
vigolium v0.3.10
Vigolium - Scanner di vulnerabilità ad alta fedeltà che fonde IA agentica con velocità nativa, modularità e precisione
Vigolium - Scanner di vulnerabilità ad alta fedeltà che combina AI agentica con velocità nativa, modularità e precisione
Vigolium offre due modalità di scansione complementari:
-
Scansione nativa (
vigolium scan): Veloce, potente e flessibile. Scansione deterministica multi-fase con 317 moduli che coprono scoperta di contenuti, spidering browser/SPA e audit attivo/passivo, includendo classi di vulnerabilità come injection, controllo accessi, file/percorsi, API/protocolli, specifiche per framework, cloud/infra e out-of-band (OAST). -
Scansione agentica (
vigolium agent): Audit approfondito del tuo codebase. Scansione basata su AI che pianifica autonomamente gli attacchi, seleziona i moduli, genera estensioni personalizzate e classifica i risultati, combinando audit approfondito del codice sorgente con scansione autonoma e mirata delle vulnerabilità.
Installazione
Installazione rapida (consigliata)```bash
curl -fsSL https://vigolium.com/install.sh | bash
### [npm](https://www.npmjs.com/package/@vigolium/vigolium)```bash
npm install -g @vigolium/vigolium
Windows
Il comando npm install sopra funziona su Windows. In alternativa, scarica
vigolium_<versione>_windows_amd64.zip dalla
pagina delle release, estrailo e
metti vigolium.exe da qualche parte nel tuo PATH.
Windows è disponibile solo come x64; su Windows ARM viene eseguito tramite emulazione. L'installer shell sopra è solo per POSIX, quindi
vigolium updatenon è disponibile su Windows — esegui di nuovo il npm install o scarica lo zip più recente per aggiornare.
Altri metodi come Docker o compilazione dal sorgente
Docker```bash
docker pull j3ssie/vigolium:latest docker run --rm j3ssie/vigolium:latest scan -h
### Compilazione dal sorgente```bash
git clone https://github.com/vigolium/vigolium.git
cd vigolium
make build # build and install to $GOPATH/bin
Richiede Go 1.26+ e bun 1.3.11+. Consulta HACKING.md per prerequisiti e dettagli di build.
| Dashboard UI | Dashboard Traffico |
|---|---|
![]() | ![]() |
| Report Statici | Report Statici |
|---|---|
![]() | ![]() |
| Scansione nativa | Scansione agentica |
|---|---|
![]() | ![]() |
Caratteristiche principali
Scansione nativa
- 323 moduli scanner: 207 attivi (fuzzing) + 116 passivi (pattern matching), che coprono OWASP Top 10 e oltre
- Test out-of-band (OAST): XSS/SSRF/iniezione di comandi ciechi tramite callback interactsh con correlazione automatica dei payload
- Mutazione sensibile al valore: classifica i parametri per tipo semantico (integer, UUID, JWT, email) e li muta in base all'intento
- Pipeline multi-fase: raccolta esterna, scoperta di contenuti (Deparos), spidering browser/SPA (Spitolas) e audit, controllati da preset di strategia e profili di scansione
- Input flessibili: URL, OpenAPI/Swagger, Postman, Burp Suite, cURL, Nuclei JSONL
- Autenticazione multi-sessione: sessioni inline, file di sessione o configurazioni di autenticazione complete con flussi di login, estrazione di token e test IDOR/BOLA
- Estensioni JavaScript: moduli e hook personalizzati tramite motore JS integrato con API HTTP sensibili alla sessione
- Scalabile e reportabile: pool di worker concorrenti con rate limiting per host, coda ibrida in-memory/disk/Redis e report HTML autonomi
Scansione agentica
- Runtime olium in-process: ogni modalità agente gira sul motore Go nativo
pkg/olium: loop a turni, registro di strumenti integrato, supporto per skill e driver provider pluggabili (nessun pool SDK di sottoprocessi) - Autopilot: l'agente scopre autonomamente gli endpoint, esegue scansioni e triage dei risultati, con pipeline multi-specialista opzionale e ripresa della sessione
- Swarm: l'agente master seleziona i moduli, genera estensioni di attacco JS personalizzate, esegue audit del codice + SAST, lancia scansioni e fa triage dei risultati; mirato o a piena portata (
--discover), con--diff/--last-commitsper esecuzioni focalizzate sui cambiamenti - Driver di audit del sorgente:
audit,pioliume il dispatcher unificatoauditeseguono audit del codice sorgente in foreground condividendo uno schema di risultati e tagging nel DB - Modalità query: prompt monouso per revisione del codice, scoperta di endpoint e rilevamento di segreti
- Provider pluggabili:
openai-compatible(predefinito),openai-codex-oauth,openai-api-key,openai-responses,anthropic-api-key,anthropic-oauth,anthropic-cli,anthropic-compatible,anthropic-vertex,google-vertex. Le stesse modalità sono esposte tramite API REST con streaming SSE e un endpoint chat compatibile con OpenAI
Avvio rapido: Scansione nativa```bash
Scan a single target (default: balanced strategy)
vigolium scan -t https://example.com
Scan with a strategy preset
vigolium scan -t https://example.com --strategy deep
Scan specific modules only
vigolium scan -t https://example.com -m xss-reflected,sqli-error
Scan from an OpenAPI spec
vigolium scan -T openapi.yaml -I openapi
Pipe URLs from stdin
cat urls.txt | vigolium scan
Run a single phase directly
vigolium run discovery -t https://example.com
Generate an HTML report
vigolium scan -t https://example.com --only discovery --format html -o report.html
Vedi la [panoramica dell'architettura](https://docs.vigolium.com/architecture/overview) per l'intera pipeline e la [guida alle strategie](https://docs.vigolium.com/native-scan/strategies) per strategie, profili e configurazione del ritmo. Per un rapido riferimento ai comandi, consulta [docs.vigolium.com/getting-started/cheat-sheet](https://docs.vigolium.com/getting-started/cheat-sheet).
