
dalfox v3.2.2
高速なXSSスキャナーで、パラメータ分析、WAFフィンガープリンティング、DOM/AST検証を備えています。CLI、パイプライン、またはREST APIを介して、反射型XSS、ストアドXSS、DOMベースXSSの検出をサポートします。
Go(v2.x)版をお探しですか? Dalfox v3 は Rust による完全な書き直しです。Go コードベースは
v2ブランチ に保存されており、セキュリティバックポートの提供を継続しています。サポートポリシーについては SECURITY.md を、v3 での変更点については移行ガイドを参照してください。
Dalfox は自動化に重点を置いた強力なオープンソースツールで、XSS の脆弱性の迅速なスキャンやパラメータの分析に最適です。高度なテストエンジンとニッチな機能により、脆弱性の検出と検証のプロセスを効率化するように設計されています。
主な機能
- サブコマンド:
scan(URL / ファイル / パイプ / raw-HTTP、自動検出)、server、payload、mcp - 発見: パラメータ分析、静的解析、BAV テスト、パラメータマイニング
- XSS スキャン: 反射型、格納型(SXSS)、DOM ベース、最適化と DOM/AST 検証付き
- WAF: 信頼度スコアリングによるフィンガープリンティング、バイパストラッキング、調整可能な
--waf-min-confidence - HTTP オプション: カスタムヘッダー、クッキー、メソッド、プロキシなど
- 出力: JSON/JSONL/Plain/Markdown/SARIF/TOML 形式、サイレンスモード、詳細レポート
- 拡張性: REST API、MCP stdio サーバー、カスタムペイロード、リモートワードリスト
そして、テストに必要なさまざまなオプションも備えています :D
インストール
Homebrew(macOS/Linux)
brew install dalfox
# https://formulae.brew.sh/formula/dalfox
Snapcraft(Ubuntu)
sudo snap install dalfox
Arch Linux(AUR)
yay -S dalfox
# または
paru -S dalfox
手動ビルドの手順については、インストールガイドを参照してください。
Nixpkgs(NixOS)
Nix または NixOS ユーザー向けのパッケージが利用可能です。最新リリースは unstable チャンネルにのみ存在する場合があることに注意してください。
nix-shell -p dalfox
Nix Flakes
Flakes を有効にした Nix ユーザー向け:
# 直接実行
nix run github:hahwul/dalfox -- scan https://example.com
# インストール
nix profile install github:hahwul/dalfox
# Dalfox 自体を開発するための開発環境
git clone https://github.com/hahwul/dalfox && cd dalfox && nix develop
flake は overlays.default も公開しているため、NixOS および home-manager ユーザーは独自の nixpkgs に対して Dalfox をビルドできます。そのモジュールスニペットとその他の詳細については、インストールガイドを参照してください。
プリビルドバイナリ(Linux 用の静的リンクされた musl バリアントを含む)は、GitHub Releases ページで入手できます。
使用方法
dalfox [mode] [target] [flags]
- 単一 URL:
dalfox scan http://example.com -b https://callback - ファイルモード:
dalfox scan urls.txt --custom-payload mypayloads.txt - パイプライン:
cat urls.txt | dalfox scan --headers "AuthToken: xxx" - カスタムインジェクションポイント(クエリ):
dalfox scan 'https://example.com/?q=FUZZ&page=1' --inject-marker FUZZ - カスタムインジェクションポイント(ヘッダー):
dalfox scan https://example.com -H 'X-Search: FUZZ' --inject-marker FUZZ
その他の例については、CLI リファレンスとクイックスタートのドキュメントを確認してください。
コントリビューション
このプロジェクトに貢献したい場合は、CONTRIBUTING.md を参照し、クールな内容で Pull-Request を送ってください。
名前の由来
名前は、韓国語で「月」を意味する「Dal」(달)🌙 と、「Fox」🦊 を組み合わせたものです。
