
vigolium v0.4.8
Vigolium - エージェント型AIとネイティブな速度、モジュール性、精度を融合した高忠実度の脆弱性スキャナ
Vigolium - エージェント型AIとネイティブな速度、モジュール性、精度を融合した高忠実度脆弱性スキャナー
Vigoliumは、相互に補完し合う2つのスキャンモードを提供します:
-
ネイティブスキャン (
vigolium scan): 高速、強力、そして柔軟。 コンテンツディスカバリー、ブラウザ/SPAスパイダリング、アクティブ/パッシブ監査にわたる317のモジュールを用いた、決定論的な多段階スキャン。インジェクション、アクセス制御、ファイル/パス、API/プロトコル、フレームワーク固有、クラウド/インフラ、およびアウトオブバンド(OAST)の脆弱性クラスをカバーします。 -
エージェントスキャン (
vigolium agent): コードベースを徹底的に監査。 攻撃を自律的に計画し、モジュールを選択し、カスタム拡張を生成し、結果をトリアージするAI駆動型スキャン。深いソースコード監査と、自律的かつ標的を絞った脆弱性スキャンを組み合わせています。
インストール
クイックインストール(推奨)
curl -fsSL https://vigolium.com/install.sh | bash
npm
npm install -g @vigolium/vigolium
Windows
上記の npm install は Windows でも動作します。あるいは、
releases ページから
vigolium_<version>_windows_amd64.zip をダウンロードして展開し、
vigolium.exe を PATH の通った場所に配置してください。
Windows は x64 のみで提供されます。Windows ARM ではエミュレーションで動作します。上記のシェル インストーラーは POSIX 専用のため、Windows では
vigolium updateは利用できません — アップグレードするには npm install を再実行するか、新しい zip をダウンロードしてください。
Docker やソースからのビルドなど、その他の方法
Docker
docker pull j3ssie/vigolium:latest
docker run --rm j3ssie/vigolium:latest scan -h
ソースからのビルド
git clone https://github.com/vigolium/vigolium.git
cd vigolium
make build # build and install to $GOPATH/bin
Go 1.27+ と bun 1.3.11+ が必要です。前提条件とビルドの詳細については HACKING.md を参照してください。
| UI ダッシュボード | トラフィックダッシュボード |
|---|---|
![]() | ![]() |
| 静的レポート | 静的レポート |
|---|---|
![]() | ![]() |
| ネイティブスキャン | エージェントスキャン |
|---|---|
![]() | ![]() |
スポンサー
サンドボックスインフラをスポンサーしてくださっている Daytona に感謝します
主な機能
ネイティブスキャン
- 324 個のスキャナモジュール: 208 個のアクティブ(ファジング)+ 117 個のパッシブ(パターンマッチング)、OWASP Top 10 以上をカバー
- アウトオブバンドテスト (OAST): interactsh コールバックによるブラインド XSS/SSRF/コマンドインジェクションと自動ペイロード相関
- 値認識型ミューテーション: パラメータを意味論的な型(整数、UUID、JWT、メールアドレス)で分類し、意図に応じてミューテーション
- マルチフェーズパイプライン: 外部ハーベスティング、コンテンツディスカバリ (Deparos)、ブラウザ/SPA スパイダリング (Spitolas)、および監査を、戦略プリセットとスキャンプロファイルで制御
- 柔軟な入力: URL、OpenAPI/Swagger、Postman、Burp Suite、cURL、Nuclei JSONL
- マルチセッション認証: インラインセッション、セッションファイル、またはログインフロー・トークン抽出・IDOR/BOLA テストを備えた完全な認証設定
- JavaScript 拡張: 組み込み JS エンジンによるカスタムモジュールとフック、セッション対応 HTTP API
- スケーラブルでレポート可能: ホストごとのレート制限を備えた並行ワーカープール、ハイブリッドなインメモリ/ディスク/Redis キュー、自己完結型 HTML レポート
エージェントスキャン
- インプロセス olium ランタイム: すべてのエージェントモードはネイティブ Go の
pkg/oliumエンジン上で動作します。ターンベースのループ、組み込みツールレジストリ、スキルサポート、プラグイン可能なプロバイダドライバ(サブプロセス SDK プールなし) - Autopilot: エージェントが自律的にエンドポイントを発見し、スキャンを実行し、検出結果をトリアージします。オプションのマルチスペシャリストパイプラインとセッション再開に対応
- Swarm: マスターエージェントがモジュールを選択し、カスタム JS 攻撃拡張を生成し、コード監査 + SAST を実行し、スキャンを実行し、結果をトリアージします。ターゲット指定またはフルスコープ (
--discover)、変更に焦点を当てた実行のための--diff/--last-commitsに対応 - ソース監査ドライバ:
audit、piolium、および統合auditディスパッチャは、単一の検出スキーマと DB タグ付けを共有するフォアグラウンドのソースコード監査を実行します - クエリモード: コードレビュー、エンドポイント発見、シークレット検出のための単発プロンプト
- プラグイン可能なプロバイダ:
openai-compatible(デフォルト)、openai-codex-oauth、openai-api-key、openai-responses、anthropic-api-key、anthropic-oauth、anthropic-cli、anthropic-compatible、anthropic-vertex、google-vertex。同じモードが REST API 経由で SSE ストリーミングと OpenAI 互換チャットエンドポイントとして公開されます
クイックスタート: ネイティブスキャン
# Scan a single target (default: balanced strategy)
vigolium scan -t https://example.com
# Scan with a strategy preset
vigolium scan -t https://example.com --strategy deep
# Scan specific modules only
vigolium scan -t https://example.com -m xss-reflected,sqli-error
# Scan from an OpenAPI spec
vigolium scan -T openapi.yaml -I openapi
# Pipe URLs from stdin
cat urls.txt | vigolium scan
# Run a single phase directly
vigolium run discovery -t https://example.com
# Generate an HTML report
vigolium scan -t https://example.com --only discovery --format html -o report.html
完全なパイプラインについてはアーキテクチャの概要を、ストラテジー、プロファイル、ペース設定についてはストラテジーガイドを参照してください。コマンドのクイックリファレンスについては、docs.vigolium.com/getting-started/cheat-sheetを参照してください。
サーバーモード
# Start API server with authentication
vigolium server -k my-secret-key
# Enable transparent HTTP proxy for traffic recording
vigolium server -k my-key --ingest-proxy-port 9003
# Auto-scan ingested traffic
vigolium server -k my-key --scan-on-receive
# Ingest traffic to a running server
cat urls.txt | vigolium ingest -s http://localhost:9002
# Ingest an OpenAPI spec
vigolium ingest -s http://localhost:9002 -i api.yaml -I openapi
サーバーのセットアップについてはサーバーの実行を、インジェストのワークフローについてはインジェストを、完全な REST API リファレンスについてはAPI の概要を参照してください。
プロキシ統合: Burp Suite 用の burp-vigolium 拡張機能または Caido 用の caido-vigolium プラグインを使用して、ライブプロキシトラフィックを実行中の Vigolium サーバーに転送できます。どちらも同じブリッジプロトコル (
-B/--burp-bridge-url、エイリアス--caido-bridge-url) を提供し、インジェストされたトラフィックには送信元のプロキシがラベル付けされます。
認証済みスキャン
Vigolium は、IDOR/BOLA テストおよび権限昇格チェックのためのマルチセッション認証済みスキャンをサポートしています:
# Inline session via CLI flag (name:Header:value)
vigolium scan -t https://example.com \
--auth "admin:Cookie:session_id=abc123" \
--auth "user:Cookie:session_id=xyz789"





