업데이트로 돌아가기
New releaseSep 19, 2026

vigolium v0.4.8

Vigolium - 에이전트형 AI와 네이티브 속도, 모듈성, 정밀도를 융합한 고정밀 취약점 스캐너

공유

Vigolium
Vigolium - 고정밀 취약점 스캐너, 에이전틱 AI와 네이티브 속도, 모듈성, 정밀성을 결합


Vigolium은 두 가지 상호 보완적인 스캐닝 모드를 제공합니다:

  • Native Scan (vigolium scan): 빠르고 강력하며 유연합니다. 콘텐츠 탐색, 브라우저/SPA 스파이더링, 능동/수동 감사를 아우르는 317개 모듈을 통한 결정론적 다단계 스캐닝으로, 인젝션, 접근 제어, 파일/경로, API/프로토콜, 프레임워크별, 클라우드/인프라, 대역 외(OAST) 취약점 클래스를 포괄합니다.

  • Agentic Scan (vigolium agent): 코드베이스를 철저히 감사합니다. 공격을 자율적으로 계획하고, 모듈을 선택하며, 사용자 정의 확장을 생성하고, 결과를 분류하는 AI 기반 스캐닝으로, 심층 소스 코드 감사와 자율 및 표적 취약점 스캐닝을 결합합니다.

설치

빠른 설치 (권장)

curl -fsSL https://vigolium.com/install.sh | bash

npm

npm install -g @vigolium/vigolium

Windows

위의 npm 설치 방법은 Windows에서도 작동합니다. 또는 릴리스 페이지에서 vigolium_<version>_windows_amd64.zip을 다운로드하여 압축을 풀고, vigolium.exe를 PATH 어딘가에 두면 됩니다.

Windows는 x64로만 제공되며, Windows ARM에서는 에뮬레이션으로 실행됩니다. 위의 셸 설치 프로그램은 POSIX 전용이므로 Windows에서는 vigolium update를 사용할 수 없습니다 — 업그레이드하려면 npm 설치를 다시 실행하거나 최신 zip을 다운로드하세요.

Docker 또는 소스에서 빌드와 같은 다른 방법

Docker

docker pull j3ssie/vigolium:latest
docker run --rm j3ssie/vigolium:latest scan -h

소스에서 빌드

git clone https://github.com/vigolium/vigolium.git
cd vigolium
make build         # build and install to $GOPATH/bin

**Go 1.27+**와 **bun 1.3.11+**가 필요합니다. 필수 요구 사항과 빌드 세부 정보는 HACKING.md를 참조하세요.

UI 대시보드트래픽 대시보드
Dashboard 1Dashboard 2
정적 보고서정적 보고서
Static Report 1Static Report 2
네이티브 스캔에이전틱 스캔
Native scanAgentic Scan

스폰서

Daytona
샌드박스 인프라를 후원해 주신 Daytona에 감사드립니다

주요 기능

네이티브 스캔

  • 324개 스캐너 모듈: 208개 능동(퍼징) + 117개 수동(패턴 매칭), OWASP Top 10 및 그 이상을 커버
  • 대역 외 테스트(OAST): interactsh 콜백을 통한 블라인드 XSS/SSRF/명령어 인젝션과 자동 페이로드 상관 분석
  • 값 인식 변이: 파라미터를 의미 유형(정수, UUID, JWT, 이메일)별로 분류하고 의도에 따라 변이
  • 다단계 파이프라인: 외부 수집, 콘텐츠 탐색(Deparos), 브라우저/SPA 스파이더링(Spitolas), 감사로 구성되며 전략 프리셋과 스캐닝 프로필로 제어
  • 유연한 입력: URL, OpenAPI/Swagger, Postman, Burp Suite, cURL, Nuclei JSONL
  • 다중 세션 인증: 인라인 세션, 세션 파일, 또는 로그인 흐름·토큰 추출·IDOR/BOLA 테스트를 포함한 전체 인증 구성
  • JavaScript 확장: 내장 JS 엔진을 통한 사용자 정의 모듈 및 훅과 세션 인식 HTTP API
  • 확장성 및 보고: 호스트별 속도 제한이 있는 동시 워커 풀, 하이브리드 인메모리/디스크/Redis 큐, 자체 포함 HTML 보고서

