
vigolium v0.4.8
Vigolium - 에이전트형 AI와 네이티브 속도, 모듈성, 정밀도를 융합한 고정밀 취약점 스캐너
Vigolium - 고정밀 취약점 스캐너, 에이전틱 AI와 네이티브 속도, 모듈성, 정밀성을 결합
Vigolium은 두 가지 상호 보완적인 스캐닝 모드를 제공합니다:
-
Native Scan (
vigolium scan): 빠르고 강력하며 유연합니다. 콘텐츠 탐색, 브라우저/SPA 스파이더링, 능동/수동 감사를 아우르는 317개 모듈을 통한 결정론적 다단계 스캐닝으로, 인젝션, 접근 제어, 파일/경로, API/프로토콜, 프레임워크별, 클라우드/인프라, 대역 외(OAST) 취약점 클래스를 포괄합니다. -
Agentic Scan (
vigolium agent): 코드베이스를 철저히 감사합니다. 공격을 자율적으로 계획하고, 모듈을 선택하며, 사용자 정의 확장을 생성하고, 결과를 분류하는 AI 기반 스캐닝으로, 심층 소스 코드 감사와 자율 및 표적 취약점 스캐닝을 결합합니다.
설치
빠른 설치 (권장)
curl -fsSL https://vigolium.com/install.sh | bash
npm
npm install -g @vigolium/vigolium
Windows
위의 npm 설치 방법은 Windows에서도 작동합니다. 또는
릴리스 페이지에서
vigolium_<version>_windows_amd64.zip을 다운로드하여 압축을 풀고,
vigolium.exe를 PATH 어딘가에 두면 됩니다.
Windows는 x64로만 제공되며, Windows ARM에서는 에뮬레이션으로 실행됩니다. 위의 셸 설치 프로그램은 POSIX 전용이므로 Windows에서는
vigolium update를 사용할 수 없습니다 — 업그레이드하려면 npm 설치를 다시 실행하거나 최신 zip을 다운로드하세요.
Docker 또는 소스에서 빌드와 같은 다른 방법
Docker
docker pull j3ssie/vigolium:latest
docker run --rm j3ssie/vigolium:latest scan -h
소스에서 빌드
git clone https://github.com/vigolium/vigolium.git
cd vigolium
make build # build and install to $GOPATH/bin
**Go 1.27+**와 **bun 1.3.11+**가 필요합니다. 필수 요구 사항과 빌드 세부 정보는 HACKING.md를 참조하세요.
| UI 대시보드 | 트래픽 대시보드 |
|---|---|
![]() | ![]() |
| 정적 보고서 | 정적 보고서 |
|---|---|
![]() | ![]() |
| 네이티브 스캔 | 에이전틱 스캔 |
|---|---|
![]() | ![]() |
스폰서
샌드박스 인프라를 후원해 주신 Daytona에 감사드립니다
주요 기능
네이티브 스캔
- 324개 스캐너 모듈: 208개 능동(퍼징) + 117개 수동(패턴 매칭), OWASP Top 10 및 그 이상을 커버
- 대역 외 테스트(OAST): interactsh 콜백을 통한 블라인드 XSS/SSRF/명령어 인젝션과 자동 페이로드 상관 분석
- 값 인식 변이: 파라미터를 의미 유형(정수, UUID, JWT, 이메일)별로 분류하고 의도에 따라 변이
- 다단계 파이프라인: 외부 수집, 콘텐츠 탐색(Deparos), 브라우저/SPA 스파이더링(Spitolas), 감사로 구성되며 전략 프리셋과 스캐닝 프로필로 제어
- 유연한 입력: URL, OpenAPI/Swagger, Postman, Burp Suite, cURL, Nuclei JSONL
- 다중 세션 인증: 인라인 세션, 세션 파일, 또는 로그인 흐름·토큰 추출·IDOR/BOLA 테스트를 포함한 전체 인증 구성
- JavaScript 확장: 내장 JS 엔진을 통한 사용자 정의 모듈 및 훅과 세션 인식 HTTP API
- 확장성 및 보고: 호스트별 속도 제한이 있는 동시 워커 풀, 하이브리드 인메모리/디스크/Redis 큐, 자체 포함 HTML 보고서
에이전틱 스캔
- 인프로세스 olium 런타임: 모든 에이전트 모드는 네이티브 Go
pkg/olium엔진에서 실행됩니다: 턴 기반 루프, 내장 도구 레지스트리, 스킬 지원, 플러그 가능한 프로바이더 드라이버(서브프로세스 SDK 풀 없음) - Autopilot: 에이전트가 엔드포인트를 자율적으로 탐색하고, 스캔을 실행하며, 발견 사항을 분류합니다. 선택적 다중 전문가 파이프라인과 세션 재개 지원
- Swarm: 마스터 에이전트가 모듈을 선택하고, 사용자 정의 JS 공격 확장을 생성하며, 코드 감사 + SAST를 실행하고, 스캔을 수행한 뒤 결과를 분류합니다. 대상 지정 또는 전체 범위(