## Modalità Server```bash
# Start API server with authentication
vigolium server -k my-secret-key
# Enable transparent HTTP proxy for traffic recording
vigolium server -k my-key --ingest-proxy-port 9003
# Auto-scan ingested traffic
vigolium server -k my-key --scan-on-receive
## 🛠️ Funzionalità
- **Ricerca di sottodomini**: Scopri i sottodomini di un dominio target.
- **Ricerca di URL**: Recupera gli URL associati a un dominio.
- **Ricerca di email**: Trova indirizzi email associati a un dominio.
- **Ricerca di host**: Identifica gli host collegati a un dominio.
- **Ricerca di porte**: Scopri le porte aperte sui sistemi target.
- **Ricerca di tecnologie**: Rileva le tecnologie utilizzate dai siti web target.
- **Ricerca di vulnerabilità**: Cerca vulnerabilità note per un dominio.
- **Ricerca di malware**: Controlla se un dominio è associato a malware.
- **Ricerca di certificati**: Recupera i certificati SSL/TLS per un dominio.
- **Ricerca di file**: Trova file sensibili associati a un dominio.
- **Ricerca di bucket S3**: Identifica i bucket Amazon S3 associati a un dominio.
- **Ricerca di app mobili**: Trova app mobili associate a un dominio.
- **Ricerca di reti sociali**: Scopri profili di social media associati a un dominio.
- **Ricerca di monete digitali**: Trova indirizzi di criptovalute associati a un dominio.
- **Ricerca di notizie**: Recupera notizie e articoli relativi a un dominio.
- **Ricerca di commenti**: Trova commenti online associati a un dominio.
- **Ricerca di recensioni**: Recupera recensioni relative a un dominio.
- **Ricerca di domande**: Trova domande poste su piattaforme come Quora relative a un dominio.
- **Ricerca di repository**: Trova repository GitHub associati a un dominio.
- **Ricerca di link**: Recupera link esterni che puntano a un dominio.
- **Ricerca di immagini**: Trova immagini associate a un dominio.
- **Ricerca di video**: Recupera video relativi a un dominio.
- **Ricerca di documenti**: Trova documenti associati a un dominio.
- **Ricerca di file PDF**: Recupera file PDF associati a un dominio.
- **Ricerca di file PPT**: Trova presentazioni PowerPoint associate a un dominio.
- **Ricerca di file XLS**: Recupera fogli di calcolo Excel associati a un dominio.
- **Ricerca di file DOC**: Trova documenti Word associati a un dominio.
- **Ricerca di file di testo**: Recupera file di testo associati a un dominio.
- **Ricerca di file di codice**: Trova file di codice sorgente associati a un dominio.
- **Ricerca di file di configurazione**: Recupera file di configurazione associati a un dominio.
- **Ricerca di file di database**: Trova file di database associati a un dominio.
- **Ricerca di file di log**: Recupera file di log associati a un dominio.
- **Ricerca di file di backup**: Trova file di backup associati a un dominio.
- **Ricerca di file di archivio**: Recupera file di archivio associati a un dominio.
- **Ricerca di file di eseguibili**: Trova file eseguibili associati a un dominio.
- **Ricerca di file di script**: Recupera file di script associati a un dominio.
- **Ricerca di file di stile**: Trova file CSS associati a un dominio.
- **Ricerca di file JavaScript**: Recupera file JavaScript associati a un dominio.
- **Ricerca di file JSON**: Trova file JSON associati a un dominio.
- **Ricerca di file XML**: Recupera file XML associati a un dominio.
- **Ricerca di file YAML**: Trova file YAML associati a un dominio.
- **Ricerca di file INI**: Recupera file INI associati a un dominio.
- **Ricerca di file di ambiente**: Trova file di ambiente associati a un dominio.
- **Ricerca di file di chiavi**: Recupera file di chiavi associate a un dominio.
- **Ricerca di file di certificati**: Trova file di certificati associati a un dominio.
- **Ricerca di file di password**: Recupera file di password associati a un dominio.
- **Ricerca di file di hash**: Trova file di hash associati a un dominio.
- **Ricerca di file di token**: Recupera file di token associati a un dominio.
- **Ricerca di file di sessione**: Trova file di sessione associati a un dominio.
- **Ricerca di file di cookie**: Recupera file di cookie associati a un dominio.
- **Ricerca di file di cache**: Trova file di cache associati a un dominio.
- **Ricerca di file di dati**: Recupera file di dati associati a un dominio.
- **Ricerca di file di metadati**: Trova file di metadati associati a un dominio.
- **Ricerca di file di firma**: Recupera file di firma associati a un dominio.
- **Ricerca di file di crittografia**: Trova file di crittografia associati a un dominio.
- **Ricerca di file di compressione**: Recupera file di compressione associati a un dominio.
- **Ricerca di file di immagine**: Trova file di immagine associati a un dominio.
- **Ricerca di file audio**: Recupera file audio associati a un dominio.
- **Ricerca di file video**: Trova file video associati a un dominio.
- **Ricerca di file di font**: Recupera file di font associati a un dominio.
- **Ricerca di file di icone**: Trova file di icone associati a un dominio.
- **Ricerca di file di favicon**: Recupera file di favicon associati a un dominio.
- **Ricerca di file di manifest**: Trova file di manifest associati a un dominio.
- **Ricerca di file di service worker**: Recupera file di service worker associati a un dominio.
- **Ricerca di file di web worker**: Trova file di web worker associati a un dominio.
- **Ricerca di file di iframe**: Recupera file di iframe associati a un dominio.
- **Ricerca di file di frame**: Trova file di frame associati a un dominio.
- **Ricerca di file di oggetto**: Recupera file di oggetto associati a un dominio.
- **Ricerca di file di plugin**: Trova file di plugin associati a un dominio.
- **Ricerca di file di estensione**: Recupera file di estensione associati a un dominio.
- **Ricerca di file di tema**: Trova file di tema associati a un dominio.
