स है — इसे हमेशा के लिए सेल्फ-होस्ट करें, बिना किसी शर्त के। [होस्टेड क्लाउड](https://www.xalgorix.com/) **वही** एक्सप्लॉइट-सत्यापित इंजन चलाता है; यह उन लोगों के लिए मौजूद है जो API कुंजी, इंफ्रास्ट्रक्चर और अप्रत्याशित LLM बिल प्रबंधित नहीं करना चाहते। दोनों प्रथम श्रेणी हैं — जो उपयुक्त लगे उसे चुनें।
| | **सेल्फ-होस्टेड** (यह रेपो) | **[होस्टेड क्लाउड](https://www.xalgorix.com/)** |
| ---------------------------------- | ---------------------------------------- | ----------------------------------------------- |
| शुरू करने की कीमत | मुफ्त, Apache-2.0 | मुफ्त टियर · एक पूर्ण स्कैन $1 से |
| LLM API कुंजी | अपनी खुद की लाएँ और प्रबंधित करें | शामिल — झंझट करने की कोई ज़रूरत नहीं |
| प्रति स्कैन लागत | कच्चे LLM टोकन — परिवर्तनशील, बढ़ सकते हैं | 1 क्रेडिट प्रति लाइव होस्ट — अनुमानित |
| सेटअप और संचालन | आप इंस्टॉल, अपडेट और टूलचेन चलाते हैं | चलाने के लिए कुछ नहीं — ~60 सेकंड में स्कैन |
| आउट-ऑफ-बैंड इंफ्रा (SSRF/ब्लाइंड RCE) | अपना खुद का OOB सर्वर स्थापित करें | प्रबंधित OOB शामिल |
| शेड्यूलिंग · टीम · RBAC | खुद करें | अंतर्निहित |
| अपडेट | `git pull` + रीबिल्ड | हमेशा नवीनतम इंजन पर |
| डेटा निवास / ऑफ़लाइन | ✅ आपके इंफ्रा पर रहता है · एयर-गैप OK | हमारे इंफ्रा पर चलता है (DPA उपलब्ध) |
**सेल्फ-होस्ट करें यदि** डेटा आपके नेटवर्क पर रहना चाहिए, आप पूर्ण नियंत्रण चाहते हैं, या आप ऑफ़लाइन/एयर-गैप्ड चलाएँगे — यह ठीक इसी के लिए है। **क्लाउड का उपयोग करें यदि** आप API कुंजी, इंफ्रा और आश्चर्यजनक टोकन बिल छोड़ना चाहते हैं, और केवल उन लाइव होस्ट के लिए भुगतान करना चाहते हैं जिन्हें आप वास्तव में स्कैन करते हैं।
<div align="center">
[**☁️ होस्टेड क्लाउड आज़माएँ — मुफ्त →**](https://www.xalgorix.com/) · [**⚖️ वास्तविक लागत की तुलना करें (कैलकुलेटर) →**](https://www.xalgorix.com/hosted-vs-self-hosted)
</div>
यदि Xalgorix आपको एक ट्राइएज चक्र बचाता है, तो कृपया **[⭐ रेपो को स्टार करें](https://github.com/xalgorix/xalgorix)** — यह वास्तव में दूसरों को इसे खोजने में मदद करता है।
## 🎯 उपयोग के मामले
| उपयोग का मामला | Xalgorix कैसे मदद करता है |
| -------- | ------------------ |
| **पेनेट्रेशन टेस्टिंग** | अधिकृत लक्ष्यों के खिलाफ पूर्ण 22-चरणीय पद्धति चलाएँ। AI एजेंट रिकॉनिसेंस, भेद्यता डिस्कवरी, इंजेक्शन टेस्टिंग, SSRF, IDOR, auth बायपास, रेस कंडीशन और बहुत कुछ संभालता है — फिर रिपोर्ट करने से पहले फाइंडिंग सत्यापित करता है। |
| **बग बाउंटी हंटिंग** | Xalgorix को इन-स्कोप लक्ष्य पर इंगित करें और एजेंट को अटैक सरफेस की गणना करने, सामान्य भेद्यता वर्गों का परीक्षण करने, और CVSS स्कोर और प्रूफ-ऑफ-कॉन्सेप्ट सबूत के साथ सत्यापित फाइंडिंग सतह पर लाने दें। |
| **रेड टीम ऑपरेशन** | किसी संगठन के बाहरी अटैक सरफेस को मैप करने के लिए वाइल्डकार्ड और मल्टी-टारगेट स्कैन मोड का उपयोग करें। ब्राउज़र-सहायता प्राप्त DAST auth फ़्लो, फ़ॉर्म और रनटाइम व्यवहार को संभालता है जिन्हें स्टैटिक स्कैनर मिस करते हैं। |
| **सुरक्षा अनुसंधान** | नवीन-भेद्यता-डिस्कवरी चरण एजेंट को ज्ञात टेम्पलेट मिलान से आगे धकेलता है। रीज़निंग गहराई और लागत को नियंत्रित करने के लिए अपना LLM (OpenAI, Anthropic, DeepSeek, Gemini, Ollama, MiniMax) लाएँ। |
| **निरंतर सुरक्षा परीक्षण** | `xalgorix --start` के साथ सिस्टम सेवा के रूप में चलाएँ। शेड्यूल पर स्कैन करें, फाइंडिंग Discord या Telegram पर स्ट्रीम करें, और हितधारकों के लिए ब्रांडेड PDF रिपोर्ट जनरेट करें। |
| **DAST ऑटोमेशन** | वेब अनुप्रयोगों के लिए ब्राउज़र-संचालित परीक्षण — auth फ़्लो, फ़ॉर्म, JavaScript-रेंडर की गई सामग्री और रनटाइम व्यवहार। प्रॉक्सी ट्रैफ़िक निरीक्षण के लिए Caido के साथ एकीकृत होता है। |
## ✨ विशेषताएँ
| क्षेत्र | क्षमताएँ |
| -------------- | --------------------------------------------------------------------------------------------------------------------------- |
