
dalfox v3.2.3
Scanner XSS veloce con analisi dei parametri, fingerprinting WAF e verifica DOM/AST. Supporta il rilevamento di XSS riflessi, memorizzati (stored) e basati su DOM tramite CLI, pipeline o API REST.
Dalfox è un potente strumento open-source che si concentra sull'automazione, rendendolo ideale per scansionare rapidamente vulnerabilità XSS e analizzare parametri. Il suo motore di testing avanzato e le sue funzionalità di nicchia sono progettati per semplificare il processo di rilevamento e verifica delle vulnerabilità.
Caratteristiche principali
- Sottocomandi:
scan(URL / file / pipe / raw-HTTP, rilevato automaticamente),server,payload,mcp - Discovery: Analisi dei parametri, analisi statica, test BAV, parameter mining
- Scansione XSS: Reflected, Stored (SXSS), DOM-based, con ottimizzazione e verifica DOM/AST
- WAF: Fingerprinting con punteggio di affidabilità, tracciamento dei bypass e
--waf-min-confidenceregolabile - Opzioni HTTP: Header personalizzati, cookie, metodi, proxy e altro ancora
- Output: Formati JSON/JSONL/Plain/Markdown/SARIF/TOML, modalità silenziosa, report dettagliati
- Estensibilità: REST API, server MCP stdio, payload personalizzati, wordlist remote
E le varie opzioni necessarie per il testing :D
Installazione
Homebrew (macOS/Linux)
brew install dalfox
# https://formulae.brew.sh/formula/dalfox
Snapcraft (Ubuntu)
sudo snap install dalfox
Arch Linux (AUR)
yay -S dalfox
# or
paru -S dalfox
Consulta la guida all'installazione per le istruzioni di compilazione manuale.
Nixpkgs (NixOS)
Un pacchetto è disponibile per gli utenti Nix o NixOS. Tieni presente che le versioni più recenti potrebbero
essere presenti solo nel canale unstable.
nix-shell -p dalfox
Nix Flakes
Per gli utenti Nix con i flakes abilitati:
# Run directly
nix run github:hahwul/dalfox -- scan https://example.com
# Install
nix profile install github:hahwul/dalfox
# Development environment for hacking on Dalfox itself
git clone https://github.com/hahwul/dalfox && cd dalfox && nix develop
Il flake espone anche overlays.default, così gli utenti NixOS e home-manager possono compilare Dalfox
con il proprio nixpkgs. Consulta la guida all'installazione
per lo snippet di quel modulo e il resto dei dettagli.
I binari precompilati (incluse le varianti musl staticamente linkate per Linux) sono disponibili nella pagina GitHub Releases.
Utilizzo
dalfox [mode] [target] [flags]
- URL singolo:
dalfox scan http://example.com -b https://callback - Modalità file:
dalfox scan urls.txt --custom-payload mypayloads.txt - Pipeline:
cat urls.txt | dalfox scan --headers "AuthToken: xxx" - Punto di iniezione personalizzato (query):
dalfox scan 'https://example.com/?q=FUZZ&page=1' --inject-marker FUZZ - Punto di iniezione personalizzato (header):
dalfox scan https://example.com -H 'X-Search: FUZZ' --inject-marker FUZZ
Consulta i documenti riferimento CLI e avvio rapido per ulteriori esempi.
V2
Cerchi la versione Go (v2.x)? Dalfox v3 è una riscrittura completa in Rust. Il codice Go è preservato sul branch v2 e continua a ricevere backport di sicurezza. Consulta SECURITY.md per la policy di supporto e la guida alla migrazione per cosa è cambiato nella v3.
Contribuire
se vuoi contribuire a questo progetto, consulta CONTRIBUTING.md e invia una Pull-Request con i tuoi contenuti interessanti.
Informazioni sul nome
Il nome deriva da 'Dal' (달) 🌙, la parola coreana per 'luna', combinata con 'Fox' 🦊.