- **Ricerca di file di modello**: Recupera file di modello associati a un dominio.
- **Ricerca di file di layout**: Trova file di layout associati a un dominio.
- **Ricerca di file di componente**: Recupera file di componente associati a un dominio.
- **Ricerca di file di modulo**: Trova file di modulo associati a un dominio.
- **Ricerca di file di pacchetto**: Recupera file di pacchetto associati a un dominio.
- **Ricerca di file di dipendenza**: Trova file di dipendenza associati a un dominio.
- **Ricerca di file di configurazione di build**: Recupera file di configurazione di build associati a un dominio.
- **Ricerca di file di configurazione di deploy**: Trova file di configurazione di deploy associati a un dominio.
- **Ricerca di file di configurazione di test**: Recupera file di configurazione di test associati a un dominio.
- **Ricerca di file di configurazione di sviluppo**: Trova file di configurazione di sviluppo associati a un dominio.
- **Ricerca di file di configurazione di produzione**: Recupera file di configurazione di produzione associati a un dominio.
- **Ricerca di file di configurazione di staging**: Trova file di configurazione di staging associati a un dominio.
- **Ricerca di file di configurazione di QA**: Recupera file di configurazione di QA associati a un dominio.
- **Ricerca di file di configurazione di CI/CD**: Trova file di configurazione di CI/CD associati a un dominio.
- **Ricerca di file di configurazione di Docker**: Recupera file di configurazione di Docker associati a un dominio.
- **Ricerca di file di configurazione di Kubernetes**: Trova file di configurazione di Kubernetes associati a un dominio.
- **Ricerca di file di configurazione di Terraform**: Recupera file di configurazione di Terraform associati a un dominio.
- **Ricerca di file di configurazione di Ansible**: Trova file di configurazione di Ansible associati a un dominio.
- **Ricerca di file di configurazione di Puppet**: Recupera file di configurazione di Puppet associati a un dominio.
- **Ricerca di file di configurazione di Chef**: Trova file di configurazione di Chef associati a un dominio.
- **Ricerca di file di configurazione di SaltStack**: Recupera file di configurazione di SaltStack associati a un dominio.
- **Ricerca di file di configurazione di Vagrant**: Trova file di configurazione di Vagrant associati a un dominio.
- **Ricerca di file di configurazione di Packer**: Recupera file di configurazione di Packer associati a un dominio.
- **Ricerca di file di configurazione di Consul**: Trova file di configurazione di Consul associati a un dominio.
- **Ricerca di file di configurazione di Vault**: Recupera file di configurazione di Vault associati a un dominio.
- **Ricerca di file di configurazione di Nomad**: Trova file di configurazione di Nomad associati a un dominio.
- **Ricerca di file di configurazione di Traefik**: Recupera file di configurazione di Traefik associati a un dominio.
- **Ricerca di file di configurazione di Nginx**: Trova file di configurazione di Nginx associati a un dominio.
- **Ricerca di file di configurazione di Apache**: Recupera file di configurazione di Apache associati a un dominio.
- **Ricerca di file di configurazione di IIS**: Trova file di configurazione di IIS associati a un dominio.
- **Ricerca di file di configurazione di Caddy**: Recupera file di configurazione di Caddy associati a un dominio.
- **Ricerca di file di configurazione di HAProxy**: Trova file di configurazione di HAProxy associati a un dominio.
- **Ricerca di file di configurazione di Envoy**: Recupera file di configurazione di Envoy associati a un dominio.
- **Ricerca di file di configurazione di Istio**: Trova file di configurazione di Istio associati a un dominio.
- **Ricerca di file di configurazione di Linkerd**: Recupera file di configurazione di Linkerd associati a un dominio.
- **Ricerca di file di configurazione di Consul Connect**: Trova file di configurazione di Consul Connect associati a un dominio.
- **Ricerca di file di configurazione di Service Mesh**: Recupera file di configurazione di Service Mesh associati a un dominio.
- **Ricerca di file di configurazione di API Gateway**: Trova file di configurazione di API Gateway associati a un dominio.
- **Ricerca di file di configurazione di Load Balancer**: Recupera file di configurazione di Load Balancer associati a un dominio.
- **Ricerca di file di configurazione di Firewall**: Trova file di configurazione di Firewall associati a un dominio.
- **Ricerca di file di configurazione di Proxy**: Recupera file di configurazione di Proxy associati a un dominio.
- **Ricerca di file di configurazione di VPN**: Trova file di configurazione di VPN associati a un dominio.
- **Ricerca di file di configurazione di DNS**: Recupera file di configurazione di DNS associati a un dominio.
- **Ricerca di file di configurazione di DHCP**: Trova file di configurazione di DHCP associati a un dominio.
- **Ricerca di file di configurazione di LDAP**: Recupera file di configurazione di LDAP associati a un dominio.
- **Ricerca di file di configurazione di Active Directory**: Trova file di configurazione di Active Directory associati a un dominio.
- **Ricerca di file di configurazione di Kerberos**: Recupera file di configurazione di Kerberos associati a un dominio.
- **Ricerca di file di configurazione di OAuth**: Trova file di configurazione di OAuth associati a un dominio.
- **Ricerca di file di configurazione di SAML**: Recupera file di configurazione di SAML associati a un dominio.
- **Ricerca di file di configurazione di OpenID Connect**: Trova file di configurazione di OpenID Connect associati a un dominio.
- **Ricerca di file di configurazione di JWT**: Recupera file di configurazione di JWT associati a un dominio.
- **Ricerca di file di configurazione di API Key**: Trova file di configurazione di API Key associati a un dominio.
- **Ricerca di file di configurazione di Secret**: Recupera file di configurazione di Secret associati a un dominio.
- **Ricerca di file di configurazione di Token**: Trova file di configurazione di Token associati a un dominio.
- **Ricerca di file di configurazione di Credenziali**: Recupera file di configurazione di Credenziali associati a un dominio.