| 📊 डैशबोर्ड | डिफ़ॉल्ट रूप से `127.0.0.1:9137` पर स्थानीय Web UI, स्कैन प्रबंधन, लाइव स्थिति, बल्क स्कैन क्रियाएँ और ऐतिहासिक स्कैन पुनर्प्राप्ति। |
| 🔍 स्कैनिंग | चयन योग्य पद्धति चरणों के साथ एकल लक्ष्य, DAST, वाइल्डकार्ड और मल्टी-टारगेट फ़्लो। |
| 📡 लाइव टेलीमेट्री | WebSockets पर टूल कॉल, एजेंट संदेश, फाइंडिंग, त्रुटियाँ, HTTP गतिविधि और LLM गतिविधि। |
| 🐞 फाइंडिंग | स्कैन विवरण पृष्ठ, गंभीरता फ़िल्टर, CVSS विवरण, फाइंडिंग इंडेक्स और सत्यापित फाइंडिंग वर्कफ़्लो। |
| 📄 रिपोर्टिंग | लक्ष्य/कंपनी नाम, अपलोड किया गया लोगो, रिपोर्ट सूची, खोलें/डाउनलोड/हटाएँ क्रियाओं के साथ ब्रांडेड PDF रिपोर्ट। |
| 🔔 एकीकरण | AgentMail टेस्ट इनबॉक्स, सत्यापन ईमेल, OTP फ़्लो, ईमेल ट्राइएज इवेंट, Discord और Telegram सूचनाएँ। |
| ⚙️ कॉन्फ़िगरेशन | LLM, AgentMail, Discord, Telegram, प्रॉक्सी, रनटाइम, ब्राउज़र, auth, रेट लिमिट और संसाधनों के लिए डैशबोर्ड सेटिंग्स। |
| 🛡️ रनटाइम सुरक्षा | संसाधन-जागरूक इंस्टेंस सीमाएँ और लूपबैक-केवल बाइंडिंग जब तक auth के साथ बाहरी पहुँच स्पष्ट रूप से कॉन्फ़िगर न की गई हो। |
## 📥 इंस्टॉलेशन
सबसे तेज़ रास्तों को किसी टूलचेन की बिल्कुल आवश्यकता नहीं होती।
### ⚡ वन-लाइन इंस्टॉल (प्रीबिल्ट बाइनरी)```bash
curl -sSL https://www.xalgorix.com/install | bash
नवीनतम रिलीज़ बाइनरी को आपके प्लेटफ़ॉर्म (Linux या macOS, amd64/arm64) के लिए डाउनलोड करता है और इसे /usr/local/bin (या sudo के बिना ~/.local/bin) में इंस्टॉल करता है। XALGORIX_INSTALL_DIR से ओवरराइड करें या XALGORIX_VERSION=vX.Y.Z से वर्ज़न पिन करें।
पहली बार का कॉन्फ़िगरेशन इंटरैक्टिव रूप से पूरा करें—किसी मैनुअल एनवायरनमेंट-फ़ाइल संपादन की आवश्यकता नहीं है:```bash xalgorix --setup
विज़ार्ड दोबारा चलाने पर मौजूदा सेटिंग्स को सुरक्षित रखता है, टर्मिनल में API-कुंजी इनपुट को छिपाता है, और समाप्त होने पर वैकल्पिक रूप से Web UI लॉन्च करता है।
### 🐳 Docker```bash
docker run --rm -p 9137:9137 \
--privileged \
-e XALGORIX_LLM=openai/gpt-5.6 \
-e XALGORIX_API_KEY=your_openai_api_key \
-v xalgorix-data:/data \
ghcr.io/xalgord/xalgorix:latest
--privileged (या संकीर्ण --cap-add=NET_ADMIN --cap-add=NET_RAW --cap-add=SYS_PTRACE --security-opt seccomp=unconfined) टूलसेट को होस्ट-जैसी पहुंच देता है। Docker का डिफ़ॉल्ट सैंडबॉक्स क्षमताओं को हटा देता है और syscalls को फ़िल्टर करता है, जो निम्न-स्तरीय टूलिंग (iptables/route/interface परिवर्तन, ARP-spoof/MITM, tun/tap VPNs, ptrace-आधारित डिबगर्स) को तोड़ देता है। एक इमेज इन्हें स्वयं को नहीं दे सकती — ये रन-टाइम निर्णय हैं — इसलिए फ़्लैग पास करें, या दिए गए docker-compose.yml का उपयोग करें, जो इसे आपके लिए सेट करता है।
इमेज सब-कुछ-शामिल है: एक व्यापक आक्रामक-सुरक्षा टूलसेट पहले से इंस्टॉल है (nmap, nuclei, httpx, subfinder, dnsx, naabu, katana, ffuf, gobuster, dalfox, feroxbuster, sqlmap, masscan, nikto, whatweb, hydra, और अधिक), साथ ही ब्राउज़र-सहायता प्राप्त DAST के लिए Chromium। यह पूर्ण पैकेज-मैनेजर सेट (apt, go, cargo, pipx, npm) भी उपलब्ध रखता है, ताकि एजेंट रन-टाइम पर किसी भी गायब चीज़ को स्वतः इंस्टॉल कर सके। स्कैन डेटा /data वॉल्यूम में बना रहता है, और सर्वर कंटेनर के अंदर 0.0.0.0 से बाइंड होता है — इसे localhost से परे एक्सपोज़ करने से पहले XALGORIX_USERNAME/XALGORIX_PASSWORD सेट करें।
कंटेनर डिज़ाइन द्वारा root के रूप में चलता है (इंजन केवल uid 0 के लिए रन-टाइम ऑटो-इंस्टॉल सक्षम करता है, और apt/go/cargo इंस्टॉल को सिस्टम राइट एक्सेस की आवश्यकता होती है)। इसे एक डिस्पोज़ेबल, नेटवर्क-पृथक स्कैनिंग सैंडबॉक्स के रूप में मानें। समान टैग linux/amd64 और linux/arm64 के लिए एक मल्टी-प्लेटफ़ॉर्म मैनिफ़ेस्ट प्रकाशित करते हैं, इसलिए Docker स्वचालित रूप से मूल इमेज का चयन करता है।
