
dalfox v3.2.3
Scanner XSS rápido com análise de parâmetros, fingerprinting de WAF e verificação DOM/AST. Suporta detecção de XSS refletido, armazenado e baseado em DOM via CLI, pipeline ou API REST.
Dalfox é uma ferramenta open-source poderosa focada em automação, ideal para escanear rapidamente falhas de XSS e analisar parâmetros. Seu mecanismo de teste avançado e recursos especializados são projetados para otimizar o processo de detecção e verificação de vulnerabilidades.
Principais recursos
- Subcomandos:
scan(URL / arquivo / pipe / raw-HTTP, detectado automaticamente),server,payload,mcp - Descoberta: Análise de parâmetros, análise estática, teste BAV, mineração de parâmetros
- Escaneamento de XSS: Refletido, Armazenado (SXSS), baseado em DOM, com otimização e verificação DOM/AST
- WAF: Fingerprinting com pontuação de confiança, rastreamento de bypass e
--waf-min-confidenceajustável - Opções HTTP: Cabeçalhos personalizados, cookies, métodos, proxy e mais
- Saída: Formatos JSON/JSONL/Plain/Markdown/SARIF/TOML, modo silencioso, relatórios detalhados
- Extensibilidade: API REST, servidor MCP stdio, payloads personalizados, wordlists remotas
E as várias opções necessárias para os testes :D
Instalação
Homebrew (macOS/Linux)
brew install dalfox
# https://formulae.brew.sh/formula/dalfox
Snapcraft (Ubuntu)
sudo snap install dalfox
Arch Linux (AUR)
yay -S dalfox
# or
paru -S dalfox
Consulte o Guia de instalação para instruções de compilação manual.
Nixpkgs (NixOS)
Um pacote está disponível para usuários de Nix ou NixOS. Lembre-se de que as versões mais recentes podem estar presentes apenas no canal unstable.
nix-shell -p dalfox
Nix Flakes
Para usuários de Nix com flakes habilitados:
# Run directly
nix run github:hahwul/dalfox -- scan https://example.com
# Install
nix profile install github:hahwul/dalfox
# Development environment for hacking on Dalfox itself
git clone https://github.com/hahwul/dalfox && cd dalfox && nix develop
O flake também expõe overlays.default, para que usuários de NixOS e home-manager possam compilar o Dalfox com seus próprios nixpkgs. Consulte o Guia de instalação para esse trecho de módulo e o restante dos detalhes.
Binários pré-compilados (incluindo variantes musl estaticamente vinculadas para Linux) estão disponíveis na página de GitHub Releases.
Uso
dalfox [mode] [target] [flags]
- URL única:
dalfox scan http://example.com -b https://callback - Modo Arquivo:
dalfox scan urls.txt --custom-payload mypayloads.txt - Pipeline:
cat urls.txt | dalfox scan --headers "AuthToken: xxx" - Ponto de injeção personalizado (query):
dalfox scan 'https://example.com/?q=FUZZ&page=1' --inject-marker FUZZ - Ponto de injeção personalizado (header):
dalfox scan https://example.com -H 'X-Search: FUZZ' --inject-marker FUZZ
Consulte a referência da CLI e os documentos de Início rápido para mais exemplos.
V2
Procurando a versão Go (v2.x)? O Dalfox v3 é uma reescrita completa em Rust. O código Go é preservado no branch v2 e continua a receber backports de segurança. Consulte o SECURITY.md para a política de suporte, e o guia de migração para o que mudou na v3.
Contribuindo
se você quiser contribuir com este projeto, consulte o CONTRIBUTING.md e faça um Pull-Request com seu conteúdo legal.
Sobre o Nome
O nome vem de 'Dal' (달) 🌙, a palavra coreana para 'lua', combinada com 'Fox' 🦊.