- **Ricerca di file di configurazione di Autenticazione**: Trova file di configurazione di Autenticazione associati a un dominio.
- **Ricerca di file di configurazione di Autorizzazione**: Recupera file di configurazione di Autorizzazione associati a un dominio.
- **Ricerca di file di configurazione di Crittografia**: Trova file di configurazione di Crittografia associati a un dominio.
- **Ricerca di file di configurazione di Firma digitale**: Recupera file di configurazione di Firma digitale associati a un dominio.
- **Ricerca di file di configurazione di Certificato**: Trova file di configurazione di Certificato associati a un dominio.
- **Ricerca di file di configurazione di Chiave pubblica**: Recupera file di configurazione di Chiave pubblica associati a un dominio.
- **Ricerca di file di configurazione di Chiave privata**: Trova file di configurazione di Chiave privata associati a un dominio.
- **Ricerca di file di configurazione di Chiave SSH**: Recupera file di configurazione di Chiave SSH associati a un dominio.
- **Ricerca di file di configurazione di Chiave GPG**: Trova file di configurazione di Chiave GPG associati a un dominio.
- **Ricerca di file di configurazione di Chiave PGP**: Recupera file di configurazione di Chiave PGP associati a un dominio.
- **Ricerca di file di configurazione di Chiave API**: Trova file di configurazione di Chiave API associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso**: Recupera file di configurazione di Chiave di accesso associati a un dominio.
- **Ricerca di file di configurazione di Chiave di sessione**: Trova file di configurazione di Chiave di sessione associati a un dominio.
- **Ricerca di file di configurazione di Chiave di crittografia**: Recupera file di configurazione di Chiave di crittografia associati a un dominio.
- **Ricerca di file di configurazione di Chiave di firma**: Trova file di configurazione di Chiave di firma associati a un dominio.
- **Ricerca di file di configurazione di Chiave di autenticazione**: Recupera file di configurazione di Chiave di autenticazione associati a un dominio.
- **Ricerca di file di configurazione di Chiave di autorizzazione**: Trova file di configurazione di Chiave di autorizzazione associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso remoto**: Recupera file di configurazione di Chiave di accesso remoto associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso locale**: Trova file di configurazione di Chiave di accesso locale associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di rete**: Recupera file di configurazione di Chiave di accesso di rete associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di sistema**: Trova file di configurazione di Chiave di accesso di sistema associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di database**: Recupera file di configurazione di Chiave di accesso di database associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di applicazione**: Trova file di configurazione di Chiave di accesso di applicazione associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio**: Recupera file di configurazione di Chiave di accesso di servizio associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di API**: Trova file di configurazione di Chiave di accesso di API associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di cloud**: Recupera file di configurazione di Chiave di accesso di cloud associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di container**: Trova file di configurazione di Chiave di accesso di container associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di cluster**: Recupera file di configurazione di Chiave di accesso di cluster associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di nodo**: Trova file di configurazione di Chiave di accesso di nodo associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di pod**: Recupera file di configurazione di Chiave di accesso di pod associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di rete**: Trova file di configurazione di Chiave di accesso di servizio di rete associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di storage**: Recupera file di configurazione di Chiave di accesso di servizio di storage associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di calcolo**: Trova file di configurazione di Chiave di accesso di servizio di calcolo associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di database**: Recupera file di configurazione di Chiave di accesso di servizio di database associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di messaggistica**: Trova file di configurazione di Chiave di accesso di servizio di messaggistica associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di streaming**: Recupera file di configurazione di Chiave di accesso di servizio di streaming associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di analisi**: Trova file di configurazione di Chiave di accesso di servizio di analisi associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di machine learning**: Recupera file di configurazione di Chiave di accesso di servizio di machine learning associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di intelligenza artificiale**: Trova file di configurazione di Chiave di accesso di servizio di intelligenza artificiale associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di automazione**: Recupera file di configurazione di Chiave di accesso di servizio di automazione associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di orchestrazione**: Trova file di configurazione di Chiave di accesso di servizio di orchestrazione associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di monitoraggio**: Recupera file di configurazione di Chiave di accesso di servizio di monitoraggio associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di logging**: Trova file di configurazione di Chiave di accesso di servizio di logging associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di alerting**: Recupera file di configurazione di Chiave di accesso di servizio di alerting associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di notifica**: Trova file di configurazione di Chiave di accesso di servizio di notifica associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di ricerca**: Recupera file di configurazione di Chiave di accesso di servizio di ricerca associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di cache**: Trova file di configurazione di Chiave di accesso di servizio di cache associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di coda**: Recupera file di configurazione di Chiave di accesso di servizio di coda associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di pub/sub**: Trova file di configurazione di Chiave di accesso di servizio di pub/sub associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di eventi**: Recupera file di configurazione di Chiave di accesso di servizio di eventi associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di funzioni**: Trova file di configurazione di Chiave di accesso di servizio di funzioni associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di container**: Recupera file di configurazione di Chiave di accesso di servizio di container associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di cluster**: Trova file di configurazione di Chiave di accesso di servizio di cluster associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di nodo**: Recupera file di configurazione di Chiave di accesso di servizio di nodo associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di pod**: Trova file di configurazione di Chiave di accesso di servizio di pod associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di rete**: Recupera file di configurazione di Chiave di accesso di servizio di rete associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di storage**: Trova file di configurazione di Chiave di accesso di servizio di storage associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di calcolo**: Recupera file di configurazione di Chiave di accesso di servizio di calcolo associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di database**: Trova file di configurazione di Chiave di accesso di servizio di database associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di messaggistica**: Recupera file di configurazione di Chiave di accesso di servizio di messaggistica associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di streaming**: Trova file di configurazione di Chiave di accesso di servizio di streaming associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di analisi**: Recupera file di configurazione di Chiave di accesso di servizio di