पहले रन पर, यदि आप डैशबोर्ड प्रमाणीकरण सेट नहीं करते हैं तो कंटेनर एक यादृच्छिक एडमिन पासवर्ड उत्पन्न करता है और उसे लॉग्स में प्रिंट करता है (इमेज 0.0.0.0 से बाइंड होती है, जो इंजन प्रमाणीकरण के बिना नहीं करेगा)। अपना स्वयं का उपयोग करने के लिए XALGORIX_USERNAME + XALGORIX_PASSWORD (या XALGORIX_PASSWORD_HASH) सेट करें। बाइनरी कंटेनर के अंदर कभी स्वयं-अपडेट नहीं होती (XALGORIX_NO_AUTO_UPDATE=1) — अपग्रेड करने के लिए एक नया इमेज टैग पुल करें। nuclei इंजन और इसके vuln टेम्पलेट्स हर इमेज बिल्ड पर नवीनतम में रीफ़्रेश किए जाते हैं (रिलीज़ CI और redeploy.sh इसे बाध्य करते हैं); इंजन को पिन करने के लिए --build-arg NUCLEI_VERSION=vX.Y.Z पास करें, या Docker के कैश को पुनः उपयोग करने के लिए NUCLEI_REFRESH=0 ./redeploy.sh।
| आवश्यकता | नोट्स |
|---|---|
| OS |
अपना Go संस्करण जाँचें:```bash go version
### 🔨 स्रोत से निर्माण करें```bash
git clone https://github.com/xalgorix/xalgorix.git
cd xalgorix
make build
sudo install -m 755 build/xalgorix /usr/local/bin/xalgorix
make build React Web UI को internal/web/static में बनाता है, फिर Go बाइनरी बनाता है।
GOPROXY=direct GOSUMDB=off go install github.com/xalgord/xalgorix/v4/cmd/xalgorix@latest
## 🔩 कॉन्फ़िगरेशन
Xalgorix कॉन्फ़िगरेशन इस क्रम में लोड करता है। बाद के स्रोत पहले वाले स्रोतों को ओवरराइड करते हैं।
| क्रम | स्रोत |
| ----- | -------------------------------------------------------------- |
| 1 | `/etc/xalgorix.env` |
| 2 | `/home/<sudo-user>/.xalgorix.env` जब `sudo` के माध्यम से लॉन्च किया जाता है |
| 3 | `~/.xalgorix.env` |
| 4 | प्रोसेस में पहले से मौजूद एनवायरनमेंट वेरिएबल्स |
स्थानीय एनवायरनमेंट फ़ाइल बनाएँ:```bash
nano ~/.xalgorix.env
सबसे मजबूत स्वायत्त स्कैनिंग परिणामों के लिए, एक वर्तमान फ्रंटियर मॉडल चुनें। नीचे दिया गया मॉडल ID एक ठोस उदाहरण है; नए संगत मॉडल ID को Xalgorix रिलीज़ की प्रतीक्षा किए बिना दर्ज किया जा सकता है।```bash XALGORIX_LLM=openai/gpt-5.6 XALGORIX_API_KEY=your_openai_api_key
### 🔌 प्रदाता उदाहरण
OpenAI:```bash
XALGORIX_LLM=openai/gpt-5.6
XALGORIX_API_KEY=sk-...
Custom OpenAI-संगत प्रदाता:```bash XALGORIX_LLM=custom/security-model XALGORIX_API_BASE=https://your-provider.example/v1 XALGORIX_API_KEY=your_provider_api_key
#### 🌉 LiteLLM / OpenAI-संगत गेटवे (GitHub Copilot, Claude Opus, Codex, OpenRouter, Azure, स्थानीय मॉडल)
क्योंकि `XALGORIX_API_BASE` किसी भी OpenAI-संगत `/v1/chat/completions` एंडपॉइंट को स्वीकार करता है,
Xalgorix बॉक्स से बाहर एक [LiteLLM](https://docs.litellm.ai/) प्रॉक्सी के साथ काम करता है — कोई
Xalgorix-पक्ष परिवर्तन आवश्यक नहीं है। LiteLLM अपस्ट्रीम प्रदाता प्रमाणीकरण (Copilot डिवाइस
लॉगिन, Azure कुंजियाँ, OpenRouter, Ollama, आदि) संभालता है; Xalgorix केवल गेटवे से OpenAI बोलता है।
LiteLLM चलाएँ (उदाहरण `config.yaml`):```yaml
model_list:
- model_name: claude-opus-5
litellm_params:
model: github_copilot/claude-opus-5 # or openrouter/…, azure/…, ollama/…
general_settings:
master_key: sk-local-litellm-key
Point Xalgorix को इसकी ओर इंगित करें — custom/ उपसर्ग का उपयोग करें ताकि मॉडल का नाम शब्दशः भेजा जाए और
OpenAI chat-completions प्रोटोकॉल का उपयोग किया जाए:```bash
XALGORIX_LLM=custom/claude-opus-5 # the LiteLLM model_name
XALGORIX_API_BASE=http://localhost:4000/v1 # your LiteLLM proxy
XALGORIX_API_KEY=sk-local-litellm-key # LiteLLM master_key / virtual key
यही पैटर्न GitHub Copilot Business/CLI, Claude Opus, Codex-शैली के मॉडल,
OpenRouter, Azure OpenAI, और स्थानीय Ollama मॉडल पर भी लागू होता है — जो कुछ भी LiteLLM रूट कर सकता है। `custom/` (या `openai/`) उपसर्ग और एक गैर-Anthropic/Gemini `XALGORIX_API_BASE` बनाए रखें ताकि Xalgorix मानक OpenAI अनुरोध प्रारूप का उपयोग करे जिसकी LiteLLM अपेक्षा करता है।
### 🔔 वैकल्पिक एकीकरण```bash
GEMINI_API_KEY=AIza...
AGENTMAIL_POD=am_us_pod_47
AGENTMAIL_API_KEY=ak_...
XALGORIX_DISCORD_WEBHOOK=https://discord.com/api/webhooks/...
