Torna agli aggiornamenti
New releaseAug 4, 2026

vigolium v0.3.7

Vigolium - Scanner di vulnerabilità ad alta fedeltà che combina IA agentiva con velocità nativa, modularità e precisione

Condividi

Vigolium
Vigolium - Scanner di vulnerabilità ad alta fedeltà che unisce AI agentica con velocità nativa, modularità e precisione


Vigolium offre due modalità di scansione complementari:

  • Native Scan (vigolium scan): Veloce, potente e flessibile. Scansione deterministica multi-fase con 317 moduli che coprono content discovery, browser/SPA spidering e audit attivo/passivo, includendo classi di vulnerabilità di injection, controllo degli accessi, file/path, API/protocol, specifiche per framework, cloud/infra e out-of-band (OAST).

  • Agentic Scan (vigolium agent): Verifica approfonditamente la tua codebase. Scansione guidata dall'AI che pianifica autonomamente gli attacchi, seleziona i moduli, genera estensioni personalizzate e classifica i risultati, combinando audit approfondito del codice sorgente con scansione di vulnerabilità autonoma e mirata.

Installazione

Installazione Rapida (Consigliata)```bash

curl -fsSL https://vigolium.com/install.sh | bash

### [npm](https://www.npmjs.com/package/@vigolium/vigolium)```bash
npm install -g @vigolium/vigolium

Windows

L'installazione npm sopra funziona su Windows. In alternativa, scarica vigolium_<version>_windows_amd64.zip dalla pagina delle release, estrailo e metti vigolium.exe da qualche parte nel tuo PATH.

Windows è disponibile solo come x64; su Windows ARM viene eseguito tramite emulazione. Lo shell installer sopra è solo POSIX, quindi vigolium update non è disponibile su Windows — riesegui l'installazione npm o scarica lo zip più recente per aggiornare.

Altro metodo come Docker o Build dal sorgente

Docker```bash

docker pull j3ssie/vigolium:latest docker run --rm j3ssie/vigolium:latest scan -h

### Compilazione dal sorgente```bash
git clone https://github.com/vigolium/vigolium.git
cd vigolium
make build         # build and install to $GOPATH/bin

Richiede Go 1.27+ e bun 1.3.11+. Vedi HACKING.md per i prerequisiti e i dettagli di build.

UI DashboardTraffic Dashboard
Dashboard 1Dashboard 2
Static ReportsStatic Reports
Static Report 1Static Report 2
Native scanAgentic Scan
Native scanAgentic Scan

Daytona
Grazie a Daytona per aver sponsorizzato l'infrastruttura sandbox

Funzionalità principali

Native Scan

  • 324 moduli scanner: 208 attivi (fuzzing) + 117 passivi (pattern matching), che coprono OWASP Top 10 e oltre
  • Out-of-band testing (OAST): blind XSS/SSRF/command injection tramite callback interactsh con correlazione automatica dei payload
  • Value-aware mutation: classifica i parametri per tipo semantico (integer, UUID, JWT, email) e li muta in base all'intento
  • Pipeline multi-fase: harvesting esterno, content discovery (Deparos), browser/SPA spidering (Spitolas) e audit, controllati da preset di strategia e profili di scansione
  • Input flessibili: URL, OpenAPI/Swagger, Postman, Burp Suite, cURL, Nuclei JSONL
  • Autenticazione multi-sessione: sessioni inline, file di sessione o configurazioni di autenticazione complete con flussi di login, estrazione di token e test IDOR/BOLA
  • Estensioni JavaScript: moduli e hook personalizzati tramite motore JS integrato con API HTTP session-aware
  • Scalabile e reportizzabile: pool di worker concorrenti con rate limiting per host, coda ibrida in-memory/disk/Redis e report HTML self-contained

Agentic Scan

  • Runtime olium in-process: ogni modalità agente gira sul motore nativo Go pkg/olium: loop turn-based, registro di tool integrati, supporto agli skill e driver provider pluggable (nessun pool di SDK in subprocess)
  • Autopilot: l'agente scopre autonomamente gli endpoint, esegue scansioni e classifica i finding, con pipeline multi-specialista opzionale e ripresa della sessione
  • Swarm: l'agente master seleziona i moduli, genera estensioni di attacco JS personalizzate, esegue code audit + SAST, esegue scansioni e classifica i risultati; mirato o full-scope (--discover), con --diff/--last-commits per esecuzioni focalizzate sulle modifiche
  • Driver di source-audit: audit, piolium e il dispatcher unificato audit eseguono audit del codice sorgente in foreground condividendo un unico schema di finding e tagging DB
  • Modalità query: prompt single-shot per code review, endpoint discovery e secret detection
  • Provider pluggable: openai-compatible (default), openai-codex-oauth, openai-api-key, openai-responses, anthropic-api-key, anthropic-oauth, anthropic-cli, anthropic-compatible, anthropic-vertex, google-vertex. Le stesse modalità sono esposte tramite REST API con streaming SSE e un endpoint chat compatibile con OpenAI

Quick Start: Native Scan```bash

Scan a single target (default: balanced strategy)

vigolium scan -t https://example.com

Scan with a strategy preset

vigolium scan -t https://example.com --strategy deep

Scan specific modules only

vigolium scan -t https://example.com -m xss-reflected,sqli-error

Scan from an OpenAPI spec

vigolium scan -T openapi.yaml -I openapi

Pipe URLs from stdin

cat urls.txt | vigolium scan

Run a single phase directly

vigolium run discovery -t https://example.com

Categorie