analisi associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di machine learning**: Trova file di configurazione di Chiave di accesso di servizio di machine learning associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di intelligenza artificiale**: Recupera file di configurazione di Chiave di accesso di servizio di intelligenza artificiale associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di automazione**: Trova file di configurazione di Chiave di accesso di servizio di automazione associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di orchestrazione**: Recupera file di configurazione di Chiave di accesso di servizio di orchestrazione associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di monitoraggio**: Trova file di configurazione di Chiave di accesso di servizio di monitoraggio associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di logging**: Recupera file di configurazione di Chiave di accesso di servizio di logging associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di alerting**: Trova file di configurazione di Chiave di accesso di servizio di alerting associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di notifica**: Recupera file di configurazione di Chiave di accesso di servizio di notifica associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di ricerca**: Trova file di configurazione di Chiave di accesso di servizio di ricerca associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di cache**: Recupera file di configurazione di Chiave di accesso di servizio di cache associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di coda**: Trova file di configurazione di Chiave di accesso di servizio di coda associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di pub/sub**: Recupera file di configurazione di Chiave di accesso di servizio di pub/sub associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di eventi**: Trova file di configurazione di Chiave di accesso di servizio di eventi associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di funzioni**: Recupera file di configurazione di Chiave di accesso di servizio di funzioni associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di container**: Trova file di configurazione di Chiave di accesso di servizio di container associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di cluster**: Recupera file di configurazione di Chiave di accesso di servizio di cluster associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di nodo**: Trova file di configurazione di Chiave di accesso di servizio di nodo associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di pod**: Recupera file di configurazione di Chiave di accesso di servizio di pod associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di rete**: Trova file di configurazione di Chiave di accesso di servizio di rete associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di storage**: Recupera file di configurazione di Chiave di accesso di servizio di storage associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di calcolo**: Trova file di configurazione di Chiave di accesso di servizio di calcolo associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di database**: Recupera file di configurazione di Chiave di accesso di servizio di database associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di messaggistica**: Trova file di configurazione di Chiave di accesso di servizio di messaggistica associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di streaming**: Recupera file di configurazione di Chiave di accesso di servizio di streaming associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di analisi**: Trova file di configurazione di Chiave di accesso di servizio di analisi associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di machine learning**: Recupera file di configurazione di Chiave di accesso di servizio di machine learning associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di intelligenza artificiale**: Trova file di configurazione di Chiave di accesso di servizio di intelligenza artificiale associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di automazione**: Recupera file di configurazione di Chiave di accesso di servizio di automazione associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di orchestrazione**: Trova file di configurazione di Chiave di accesso di servizio di orchestrazione associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di monitoraggio**: Recupera file di configurazione di Chiave di accesso di servizio di monitoraggio associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di logging**: Trova file di configurazione di Chiave di accesso di servizio di logging associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di alerting**: Recupera file di configurazione di Chiave di accesso di servizio di alerting associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di notifica**: Trova file di configurazione di Chiave di accesso di servizio di notifica associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di ricerca**: Recupera file di configurazione di Chiave di accesso di servizio di ricerca associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di cache**: Trova file di configurazione di Chiave di accesso di servizio di cache associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di coda**: Recupera file di configurazione di Chiave di accesso di servizio di coda associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di pub/sub**: Trova file di configurazione di Chiave di accesso di servizio di pub/sub associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di eventi**: Recupera file di configurazione di Chiave di accesso di servizio di eventi associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di funzioni**: Trova file di configurazione di Chiave di accesso di servizio di funzioni associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di container**: Recupera file di configurazione di Chiave di accesso di servizio di container associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di cluster**: Trova file di configurazione di Chiave di accesso di servizio di cluster associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di nodo**: Recupera file di configurazione di Chiave di accesso di servizio di nodo associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di pod**: Trova file di configurazione di Chiave di accesso di servizio di pod associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di rete**: Recupera file di configurazione di Chiave di accesso di servizio di rete associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di storage**: Trova file di configurazione di Chiave di accesso di servizio di storage associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di calcolo**: Recupera file di configurazione di Chiave di accesso di servizio di calcolo associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di database**: Trova file di configurazione di Chiave di accesso di servizio di database associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di messaggistica**: Recupera file di configurazione di Chiave di accesso di servizio di messaggistica associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di streaming**: Trova file di configurazione di Chiave di accesso di servizio di streaming associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di analisi**: Recupera file di configurazione di Chiave di accesso di servizio di analisi associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di machine learning**: Trova file di configurazione di Chiave di accesso di servizio di machine learning associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di intelligenza artificiale**: Recupera file di configurazione di Chiave di accesso di servizio di intelligenza artificiale associati a un dominio.
- **Ricerca di file di configurazione di Chiave di accesso di servizio di automazione**: Trova file di configurazione di Chiave di accesso di```bash
# Ingest traffic to a running server
cat urls.txt | vigolium ingest -s http://localhost:9002
# Ingest an OpenAPI spec
vigolium ingest -s http://localhost:9002 -i api.yaml -I openapi
Vedi esecuzione del server per la configurazione del server, ingestion per i flussi di lavoro di ingestion e la panoramica API per il riferimento completo dell'API REST.
Integrazioni proxy: inoltra il traffico proxy live a un server Vigolium in esecuzione con l'estensione burp-vigolium per Burp Suite o il plugin caido-vigolium per Caido. Entrambi utilizzano lo stesso protocollo bridge (
-B/--burp-bridge-url, alias--caido-bridge-url) e il traffico ingerito viene etichettato con il proxy da cui proviene.