XALGORIX_DISCORD_MIN_SEVERITY=high
XALGORIX_USERNAME=admin XALGORIX_PASSWORD=change-this-password
> [!TIP]
> उत्पादन परिनियोजन के लिए `XALGORIX_PASSWORD_HASH` को प्राथमिकता दें।
## 🆙 पिछले संस्करणों से अपग्रेड करना
यह रिलीज़ एक स्थिरता और वर्कस्पेस-आइसोलेशन पास के साथ आती है, जिसमें एक ब्रेकिंग परिवर्तन और कुछ नए विकल्प शामिल हैं जिनके बारे में जानना उचित है।
### 💥 ब्रेकिंग परिवर्तन: डिफ़ॉल्ट वर्कस्पेस `~/.xalgorix/data/` पर स्थानांतरित हो गया
स्कैन आउटपुट, नोट्स, शेड्यूल और अन्य उत्पन्न आर्टिफैक्ट अब `$CWD` (वह निर्देशिका जहाँ से बाइनरी लॉन्च की गई थी) के बजाय `~/.xalgorix/data/` के अंतर्गत संग्रहीत होते हैं।
पिछले व्यवहार को बनाए रखने के लिए, `XALGORIX_DATA_DIR` को अपनी वर्तमान कार्यशील निर्देशिका पर इंगित करें:```bash
export XALGORIX_DATA_DIR=$(pwd)
A [MIGRATION] चेतावनी स्टार्टअप पर तब उत्सर्जित होती है जब $CWD में लीगेसी मार्कर (notes.json, _schedules/, vulnerabilities.json, या YYYY-MM-DD/scan-* निर्देशिकाएँ) पाए जाते हैं और XALGORIX_DATA_DIR सेट नहीं होता। Xalgorix उन लीगेसी फ़ाइलों को कभी स्वचालित रूप से पढ़ता, कॉपी या हटाता नहीं है; चेतावनी केवल सूचनात्मक है और प्रति प्रक्रिया केवल एक बार चालू होती है।
| Variable | Default | Description |
|---|---|---|
XALGORIX_LLM_MAX_INFLIGHT | 4 × EffectiveMaxInstances | सभी चल रहे स्कैनों में समवर्ती आउटबाउंड LLM कॉल को सीमित करता है। न्यूनतम 1। रद्द किए गए प्रतीक्षाकर्ता स्लॉट का उपभोग नहीं करते। |
GET /api/status अब निम्न को उजागर करता है:
xalgorix --web
खोलें:```text
http://127.0.0.1:9137
अलग पोर्ट का उपयोग करें:```bash xalgorix --web --port 8080
### 🌐 बाहरी पहुंच
डैशबोर्ड प्रमाणीकरण सक्षम करने के बाद ही किसी अन्य इंटरफ़ेस से बाइंड करें:```bash
XALGORIX_USERNAME=admin XALGORIX_PASSWORD=change-this xalgorix --web --bind 0.0.0.0
[!WARNING] सर्वर डैशबोर्ड प्रमाणीकरण के बिना बाहरी बाइंडिंग को अस्वीकार कर देता है।
xalgorix --target https://example.com
अपने कस्टम निर्देशों के साथ:```bash
xalgorix --target https://app.example.com --instruction "Focus on SQL injection, IDOR, and auth bypass. Avoid destructive tests."
सिस्टम सर्विस के रूप में इंस्टॉल और स्टार्ट करें:```bash sudo xalgorix --start
सेवा प्रबंधित करें:```bash
sudo xalgorix --restart
sudo xalgorix --stop
sudo xalgorix --uninstall
लॉग देखें:```bash journalctl -u xalgorix -f
### 🌍 रिमोट सेवा एक्सेस
डैशबोर्ड प्रमाणीकरण सक्षम करने के बाद ही सेवा को रिमोट ब्राउज़रों के लिए एक्सपोज़ करें:```bash
sudo tee -a /root/.xalgorix.env >/dev/null <<'EOF'
XALGORIX_BIND=0.0.0.0
XALGORIX_USERNAME=admin
XALGORIX_PASSWORD=change-this
EOF
sudo xalgorix --restart
फिर http://<server-ip>:9137 खोलें।
यदि प्रोसेस सुन रहा है लेकिन पेज अभी भी दूरस्थ रूप से लोड नहीं होता है, तो सर्वर फ़ायरवॉल या क्लाउड सुरक्षा समूह में TCP पोर्ट 9137 को अनुमति दें।
डिफ़ॉल्ट रूप से Xalgorix लूपबैक, localhost, निजी-रेंज, या
अपने स्वयं के इंटरफ़ेस पते को स्कैन करने से मना कर देता है — वे वह मशीन हैं जिस पर Xalgorix चलता है, कोई
लक्ष्य नहीं। एक स्व-होस्टेड, सिंगल-टेनेंट बॉक्स पर आप स्थानीय रूप से होस्ट किए गए डेमो/स्टेजिंग ऐप को स्कैन करने के लिए ऑप्ट-इन कर सकते हैं:```bash
echo 'XALGORIX_ALLOW_LOCAL_TARGETS=true' | sudo tee -a /root/.xalgorix.env
sudo xalgorix --restart
डैशबोर्ड का अपना लिसनर इस सुविधा को सक्षम करने पर भी **हमेशा** सुरक्षित रहता है।
> **⚠️ साझा / मल्टी-टेनेंट / होस्टेड डिप्लॉयमेंट: इसे बंद (OFF) रखें।** इसे सक्षम करने से
> उपयोगकर्ता का स्कैन ऑपरेटर की अपनी मशीन और आंतरिक नेटवर्क तक पहुँच सकता है।
> यह डिफ़ॉल्ट रूप से बंद है, इसलिए सुरक्षित रहने के लिए कोई कार्रवाई आवश्यक नहीं है — `XALGORIX_ALLOW_LOCAL_TARGETS` सेट न करें (या `XALGORIX_ALLOW_LOCAL_TARGETS=false` पिन करें),
> और इंजन का Settings पेज अविश्वसनीय उपयोगकर्ताओं को न दिखाएं।
## 🔁 वेब UI वर्कफ़्लो
1. डैशबोर्ड को `http://127.0.0.1:9137` पर खोलें।