--discover), 변경 사항 중심 실행을 위한--diff/--last-commits지원 - 소스 감사 드라이버:
audit,piolium, 그리고 통합audit디스패처가 하나의 발견 스키마와 DB 태깅을 공유하는 포그라운드 소스 코드 감사를 실행합니다 - 쿼리 모드: 코드 리뷰, 엔드포인트 탐색, 시크릿 탐지를 위한 단일 실행 프롬프트
- 플러그 가능한 프로바이더:
openai-compatible(기본값),openai-codex-oauth,openai-api-key,openai-responses,anthropic-api-key,anthropic-oauth,anthropic-cli,anthropic-compatible,anthropic-vertex,google-vertex. 동일한 모드가 REST API를 통해 SSE 스트리밍과 OpenAI 호환 채팅 엔드포인트로 제공됩니다
빠른 시작: 네이티브 스캔
# Scan a single target (default: balanced strategy)
vigolium scan -t https://example.com
# Scan with a strategy preset
vigolium scan -t https://example.com --strategy deep
# Scan specific modules only
vigolium scan -t https://example.com -m xss-reflected,sqli-error
# Scan from an OpenAPI spec
vigolium scan -T openapi.yaml -I openapi
# Pipe URLs from stdin
cat urls.txt | vigolium scan
# Run a single phase directly
vigolium run discovery -t https://example.com
# Generate an HTML report
vigolium scan -t https://example.com --only discovery --format html -o report.html
전체 파이프라인은 아키텍처 개요를, 전략, 프로필, 속도 설정은 전략 가이드를 참고하세요. 빠른 명령어 참조는 docs.vigolium.com/getting-started/cheat-sheet를 참고하세요.
서버 모드
# Start API server with authentication
vigolium server -k my-secret-key
# Enable transparent HTTP proxy for traffic recording
vigolium server -k my-key --ingest-proxy-port 9003
# Auto-scan ingested traffic
vigolium server -k my-key --scan-on-receive
# Ingest traffic to a running server
cat urls.txt | vigolium ingest -s http://localhost:9002
# Ingest an OpenAPI spec
vigolium ingest -s http://localhost:9002 -i api.yaml -I openapi
서버 설정은 running the server를, 수집 워크플로는 ingestion을, 전체 REST API 레퍼런스는 API overview를 참고하세요.
프록시 통합: Burp Suite용 burp-vigolium 확장 또는 Caido용 caido-vigolium 플러그인을 사용하여 라이브 프록시 트래픽을 실행 중인 Vigolium 서버로 전달하세요. 둘 다 동일한 브리지 프로토콜(
-B/--burp-bridge-url, 별칭--caido-bridge-url)을 제공하며, 수집된 트래픽은 출처 프록시로 레이블이 지정됩니다.
인증 스캐닝
Vigolium은 IDOR/BOLA 테스트 및 권한 상승 검사를 위한 다중 세션 인증 스캐닝을 지원합니다:
# Inline session via CLI flag (name:Header:value)
vigolium scan -t https://example.com \
--auth "admin:Cookie:session_id=abc123" \
--auth "user:Cookie:session_id=xyz789"
# Load session(s) from a YAML/JSON file
vigolium scan -t https://example.com --auth-file ./admin-session.yaml
# Auth file with an automated login flow (token extraction, etc.)
vigolium scan -t https://example.com --auth-file ./login-flow.yaml