Scansione Autenticata
Vigolium supporta la scansione autenticata multi-sessione per test IDOR/BOLA e controlli di escalation dei privilegi:```bash
Inline session via CLI flag (name:Header:value)
vigolium scan -t https://example.com
--auth "admin:Cookie:session_id=abc123"
--auth "user:Cookie:session_id=xyz789"
Load session(s) from a YAML/JSON file
vigolium scan -t https://example.com --auth-file ./admin-session.yaml
Auth file with an automated login flow (token extraction, etc.)
vigolium scan -t https://example.com --auth-file ./login-flow.yaml
Add custom headers (works with sessions)
vigolium scan -t https://example.com -H "Authorization: Bearer token123"
I file di autenticazione supportano header statici, token bearer e flussi di login automatizzati con estrazione dei token da cookie, risposte JSON o header. Esempi preimpostati sono disponibili in `public/presets/sessions/`. Consulta la [guida all'autenticazione](https://docs.vigolium.com/native-scan/authentication) per la guida completa.
> I flag `--auth` / `--auth-file` erano precedentemente denominati `--session` / `--session-file`. I vecchi nomi funzionano ancora come alias deprecati.
## Scansione Agentica
Scansione basata su intelligenza artificiale in cui gli agenti pianificano, eseguono e classificano autonomamente le valutazioni delle vulnerabilità con il motore di scansione nativo sottostante:```bash
# Autopilot: autonomous AI-driven scanning (in-process olium engine)
vigolium agent autopilot -t https://example.com
vigolium agent autopilot -t https://example.com --source ./src --prompt "focus on auth bypass"
vigolium agent autopilot -t https://example.com --diff main...feature/auth # diff-focused
vigolium agent autopilot -t https://example.com --intensity deep # preset bundle
# Swarm: AI-guided targeted or full-scope vulnerability scanning
vigolium agent swarm -t https://example.com/api/users --vuln-type sqli
vigolium agent swarm -t https://example.com --discover # full-scope
vigolium agent swarm -t https://example.com --source ./src --discover # source-aware full-scope
vigolium agent swarm --input "curl -X POST https://example.com/api/login -d '{\"user\":\"admin\"}'"
# Source-audit drivers (separate harness, do not route through olium)
vigolium agent audit --source ./src # default: auto (audit, fall back to piolium)
vigolium agent audit --source ./src --driver audit --mode deep # vigolium-audit only (claude/codex)
vigolium agent audit --source ./src --driver piolium --mode balanced # Pi-native (pi extension) only
vigolium agent audit --source ./src --driver both # audit then piolium, back-to-back
vigolium agent audit --source ./src --modes deep,confirm # chain modes (same as --intensity deep)
vigolium agent audit --source ./src -S --output-dir ./audit-out # throwaway DB + bundled HTML report
vigolium audit --source ./src # top-level alias
# Direct olium access (TUI or headless)
vigolium ol # launch the olium TUI
vigolium ol --prompt "..." # one-shot prompt (-p implies headless)
Modalità di scansione agentica:
- Autopilot: scansione autonoma. La CLI chiama direttamente
pkg/olium/autopilot.Run; il server aggiunge la preparazione dell'audit vigolium-audit, la configurazione dell'autenticazione e un bundle di contesto congelato attorno allo stesso loop - Swarm: scansione delle vulnerabilità guidata dall'IA che supporta richieste singole mirate e scope completo (
--discover). L'agente master analizza gli input, seleziona i moduli, genera estensioni JS personalizzate, esegue l'audit del codice e la SAST, avvia le scansioni e fa il triage dei risultati - Audit: audit del codice sorgente tramite
vigolium agent audit— un dispatcher unificato che esegue gli harness integrati vigolium-audit (claude/codex) e/o piolium (nativo Pi), selezionati con--driver {auto|both|audit|piolium}(defaultauto: esegue il preflight della parte di audit e la avvia quando la CLIclaude/codexrisolta è nel PATH, il binario è incorporato e la catena ha una modalità compatibile con l'audit; altrimenti ripiega su piolium senza avviare l'audit. Un errore di audit a metà esecuzione viene segnalato anziché cambiare driver). Harness separati; non instradare tramite olium. Righe figlie per driver sotto un unico AgenticScan padre con deduplicazione dei risultati del post-pass. Non esiste un sottocomando standaloneagent piolium— piolium viene eseguito tramite--driver=piolium
CLI di audit standalone: l'audit di sicurezza agentico è disponibile anche come CLI standalone che puoi eseguire indipendentemente da Vigolium: vigolium-audit (l'harness dietro
vigolium agent audit) e piolium (il driver nativo Pi dietrovigolium agent audit --driver=piolium).
Consulta la guida alla modalità agent per la guida completa.
⚡ Vigolium Cloud Console
Una soluzione cloud per i team che vogliono la potenza di Vigolium senza gestire l'infrastruttura. Console è la versione aggiornata e completa di Vigolium, guidata da un agente autonomo avanzato che gestisce l'intero engagement — ragionando sul target, scegliendo i propri percorsi di attacco e confermando ciò che trova — con scansione ospitata e risultati condivisi sovrapposti al core open-source, così puoi concentrarti sulla correzione delle vulnerabilità invece che sulla manutenzione degli strumenti.
Interessato? Contattaci per una demo.