2. Settings पर जाएं और LLM प्रदाता, API कुंजी, दर सीमाएं, और वैकल्पिक एकीकरण की पुष्टि करें।
3. New Scan से एक स्कैन बनाएं।
4. एक स्कैन मोड चुनें।
5. जब आप एक केंद्रित रन चाहते हैं तो मेथडोलॉजी चरणों का चयन करें।
6. गंभीरता फ़िल्टर सेट करें जब केवल कुछ गंभीरताओं को लाइव रिपोर्ट किया जाना चाहिए। फ़िल्टर केवल रीयल-टाइम डैशबोर्ड फ़ीड और सूचनाओं को प्रभावित करता है; PDF रिपोर्ट और `/api/findings` में हमेशा एजेंट द्वारा खोजी गई हर कमज़ोरी शामिल होती है।
7. ब्रांडेड रिपोर्ट के लिए कंपनी का नाम जोड़ें और लोगो अपलोड करें।
8. Overview, Scan Detail, या Live Feed से प्रगति की निगरानी करें।
9. Scans and Reports से फाइंडिंग विवरण खोलें, रिपोर्ट डाउनलोड करें, या ऐतिहासिक स्कैन प्रबंधित करें।
## 🔀 स्कैन मोड
| मोड | सबसे उपयुक्त |
| ---------------- | ------------------------------------------------------------------------------- |
| 🎯 एकल लक्ष्य | एक ज्ञात URL या होस्ट का परीक्षण करना। |
| 🌐 वाइल्डकार्ड / मल्टी | संबंधित लक्ष्यों की गणना करना और खोजी गई आक्रमण सतह को स्कैन करना। |
| 🧭 DAST | वेब ऐप्स, प्रमाणीकरण प्रवाह, फ़ॉर्म और रनटाइम व्यवहार के लिए ब्राउज़र-सहायता प्राप्त परीक्षण। |
## 📂 अपना कोड स्कैन करें (कोई लक्ष्य आवश्यक नहीं)
Xalgorix को किसी कोडबेस पर इंगित करें — एक Git URL, एक स्थानीय पथ, या एक अपलोड की गई zip — और
यह स्रोत को सीधे स्कैन करता है। कोई तैनात URL नहीं, खड़ा करने के लिए कोई इंफ्रास्ट्रक्चर नहीं।```bash
# Source review (SAST): audit the code, no running target required
xalgorix --source ./my-app --code-scan review
# Provision + DAST: build & run the app locally, then pentest the running instance
xalgorix --source https://github.com/org/app.git --code-scan provision
--source एक Git URL (शैलो-क्लोन किया गया), एक स्थानीय निर्देशिका, या अपलोड/निकाले गए आर्काइव का पथ स्वीकार करता है। Web UI / होस्टेड ऐप में आप अपने कोडबेस का .zip भी अपलोड कर सकते हैं (POST /api/upload-source)।प्रोविज़न मोड आपके ऐप के बिल्ड/स्टार्ट कमांड को एजेंट के सैंडबॉक्स में चलाता है और केवल उस एक लूपबैक पोर्ट का पेंटेस्ट करता है जिस पर उसने ऐप को खड़ा किया था — डैशबोर्ड और मशीन पर बाकी सब कुछ दायरे से बाहर रहता है।
Xalgorix स्वायत्त परीक्षण को 22 चरणों में व्यवस्थित करता है।
Web UI में चरण चयन आपको हर चरण चलाने या किसी विशेष कार्य के लिए आवश्यक केवल उपसमुच्चय चलाने की अनुमति देता है।
रिपोर्ट PDF फ़ाइलों के रूप में उत्पन्न होती हैं और इनमें शामिल हो सकती हैं:
| अनुभाग | शामिल सामग्री |
|---|---|
| 📌 सारांश | कार्यकारी सारांश, टारगेट मेटाडेटा, स्कैन मेटाडेटा, और गंभीरता अवलोकन। |
रिपोर्ट स्कैन विवरण पृष्ठ और रिपोर्ट पृष्ठ से उपलब्ध हैं। रिपोर्ट पंक्तियाँ खोलने, डाउनलोड करने और हटाने का समर्थन करती हैं।
अधिकांश परिचालन सेटिंग्स Web UI में सेटिंग्स के अंतर्गत बदली जा सकती हैं।
कुछ सेटिंग्स को पुनरारंभ की आवश्यकता होती है क्योंकि वे प्रक्रिया स्टार्टअप या सर्वर बाइंडिंग को प्रभावित करती हैं। UI उन फ़ील्ड्स को चिह्नित करता है।
जब XALGORIX_API_BASE खाली होता है, Xalgorix मॉडल उपसर्ग से प्रदाता डिफ़ॉल्ट का अनुमान लगाता है।
मॉडल नाम इस सूची में हार्ड-कोडेड नहीं हैं। सेटिंग्स पृष्ठ टाइप किए गए मॉडल ID स्वीकार करता है ताकि UI ड्रॉपडाउन अपडेट की प्रतीक्षा किए बिना नए प्रदाता मॉडल का उपयोग किया जा सके।
वेब-मोड स्कैन डेटा यहाँ संग्रहीत है:```text
~/xalgorix-data/
|-- _saved/
|-- logos/
|-- queue_state.json
-- <target>/ -- /
-- <scan-id>/ |-- scan.json -- report.pdf
सर्वर ऐतिहासिक स्कैन रिकॉर्ड डिस्क पर रखता है ताकि रीफ्रेश या रीस्टार्ट के बाद UI पुनर्प्राप्त हो सके।
## 🧪 विकास
| कार्य | कमांड |
| --------------------------- | ----------------------------- |
| 📦 Web UI निर्भरताएँ इंस्टॉल करें | `make webui-install` |
| 🔨 सब कुछ बनाएँ | `make build` |
| ✅ परीक्षण चलाएँ | `go test ./...` |
| 🖥️ स्रोत से Web UI चलाएँ | `go run ./cmd/xalgorix --web` |
| ⚡ फ्रंटएंड डेव सर्वर चलाएँ | `make webui-dev` |
