
dalfox v3.2.1
매개변수 분석, WAF 핑거프린팅, DOM/AST 검증을 갖춘 빠른 XSS 스캐너. CLI, 파이프라인 또는 REST API를 통해 반사형, 저장형, DOM 기반 XSS 탐지를 지원합니다.
Go(v2.x) 버전을 찾고 계신가요? Dalfox v3는 Rust로 완전히 재작성되었습니다. Go 코드베이스는
v2브랜치에 보존되어 있으며 보안 백포트를 계속 받고 있습니다. 지원 정책은 SECURITY.md를 참조하세요.
Dalfox는 자동화에 중점을 둔 강력한 오픈소스 도구로, XSS 취약점을 빠르게 스캔하고 매개변수를 분석하는 데 이상적입니다. 고급 테스트 엔진과 특화된 기능은 취약점 탐지 및 검증 프로세스를 간소화하도록 설계되었습니다.
주요 기능
- 하위 명령어:
scan(URL / 파일 / 파이프 / 원시 HTTP, 자동 감지),server,payload,mcp - 발견: 매개변수 분석, 정적 분석, BAV 테스트, 매개변수 마이닝
- XSS 스캔: 반사형, 저장형(SXSS), DOM 기반, 최적화 및 DOM/AST 검증 포함
- WAF: 신뢰도 점수 기반 핑거프린팅, 우회 추적, 조정 가능한
--waf-min-confidence - HTTP 옵션: 사용자 정의 헤더, 쿠키, 메서드, 프록시 등
- 출력: JSON/JSONL/Plain/Markdown/SARIF/TOML 형식, 침묵 모드, 상세 보고서
- 확장성: REST API, MCP stdio 서버, 사용자 정의 페이로드, 원격 워드리스트
그리고 테스트에 필요한 다양한 옵션들 :D
설치
Homebrew (macOS/Linux)
brew install dalfox
# https://formulae.brew.sh/formula/dalfox
Snapcraft (Ubuntu)
sudo snap install dalfox
Arch Linux (AUR)
yay -S dalfox
# or
paru -S dalfox
수동 빌드 방법은 설치 가이드를 참조하세요.
Nixpkgs (NixOS)
Nix 또는 NixOS 사용자를 위한 패키지가 제공됩니다. 최신 릴리스는 unstable 채널에만 존재할 수 있음을 유의하세요.
nix-shell -p dalfox
Nix Flakes
플레이크(flakes)를 활성화한 Nix 사용자의 경우:
# Run directly
nix run github:hahwul/dalfox -- scan https://example.com
# Install
nix profile install github:hahwul/dalfox
# Development environment
nix develop github:hahwul/dalfox
자세한 내용은 설치 가이드를 참조하세요.
사전 빌드된 바이너리(Linux용 정적 링크 musl 변형 포함)는 GitHub Releases 페이지에서 제공됩니다.
사용법
dalfox [mode] [target] [flags]
- 단일 URL:
dalfox scan http://example.com -b https://callback - 파일 모드:
dalfox scan urls.txt --custom-payload mypayloads.txt - 파이프라인:
cat urls.txt | dalfox scan --headers "AuthToken: xxx"
더 많은 예제는 CLI 참조 및 빠른 시작 문서를 확인하세요.
기여
이 프로젝트에 기여하고 싶다면 CONTRIBUTING.md를 확인하고 멋진 콘텐츠로 Pull-Request를 보내주세요.
이름에 대하여
이름은 'Dal'(달) 🌙, 즉 한국어로 'moon'을 뜻하는 단어와 'Fox' 🦊가 결합된 데서 유래했습니다.