에이전틱 스캔

  • 인프로세스 olium 런타임: 모든 에이전트 모드는 네이티브 Go pkg/olium 엔진에서 실행됩니다: 턴 기반 루프, 내장 도구 레지스트리, 스킬 지원, 플러그 가능한 프로바이더 드라이버(서브프로세스 SDK 풀 없음)
  • Autopilot: 에이전트가 엔드포인트를 자율적으로 탐색하고, 스캔을 실행하며, 발견 사항을 분류합니다. 선택적 다중 전문가 파이프라인과 세션 재개 지원
  • Swarm: 마스터 에이전트가 모듈을 선택하고, 사용자 정의 JS 공격 확장을 생성하며, 코드 감사 + SAST를 실행하고, 스캔을 수행한 뒤 결과를 분류합니다. 대상 지정 또는 전체 범위(--discover), 변경 사항 중심 실행을 위한 --diff/--last-commits 지원
  • 소스 감사 드라이버: audit, piolium, 그리고 통합 audit 디스패처가 하나의 발견 스키마와 DB 태깅을 공유하는 포그라운드 소스 코드 감사를 실행합니다
  • 쿼리 모드: 코드 리뷰, 엔드포인트 탐색, 시크릿 탐지를 위한 단일 실행 프롬프트
  • 플러그 가능한 프로바이더: openai-compatible(기본값), openai-codex-oauth, openai-api-key, openai-responses, anthropic-api-key, anthropic-oauth, anthropic-cli, anthropic-compatible, anthropic-vertex, google-vertex. 동일한 모드가 REST API를 통해 SSE 스트리밍과 OpenAI 호환 채팅 엔드포인트로 제공됩니다

빠른 시작: 네이티브 스캔

# Scan a single target (default: balanced strategy)
vigolium scan -t https://example.com

# Scan with a strategy preset
vigolium scan -t https://example.com --strategy deep

# Scan specific modules only
vigolium scan -t https://example.com -m xss-reflected,sqli-error

# Scan from an OpenAPI spec
vigolium scan -T openapi.yaml -I openapi

# Pipe URLs from stdin
cat urls.txt | vigolium scan

# Run a single phase directly
vigolium run discovery -t https://example.com

# Generate an HTML report
vigolium scan -t https://example.com --only discovery --format html -o report.html

전체 파이프라인은 아키텍처 개요를, 전략, 프로필, 속도 설정은 전략 가이드를 참고하세요. 빠른 명령어 참조는 docs.vigolium.com/getting-started/cheat-sheet를 참고하세요.

서버 모드

# Start API server with authentication
vigolium server -k my-secret-key

# Enable transparent HTTP proxy for traffic recording
vigolium server -k my-key --ingest-proxy-port 9003

# Auto-scan ingested traffic
vigolium server -k my-key --scan-on-receive
# Ingest traffic to a running server
cat urls.txt | vigolium ingest -s http://localhost:9002

# Ingest an OpenAPI spec
vigolium ingest -s http://localhost:9002 -i api.yaml -I openapi

서버 설정은 running the server를, 수집 워크플로는 ingestion을, 전체 REST API 레퍼런스는 API overview를 참고하세요.

프록시 통합: Burp Suite용 burp-vigolium 확장 또는 Caido용 caido-vigolium 플러그인을 사용하여 라이브 프록시 트래픽을 실행 중인 Vigolium 서버로 전달하세요. 둘 다 동일한 브리지 프로토콜(-B/--burp-bridge-url, 별칭 --caido-bridge-url)을 제공하며, 수집된 트래픽은 출처 프록시로 레이블이 지정됩니다.

인증 스캐닝

Vigolium은 IDOR/BOLA 테스트 및 권한 상승 검사를 위한 다중 세션 인증 스캐닝을 지원합니다:

# Inline session via CLI flag (name:Header:value)
vigolium scan -t https://example.com \
  --auth "admin:Cookie:session_id=abc123" \
  --auth "user:Cookie:session_id=xyz789"

# Load session(s) from a YAML/JSON file
vigolium scan -t https://example.com --auth-file ./admin-session.yaml

# Auth file with an automated login flow (token extraction, etc.)
vigolium scan -t https://example.com --auth-file ./login-flow.yaml

카테고리