## 🚨 सुरक्षा नोट्स
- Xalgorix का उपयोग केवल अधिकृत लक्ष्यों के विरुद्ध करें।
- अनुमति के बिना तृतीय-पक्ष प्रणालियों के विरुद्ध सक्रिय परीक्षण न चलाएँ।
- लॉन्च करने से पहले स्कैन निर्देशों की समीक्षा करें।
- एंगेजमेंट नियमों से मेल खाने के लिए दर सीमाएँ और प्रॉक्सी सेटिंग्स कॉन्फ़िगर करें।
- डैशबोर्ड को बाहरी रूप से एक्सपोज़ करने के लिए प्रमाणीकरण आवश्यक है।
- गैर-रूट उपयोगकर्ताओं के लिए ऑटो-इंस्टॉल डिफ़ॉल्ट रूप से अक्षम है और इसे केवल तभी सक्षम किया जाना चाहिए जब आप वातावरण पर भरोसा करते हैं।
## 📜 लाइसेंस
Xalgorix Apache License 2.0 के अंतर्गत जारी किया गया है। देखें [LICENSE](https://github.com/xalgord/xalgorix/blob/main/LICENSE)।
## 🔗 लिंक
| संसाधन | लिंक |
| ------------- | -------------------------------------------------------------------------------- |
| ☁️ होस्टेड (क्लाउड) | [www.xalgorix.com](https://www.xalgorix.com/) |
| 📖 दस्तावेज़ीकरण | [docs.xalgorix.com](https://docs.xalgorix.com) |
| 🐛 मुद्दे | [github.com/xalgorix/xalgorix/issues](https://github.com/xalgorix/xalgorix/issues) |
| ☕ सहायता | [buymeacoffee.com/xalgord](https://buymeacoffee.com/xalgord) |
Linux या macOS (amd64/arm64). |
| Go | 1.26 या नया। |
| Node.js + npm | बंडल किए गए React Web UI को स्रोत से बनाते समय आवश्यक। |
| सुरक्षा उपकरण | केवल तभी मांग पर इंस्टॉल होते हैं जब ऑटो-इंस्टॉल सक्षम हो। |
| Field | Meaning |
|---|
panics_recovered | Goroutine, HTTP हैंडलर, और टूल पैनिक जो बिना क्रैश हुए पुनर्प्राप्त किए गए। |
path_rejections | Path_Policy द्वारा अस्वीकृत फ़ाइलसिस्टम लेखन (data_dir / ~/.xalgorix/ / /tmp के बाहर)। |
watchdog_kills | प्रति-टूल हार्ड-टाइमआउट वॉचडॉग द्वारा समाप्त किए गए सबप्रोसेस। |
admission_refusals | समवर्तीता सीमा के कारण अस्वीकृत स्कैन प्रवेश अनुरोध। |
llm_inflight_cap | इस प्रक्रिया के लिए प्रभावी XALGORIX_LLM_MAX_INFLIGHT मान। |
data_dir | उपयोग में आने वाला हल किया गया Data_Dir। |
allow_list | Path_Policy द्वारा स्वीकृत फ़ाइलसिस्टम रूट। |
| कोड-स्कैन मोड | यह क्या करता है | सत्यापन स्तर |
|---|
review | स्रोत को पढ़ता है, एंट्री पॉइंट → खतरनाक सिंक से उपयोगकर्ता इनपुट का पता लगाता है, और पहुंच योग्य कमजोरियों की रिपोर्ट करता है। कोई लाइव टारगेट नहीं। | स्रोत-सत्यापित — कोड में पहुंच योग्य साबित (स्पष्ट रूप से रनटाइम-शोषित नहीं के रूप में लेबल किया गया)। |
provision | रिपॉजिटरी का निरीक्षण करता है, ऐप को लूपबैक पोर्ट पर बनाकर चलाता है, फिर चल रहे इंस्टेंस के खिलाफ व्हाइटबॉक्स-निर्देशित DAST चलाता है। यदि ऐप नहीं बन सकता तो review पर वापस आ जाता है। | शोषण-सत्यापित — चल रहे ऐप के खिलाफ पुनरुत्पादित। |
| चरण | फोकस |
|---|
| 1 | टोही (Reconnaissance) |
| 2 | मैनुअल कमजोरी खोज |
| 3 | निर्देशिका और फ़ाइल खोज |
| 4 | CORS और कुकी विश्लेषण |
| 5 | प्रमाणीकरण और सत्र परीक्षण |
| 6 | इंजेक्शन परीक्षण |
| 7 | SSRF परीक्षण |
| 8 | IDOR और टूटा एक्सेस नियंत्रण |
| 9 | API और GraphQL परीक्षण |
| 10 | फ़ाइल अपलोड परीक्षण |
| 11 | डिसीरियलाइज़ेशन और RCE |
| 12 | रेस कंडीशन और व्यावसायिक तर्क |
| 13 | सबडोमेन टेकओवर |
| 14 | ओपन रीडायरेक्ट परीक्षण |
| 15 | ईमेल सुरक्षा परीक्षण |
| 16 | क्लाउड और इंफ्रास्ट्रक्चर |
| 17 | WebSocket परीक्षण |
| 18 | CMS-विशिष्ट परीक्षण |
| 19 | टूटा लिंक हाइजैकिंग और सामग्री स्पूफिंग |
| 20 | शोषण सत्यापन |
| 21 | नई कमजोरी खोज |
| 22 | अंतिम रिपोर्ट |
| 🐞 निष्कर्ष | सत्यापित निष्कर्ष, CVSS विवरण, तकनीकी विश्लेषण, और शोषण प्रमाण। |
| 🔬 साक्ष्य | प्रूफ ऑफ कॉन्सेप्ट कमांड, स्क्रिप्ट, पेलोड नोट्स, और सहायक अवलोकन। |
| 🩹 उपचार | फिक्स मार्गदर्शन और प्राथमिकता वाले अगले कदम। |
| 🎨 ब्रांडिंग | कंपनी/टारगेट नाम और अपलोड किया गया लोगो। |
| क्षेत्र | उदाहरण |
|---|
| 🤝 जुड़ाव | डैशबोर्ड अनुरोध दर सीमाएँ |
| 🧠 LLM | मॉडल, API कुंजी, API आधार, तर्क प्रयास, पुनर्प्रयास, अधिकतम पुनरावृत्तियाँ |
| 📬 AgentMail | पॉड और API कुंजी |