Livelli di scansione nativa
La pipeline di scansione nativa è composta da livelli modulari, ciascuno documentato separatamente:
| Livello | Descrizione | Docs |
|---|---|---|
| Content Discovery (Deparos) | Enumerazione adattiva di directory/file con rilevamento soft-404 basato su fingerprint | docs.vigolium.com/native-scan/phases/discovery |
| Browser Spider (Spitolas) | Crawler a macchina a stati basato su Chromium con acquisizione del traffico CDP | docs.vigolium.com/native-scan/phases/spidering |
| Audit | Scansione delle vulnerabilità attiva/passiva con estrazione dei punti di inserimento e framework DiffScan | docs.vigolium.com/native-scan/phases/audit |
| Moduli scanner | 207 moduli attivi e 116 passivi che coprono OWASP Top 10 e oltre | docs.vigolium.com/native-scan/modules-reference |
Documentazione
La documentazione completa è disponibile su docs.vigolium.com. Le note di rilascio e la cronologia delle versioni sono nel CHANGELOG. Collegamenti rapidi:
| Argomento | Link |
|---|---|
| Configurare gli agenti | docs.vigolium.com/getting-started/setup-agent |
| Avviare una scansione nativa | docs.vigolium.com/getting-started/native-scan |
| Avviare una scansione agentica | docs.vigolium.com/getting-started/agentic-scan |
| Avviare un audit agentico | docs.vigolium.com/getting-started/agentic-security-audit |
| Avvio rapido | docs.vigolium.com/getting-started/quickstart |
| Cheat Sheet | docs.vigolium.com/getting-started/cheat-sheet |
| Server e ingestione | docs.vigolium.com/getting-started/server-and-ingestion |
| Scrivere estensioni | docs.vigolium.com/customization/writing-extensions |
Motore JavaScript
Esegui codice JavaScript/TypeScript direttamente o scrivi moduli di scansione e hook personalizzati senza ricompilare:```bash
Execute inline JavaScript
vigolium js --code 'let r = vigolium.http.get(TARGET); console.log(r.status)' -t https://example.com
Run a JS file with timeout
vigolium js --code-file ./my-script.js -t https://example.com --timeout 60s
Manage extensions
vigolium ext ls # list loaded extensions vigolium ext docs --example # browse API with code examples vigolium ext preset # install starter scripts
The JS engine exposes session-aware HTTP APIs for authenticated testing:```javascript
// Create a persistent session with shared cookie jar.
// post() takes a string body — serialize objects yourself.
let session = vigolium.http.session();
session.post(
"https://app.example.com/login",
JSON.stringify({ user: "admin", pass: "secret" }),
{ headers: { "Content-Type": "application/json" } }
);
session.get("https://app.example.com/dashboard"); // cookies auto-sent
// Automated login flow with token extraction
let authed = vigolium.http.login({
url: "https://app.example.com/api/auth",
method: "POST",
body: JSON.stringify({ username: "admin", password: "pass" }),
extract: [{ source: "json", path: "$.token", apply_as: "Authorization: Bearer {value}" }]
});
// IDOR/BOLA testing across multiple sessions
let results = vigolium.http.authTest({
sessions: { admin: adminSession, user: userSession },
requests: [{ method: "GET", url: "https://app.example.com/api/users/1" }]
});
// Multi-step authentication sequences
let result = vigolium.http.sequence([
{ url: "/csrf", extract: [{ source: "cookie", name: "csrf_token", as: "token" }] },
{ url: "/login", method: "POST", body: "csrf={token}&user=admin" }
]);
// Parallel request batching (race conditions, IDOR)
let responses = vigolium.http.batch([req1, req2, req3], { concurrency: 10 });
// CSRF token extraction
let csrf = vigolium.http.csrf("https://app.example.com/form");
// HTTP request replay with variations
let varied = vigolium.http.replay(rawRequest, [
{ headers: { "Authorization": "Bearer admin_token" } },
{ headers: { "Authorization": "Bearer user_token" } }
]);
Vedi scrivere estensioni per la guida alla creazione di estensioni e pkg/jsext/vigolium.d.ts per le definizioni complete dell'API TypeScript.
Riferimento CLI
Espandi il riferimento completo di comandi e flag
Comandi```
Scanning: vigolium scan Run a native scan (deterministic multi-phase vulnerability scanning) vigolium run Run a single native scan phase (alias for scan --only ) vigolium scan-url Quick native scan of a single URL vigolium scan-request Native scan from a raw HTTP request
Agentic scan (in-process olium engine):
vigolium agent autopilot Autonomous AI-driven vulnerability scanning
vigolium agent swarm AI-guided targeted or full-scope vulnerability scanning
vigolium agent query Single-shot prompt (code review, endpoint discovery)
vigolium agent olium Direct olium TUI (or one-shot non-interactive via -p)
vigolium agent audit Unified driver dispatcher (vigolium-audit and/or piolium, --driver=auto|both|audit|piolium)
vigolium agent session Browse/replay agent session artifacts
vigolium olium | vigolium ol Top-level alias for vigolium agent olium
Server & ingestion: vigolium server Start the API server with traffic ingestion vigolium ingest Ingest traffic to a running server vigolium storage Interact with cloud object storage (uploads, downloads)
Data & projects: vigolium db Database operations (list, stats, export, clean, seed) vigolium finding Browse and manage findings (load, tui) vigolium traffic Browse and replay HTTP records (tui, replay) vigolium replay Mutate a stored/supplied HTTP request and diff baseline vs replay vigolium project Manage projects (create, list, use, config) vigolium scope Manage scope rules vigolium import Import findings/data from external sources vigolium export Export scan results
Extensions & auth: vigolium js Execute JavaScript/TypeScript code vigolium ext Manage JavaScript extensions (eval, lint) vigolium auth Manage authentication sessions (list, load, lint, totp)
Setup & introspection: vigolium init Initialize a Vigolium workspace vigolium config Manage configuration (ls, set, path, clean) vigolium strategy Inspect scanning strategies and phases vigolium module Inspect/enable scanner modules vigolium doctor Diagnose environment & dependencies vigolium version Show version info
### Flag```
Native Scan (vigolium scan / run):
-t, --target Target URL
-T, --target-file File containing target URLs
-i, --input Input file path (- for stdin)
-I, --input-mode Input format: urls, openapi, swagger, burp, curl, nuclei, har
-m, --modules Modules to run (comma-separated or 'all')
--strategy Strategy preset: lite, balanced, deep
--scanning-profile Scanning profile name or YAML path
--only Phases to run (comma-separated): ingestion, discovery (deparos),
external-harvest, spidering (spitolas), known-issue-scan,
dynamic-assessment, extension
--skip Phases to skip (repeatable, same names as --only)
-S, --stateless Use a throwaway temp database, discarded after the scan
--fail-on Exit non-zero when a finding at/above this severity is present
Authentication:
--auth Inline session definition (name:Header:value, repeatable)
--auth-file Session YAML/JSON file path, supports login flows (repeatable)
-H, --header Custom HTTP header (repeatable)
Performance:
-c, --concurrency Concurrent workers (default: 50)
-r, --rate-limit Max requests/sec (default: 0 = unlimited)
--max-per-host Per-host concurrency cap (default: 2)
--proxy HTTP/SOCKS5 proxy URL
--timeout HTTP request timeout (default: 15s)
Agentic Scan (vigolium agent autopilot / swarm / query):
--source Path to source code for source-aware scanning
--files Specific files to include relative to --source
--source-label Label for source code ingestion
--provider Olium provider: openai-compatible (default), openai-codex-oauth,
openai-api-key, openai-responses, anthropic-api-key,
anthropic-oauth, anthropic-cli, anthropic-compatible,
anthropic-claude-sdk-bridge, anthropic-vertex, google-vertex
--model Model ID override
--oauth-token OAuth bearer token (anthropic-oauth)
--oauth-cred OAuth/SA file path (openai-codex-oauth, anthropic-vertex,
google-vertex)
--llm-api-key API key (anthropic-api-key, openai-api-key)
--vuln-type Vulnerability type focus (sqli, xss, ssrf, ...)
