
dalfox v3.2.3
高速なXSSスキャナーで、パラメータ分析、WAFフィンガープリンティング、DOM/AST検証を備えています。CLI、パイプライン、またはREST APIを介して、反射型XSS、ストアドXSS、DOMベースXSSの検出をサポートします。
Dalfoxは自動化に重点を置いた強力なオープンソースツールで、XSSの脆弱性を迅速にスキャンし、パラメータを分析するのに最適です。その高度なテストエンジンとニッチな機能は、脆弱性の検出と検証のプロセスを効率化するように設計されています。
主な機能
- サブコマンド:
scan(URL / ファイル / パイプ / raw-HTTP、自動検出)、server、payload、mcp - ディスカバリー: パラメータ分析、静的解析、BAVテスト、パラメータマイニング
- XSSスキャン: 反射型、蓄積型 (SXSS)、DOMベース、最適化とDOM/AST検証付き
- WAF: 信頼度スコアリングによるフィンガープリンティング、バイパストラッキング、調整可能な
--waf-min-confidence - HTTPオプション: カスタムヘッダー、Cookie、メソッド、プロキシなど
- 出力: JSON/JSONL/Plain/Markdown/SARIF/TOML形式、サイレンスモード、詳細レポート
- 拡張性: REST API、MCP stdioサーバー、カスタムペイロード、リモートワードリスト
そしてテストに必要な様々なオプション :D
インストール
Homebrew (macOS/Linux)
brew install dalfox
# https://formulae.brew.sh/formula/dalfox
Snapcraft (Ubuntu)
sudo snap install dalfox
Arch Linux (AUR)
yay -S dalfox
# or
paru -S dalfox
手動ビルドの手順についてはインストールガイドを参照してください。
Nixpkgs (NixOS)
NixまたはNixOSユーザー向けのパッケージが利用可能です。最新リリースはunstableチャンネルにのみ存在する場合があることに注意してください。
nix-shell -p dalfox
Nix Flakes
flakesを有効にしたNixユーザー向け:
# Run directly
nix run github:hahwul/dalfox -- scan https://example.com
# Install
nix profile install github:hahwul/dalfox
# Development environment for hacking on Dalfox itself
git clone https://github.com/hahwul/dalfox && cd dalfox && nix develop
このflakeはoverlays.defaultも公開しているため、NixOSおよびhome-managerユーザーは自身のnixpkgsに対してDalfoxをビルドできます。そのモジュールスニペットとその他の詳細についてはインストールガイドを参照してください。
ビルド済みバイナリ (Linux向けの静的リンクされたmusl版を含む) はGitHub Releasesページで入手できます。
使用方法
dalfox [mode] [target] [flags]
- 単一URL:
dalfox scan http://example.com -b https://callback - ファイルモード:
dalfox scan urls.txt --custom-payload mypayloads.txt - パイプライン:
cat urls.txt | dalfox scan --headers "AuthToken: xxx" - カスタムインジェクションポイント (クエリ):
dalfox scan 'https://example.com/?q=FUZZ&page=1' --inject-marker FUZZ - カスタムインジェクションポイント (ヘッダー):
dalfox scan https://example.com -H 'X-Search: FUZZ' --inject-marker FUZZ
その他の例についてはCLIリファレンスおよびクイックスタートドキュメントを確認してください。
V2
Go (v2.x) 版をお探しですか?Dalfox v3はRustによる完全な書き直しです。Goのコードベースはv2ブランチに保存されており、セキュリティバックポートを受け続けています。サポートポリシーについてはSECURITY.mdを、v3での変更点については移行ガイドを参照してください。
コントリビューション
このプロジェクトに貢献したい場合は、CONTRIBUTING.mdを参照し、あなたの素晴らしい内容でPull-Requestを送ってください。
名前について
この名前は、韓国語で「月」を意味する'Dal' (달) 🌙と、'Fox' 🦊を組み合わせたものです。