| 🔔 सूचनाएँ | Discord वेबहुक और न्यूनतम गंभीरता, Telegram बॉट टोकन, चैट ID, न्यूनतम गंभीरता, और ऑप्ट-इन स्कैन-पूर्णता सारांश |
| 🕵️ प्रॉक्सी | प्रॉक्सी URL, प्रॉक्सी फ़ाइल, रोटेशन, TLS सत्यापन |
| 🧱 रनटाइम | वर्कस्पेस, ब्राउज़र पथ, ऑटो-इंस्टॉल नियंत्रण |
| 🔐 सुरक्षा | डैशबोर्ड उपयोगकर्ता नाम, पासवर्ड, पासवर्ड हैश, बाइंड पता |
| 📈 संसाधन | CPU/RAM/डिस्क थ्रेसहोल्ड और स्कैन समवर्ती बजट |
| चर | डिफ़ॉल्ट | विवरण |
|---|
XALGORIX_LLM | कोई नहीं | LLM अनुरोधों के लिए उपयोग किया जाने वाला प्रदाता-मूल मॉडल ID। |
XALGORIX_LLM_PROVIDER | कोई नहीं | डैशबोर्ड द्वारा चयनित प्रदाता, मॉडल ID से अलग संग्रहीत। |
XALGORIX_API_KEY | कोई नहीं | आवश्यक LLM प्रदाता API कुंजी। |
XALGORIX_API_BASE | प्रदाता डिफ़ॉल्ट | कस्टम OpenAI-संगत API आधार URL। |
XALGORIX_REASONING_EFFORT | high | तर्क प्रयास: none, low, medium, high, या xhigh (xhigh Ollama के लिए high पर मैप होता है)। |
XALGORIX_LANGUAGE | en | AI-जनित गद्य के लिए आउटपुट भाषा (एजेंट तर्क, नोट्स, निष्कर्ष, रिपोर्ट सामग्री, पोस्ट-स्कैन चैट)। en या zh-CN। तकनीकी टोकन (पेलोड, कमांड, URL, CVE/CWE ID) हमेशा अपने मूल रूप में रहते हैं। गैर-लैटिन भाषाएँ डैशबोर्ड और HTML रिपोर्ट में स्वचालित रूप से प्रस्तुत होती हैं। |
XALGORIX_PDF_CJK_FONT | कोई नहीं | CJK ग्लिफ़ वाले TrueType (.ttf) फ़ॉन्ट का पूर्ण पथ, निर्यातित PDF रिपोर्ट में गैर-लैटिन भाषाओं (जैसे सरलीकृत चीनी) को प्रस्तुत करने के लिए उपयोग किया जाता है। केवल .ttf समर्थित है (.ttc/.otf नहीं)। इसके बिना, PDF कोर फ़ॉन्ट्स पर वापस आ जाता है और गैर-लैटिन ग्लिफ़ प्रस्तुत नहीं होंगे (HTML रिपोर्ट अप्रभावित है)। |
XALGORIX_OLLAMA_COMPATIBLE | false | गैर-मानक पोर्ट पर कस्टम एंडपॉइंट पर Ollama तर्क शब्दार्थ लागू करें। पोर्ट 11434 स्वचालित रूप से पहचाना जाता है। |
XALGORIX_LLM_MAX_RETRIES | 5 | क्षणिक LLM विफलताओं के लिए पुनर्प्रयास गणना। |
XALGORIX_MEMORY_COMPRESSOR_TIMEOUT | 30 | संदर्भ संपीड़न के लिए सेकंड में टाइमआउट। |
XALGORIX_MAX_ITERATIONS | 0 | एजेंट पुनरावृत्ति सीमा। 0 का अर्थ असीमित है। |
XALGORIX_PPROF_ADDR | कोई नहीं | ऑप्ट-इन Go प्रोफाइलर। जब सेट हो (जैसे 127.0.0.1:6060), उस पते पर /debug/pprof/ पर एक स्टैंडअलोन pprof सर्वर शुरू करता है CPU/हीप निदान के लिए। डिफ़ॉल्ट रूप से अक्षम। प्रक्रिया आंतरिक को उजागर करता है — लूपबैक बाइंड करें और SSH टनल के माध्यम से पहुंचें; कभी सार्वजनिक रूप से उजागर न करें। |
GEMINI_API_KEY | कोई नहीं | वेब-खोज संवर्धन के लिए वैकल्पिक Gemini कुंजी। |
| चर | डिफ़ॉल्ट | विवरण |
|---|
XALGORIX_BIND | 127.0.0.1 | वेब सर्वर सुनने का पता। |
XALGORIX_ALLOW_LOCAL_TARGETS | false | सेल्फ-होस्टेड इंस्टॉल पर स्थानीय रूप से होस्ट किए गए ऐप्स (localhost / 127.0.0.1 / निजी IP) स्कैन करने की अनुमति दें। डैशबोर्ड का अपना लिसनर हमेशा सुरक्षित रहता है। साझा/होस्टेड तैनाती पर बंद रखें। |
XALGORIX_USERNAME | कोई नहीं | डैशबोर्ड उपयोगकर्ता नाम। |
XALGORIX_PASSWORD | कोई नहीं | डैशबोर्ड पासवर्ड। |
XALGORIX_PASSWORD_HASH | कोई नहीं | पसंदीदा bcrypt पासवर्ड हैश। |
XALGORIX_WORKSPACE | वर्तमान निर्देशिका | स्कैन निष्पादन के लिए वर्कस्पेस रूट। |
| चर | डिफ़ॉल्ट | विवरण |
|---|
AGENTMAIL_POD | कोई नहीं | AgentMail पॉड पहचानकर्ता। |
AGENTMAIL_API_KEY | कोई नहीं | AgentMail API कुंजी। |
XALGORIX_DISCORD_WEBHOOK | कोई नहीं | वैश्विक Discord वेबहुक। |
XALGORIX_DISCORD_MIN_SEVERITY | कोई नहीं | Discord को भेजी जाने वाली न्यूनतम गंभीरता। |
XALGORIX_TELEGRAM_BOT_TOKEN | कोई नहीं | @BotFather से Telegram बॉट टोकन। |
XALGORIX_TELEGRAM_CHAT_ID | कोई नहीं | Telegram चैट/चैनल ID (संख्यात्मक या @उपयोगकर्ता नाम)। |
XALGORIX_TELEGRAM_MIN_SEVERITY | कोई नहीं | Telegram को भेजी जाने वाली न्यूनतम गंभीरता। |
XALGORIX_NOTIFY_SCAN_COMPLETE | false | कॉन्फ़िगर किए गए Discord/Telegram गंतव्यों को स्कैन-समाप्ति सारांश भेजें। यह ऑप्ट-इन है और प्रति-कमजोरी अलर्ट को प्रभावित नहीं करता। |
CAIDO_PORT | 0 | Caido प्रॉक्सी पोर्ट। 0 का अर्थ ऑटो-डिटेक्ट है। |