--prompt Free-text task guidance (same as the positional [prompt])
--plan-file Plan file mixing guidance + raw seed HTTP request(s)
--knowledge-base File/dir describing the app; prose is distilled, traffic
exports (HAR/Burp/curl/OpenAPI/Postman) are ingested
--prior-context Front-load existing project traffic/findings: auto, summary, off
--intensity Preset bundle: quick, balanced, deep
--diff Diff range / PR URL / HEAD~N for change-focused scans
--last-commits Shorthand for --diff HEAD~N
--code-audit Enable AI code audit (default: on with --source)
--discover Run discovery+spidering before planning (swarm)
--audit vigolium-audit mode: lite, balanced, deep, mock, off
--piolium Piolium audit mode (empty = auto-pick)
--resume Resume a durable-autopilot run by agentic-scan UUID
--session-dir Pin the session dir for this run's debug artifacts
--transcript Copy transcript.jsonl out after the run
--max-iterations Max triage-rescan iterations
--max-commands Cap on agent tool calls
--token-budget Cap on aggregate tokens
--max-duration Max agent wall-clock time (0 = no limit)
--only / --skip / --start-from Phase control (swarm)
Source audit (vigolium agent audit / vigolium audit):
--driver auto (default), both, audit, piolium
--intensity Preset: quick, balanced, deep (deep = modes deep,confirm)
--mode Mode override: lite, balanced, deep, revisit, confirm, merge, ...
--modes Chain modes back-to-back (e.g. deep,confirm)
--list-modes Print the audit mode graph and exit
--agent Coding agent for the audit leg: claude or codex
--keep-raw Keep raw output under <source>/vigolium-results/ (on by default)
--clean-raw Remove the source-tree raw copy after the run
-S, --stateless Run into a throwaway DB and auto-render an HTML report
--output-dir Bundle the HTML report + raw results into one folder (needs -S)
--no-dedup Skip the post-pass project-wide findings dedup
--no-preflight Skip the pre-audit auth/model roundtrip checks
-i, --interactive Drive the audit yourself in the coding agent (audit driver only)
JavaScript:
--code Inline JavaScript to execute
--code-file Path to JS/TS file to execute
--timeout Execution timeout (default: 30s)
Output:
-j, --json Compact, token-aware JSON output (read/query commands)
--format Output format (comma-separated for multiple): console, jsonl,
html, sqlite (needs -S), fs (flat traffic/finding tree)
-o, --output Output file path
--silent Suppress all output except findings
-v, --verbose Verbose logging
Struttura del Repository
La directory platform/ contiene strumenti esterni, la Dashboard UI e non fa parte del core dello scanner. Non devono essere apportate modifiche ad essa.
Benchmark
Vigolium viene continuamente testato con applicazioni intenzionalmente vulnerabili e anche ampiamente verificato contro target del mondo reale tramite programmi di bug bounty e divulgazione responsabile.
- Self-hosted (Docker): DVWA, OWASP Juice Shop, VAmPI, crAPI, Vulnerable Java App, Vulnerable Nginx, OopsSec Store (app Next.js personalizzata)
- Esterni (hosted): Acunetix TestPHP, Gin & Juice Shop, Testfire
- XSS e multi-vulnerabilità: BruteLogic XSS, XBOW (XSS, SQLi, SSTI, LFI, SSRF, XXE, command injection)
Esegui i benchmark con make test-canary (app Docker) o make test-integration (XSS).
Sviluppo```bash
make build # build and install make test # run all tests (auto-installs gotestsum) make test-unit # fast unit tests (-short, no external deps) make test-e2e # E2E tests (requires Docker) make lint # run linter make fmt # format code
Vedi [HACKING.md](https://github.com/vigolium/vigolium/blob/main/HACKING.md) per la guida completa alla build, la mappa del codebase e la guida allo sviluppo dei moduli.
## Sicurezza
Vigolium è uno strumento di sicurezza offensiva, e due sue parti sono intenzionalmente permissive: **la modalità agente viene eseguita senza sandbox** (l'LLM ha accesso completo a shell, file e rete sull'host) e **le estensioni possono eseguire comandi arbitrari**. Esegui la modalità agente in un container/VM usa e getta limitato all'engagement, e tratta le estensioni non fidate come codice non fidato. Vedi [SECURITY.md](https://github.com/vigolium/vigolium/blob/main/SECURITY.md) prima di iniziare, e segnala privatamente le vulnerabilità in Vigolium stesso a [[email protected]](mailto:[email protected]).
## Licenza
Vigolium è rilasciato sotto la [GNU Affero General Public License v3.0](https://github.com/vigolium/vigolium/blob/main/LICENSE). Le opere derivate devono rimanere aperte agli stessi termini.
Realizzato con ♥ da [@j3ssie](https://x.com/j3ssie), con [@theblackturtle](https://github.com/theblackturtle) come contributore iniziale principale.