CAIDO_API_TOKEN | कोई नहीं | Caido API टोकन। |
| चर | डिफ़ॉल्ट | विवरण |
|---|
XALGORIX_RATE_LIMIT_REQUESTS | 60 | प्रति विंडो डैशबोर्ड अनुरोध। |
XALGORIX_RATE_LIMIT_WINDOW | 60 | सेकंड में डैशबोर्ड दर-सीमा विंडो। |
XALGORIX_RATE_RPS | 10 | निरंतर आउटबाउंड अनुरोध दर। |
XALGORIX_RATE_BURST | 20 | आउटबाउंड बर्स्ट आकार। |
XALGORIX_USE_PROXY | false | प्रॉक्सी रूटिंग सक्षम करें। |
XALGORIX_PROXY_URL | कोई नहीं | एकल प्रॉक्सी URL। प्रॉक्सी फ़ाइल को ओवरराइड करता है। |
XALGORIX_PROXY_FILE | कोई नहीं | प्रति पंक्ति एक प्रॉक्सी वाली फ़ाइल। |
XALGORIX_PROXY_ROTATION | roundrobin | प्रॉक्सी रोटेशन रणनीति: roundrobin या random। |
XALGORIX_TLS_SKIP_VERIFY | false | परीक्षण ट्रैफ़िक के लिए TLS सत्यापन छोड़ें। |
XALGORIX_DISABLE_BROWSER | false | ब्राउज़र स्वचालन अक्षम करें। |
XALGORIX_BROWSER_PATH | ऑटो | कस्टम Chrome/Chromium निष्पादन योग्य पथ। |
XALGORIX_ALLOW_AUTO_INSTALL | केवल रूट | स्वचालित पैकेज स्थापना की अनुमति दें। |
XALGORIX_AUTO_INSTALL_SUDO | false | sudo-उपसर्गित ऑटो-इंस्टॉल की अनुमति दें। |
| उपसर्ग | डिफ़ॉल्ट API आधार |
|---|
openai/ | https://api.openai.com/v1 |
anthropic/ | https://api.anthropic.com |
deepseek/ | https://api.deepseek.com/v1 |
groq/ | https://api.groq.com/openai/v1 |
google/ | https://generativelanguage.googleapis.com/v1 |
gemini/ | https://generativelanguage.googleapis.com/v1 |
ollama/ | http://localhost:11434/v1 |
minimax/ | https://api.minimax.io/v1 |
| फ़्लैग | उपनाम | विवरण |
|---|
--web | -w | Web UI शुरू करें। |
--port <port> | -p | Web UI पोर्ट। डिफ़ॉल्ट: 9137। |
--bind <addr> | कोई नहीं | बाइंड पता। डिफ़ॉल्ट: 127.0.0.1। |
--target <target> | -t | टारगेट URL, होस्ट, IP, या पथ। दोहराने योग्य। |
--instruction <text> | -i | कस्टम स्कैन निर्देश। |
--model <model> | -m | इस रन के लिए XALGORIX_LLM ओवरराइड करें। |
--update | -up | नवीनतम रिलीज़ में अपडेट करें। |
--version | -v | संस्करण प्रिंट करें। |
--start | कोई नहीं | सिस्टम सेवा स्थापित करें और शुरू करें। |
--stop | कोई नहीं | सिस्टम सेवा रोकें। |
--restart | कोई नहीं | सिस्टम सेवा पुनरारंभ करें। |
--uninstall | कोई नहीं | सिस्टम सेवा हटाएँ। |
--help | -h | सहायता दिखाएँ। |
| विधि | एंडपॉइंट | उद्देश्य |
|---|
POST | /api/scan | स्कैन शुरू करें या सहेजें। |
POST | /api/stop | सभी चल रहे स्कैन रोकें। |
GET | /api/status | वर्तमान वैश्विक स्थिति। |
GET | /api/scans | स्कैन सूचीबद्ध करें। |
GET | /api/scans/:id | स्कैन विवरण प्राप्त करें। |
DELETE | /api/scans/:id | स्कैन और उसका रिपोर्ट डेटा हटाएँ। |
GET | /api/findings | सभी निष्कर्ष सूचीबद्ध करें (स्कैन में डीडुप्लिकेट)। |
GET | /api/findings/summary | सभी स्कैन में गंभीरता गणना। |
GET | /api/report/:id | PDF रिपोर्ट डाउनलोड करें। |
GET | /api/instances | लाइव और ऐतिहासिक इंस्टेंस सूचीबद्ध करें। |
GET | /api/instances/:id/events | बफ़र किया गया इवेंट इतिहास प्राप्त करें। |
POST | /api/instances/:id/stop | विशिष्ट इंस्टेंस रोकें। |
POST | /api/instances/:id/start | सहेजे गए या पूर्ण स्कैन को नए रन के रूप में शुरू करें। |
POST | /api/instances/:id/restart | समान कॉन्फ़िगरेशन के साथ पुनरारंभ करें। |
POST | /api/instances/:id/pause | चल रहे स्कैन को रोकें। |
POST | /api/instances/:id/resume | रोके गए स्कैन को फिर से शुरू करें। |
POST | /api/upload-logo | रिपोर्ट लोगो अपलोड करें। |
POST | /api/upload-targets | टारगेट सूची अपलोड करें। |
GET | /api/settings/environment | संपादन योग्य पर्यावरण सेटिंग्स सूचीबद्ध करें। |
POST | /api/settings/environment | पर्यावरण सेटिंग्स सहेजें। |
GET | /api/settings/llm | LLM सेटिंग्स प्राप्त करें। |
POST | /api/settings/llm | LLM सेटिंग्स सहेजें। |
GET | /api/settings/agentmail | AgentMail सेटिंग्स प्राप्त करें। |
POST | /api/settings/agentmail | AgentMail सेटिंग्स सहेजें। |
GET | /ws | WebSocket लाइव इवेंट स्ट्रीम। |