Voltar às atualizações
New releaseSep 19, 2026

vigolium v0.4.8

Vigolium - Scanner de vulnerabilidades de alta fidelidade que combina IA agêntica com velocidade nativa, modularidade e precisão

Compartilhar

Vigolium
Vigolium - Scanner de vulnerabilidades de alta fidelidade que combina IA agêntica com velocidade nativa, modularidade e precisão


O Vigolium oferece dois modos de varredura complementares:

  • Native Scan (vigolium scan): Rápido, poderoso e flexível. Varredura determinística e multifásica com 317 módulos abrangendo descoberta de conteúdo, spidering de navegador/SPA e auditoria ativa/passiva, cobrindo classes de vulnerabilidade de injeção, controle de acesso, arquivo/caminho, API/protocolo, específicas de framework, nuvem/infraestrutura e out-of-band (OAST).

  • Agentic Scan (vigolium agent): Audita minuciosamente sua base de código. Varredura orientada por IA que planeja ataques de forma autônoma, seleciona módulos, gera extensões personalizadas e faz triagem de resultados, combinando auditoria profunda de código-fonte com varredura de vulnerabilidades autônoma e direcionada.

Instalação

Instalação Rápida (Recomendada)

curl -fsSL https://vigolium.com/install.sh | bash

npm

npm install -g @vigolium/vigolium

Windows

A instalação via npm acima funciona no Windows. Como alternativa, baixe vigolium_<version>_windows_amd64.zip da página de releases, extraia-o e coloque vigolium.exe em algum lugar do seu PATH.

O Windows é distribuído apenas como x64; no Windows ARM ele roda sob emulação. O instalador de shell acima é apenas POSIX, portanto vigolium update não está disponível no Windows — execute novamente a instalação via npm ou baixe o zip mais recente para atualizar.

Outro método, como Docker ou compilar a partir do código-fonte

Docker

docker pull j3ssie/vigolium:latest
docker run --rm j3ssie/vigolium:latest scan -h

Compilar a partir do Código-Fonte

git clone https://github.com/vigolium/vigolium.git
cd vigolium
make build         # build and install to $GOPATH/bin

Requer Go 1.27+ e bun 1.3.11+. Consulte HACKING.md para pré-requisitos e detalhes de compilação.

Painel de UIPainel de Tráfego
Dashboard 1Dashboard 2
Relatórios EstáticosRelatórios Estáticos
Static Report 1Static Report 2
Varredura NativaVarredura Agêntica
Native scanAgentic Scan

Patrocinador

Daytona
Agradecemos à Daytona por patrocinar a infraestrutura de sandbox

Principais Recursos

Varredura Nativa

  • 324 módulos de scanner: 208 ativos (fuzzing) + 117 passivos (correspondência de padrões), cobrindo o OWASP Top 10 e além
  • Teste fora de banda (OAST): XSS/SSRF/injeção de comando cegos via callbacks interactsh com correlação automática de payloads
  • Mutação ciente de valores: classifica parâmetros por tipo semântico (integer, UUID, JWT, email) e muta conforme a intenção
  • Pipeline multifásico: coleta externa, descoberta de conteúdo (Deparos), spidering de navegador/SPA (Spitolas) e auditoria, controlado por presets de estratégia e perfis de varredura
  • Entradas flexíveis: URLs, OpenAPI/Swagger, Postman, Burp Suite, cURL, Nuclei JSONL
  • Autenticação multi-sessão: sessões inline, arquivos de sessão ou configurações completas de autenticação com fluxos de login, extração de tokens e testes de IDOR/BOLA
  • Extensões JavaScript: módulos e hooks personalizados via motor JS embutido com APIs HTTP cientes de sessão
  • Escalável e reportável: pool de workers concorrente com limitação de taxa por host, fila híbrida em memória/disco/Redis e relatórios HTML autocontidos

Varredura Agêntica

  • Runtime olium em processo: todo modo de agente roda no motor nativo Go pkg/olium: loop baseado em turnos, registro de ferramentas integrado, suporte a skills e drivers de provedor plugáveis (sem pools de SDK em subprocesso)
  • Autopilot: o agente descobre endpoints de forma autônoma, executa varreduras e faz triagem de achados, com pipeline multi-especialista opcional e retomada de sessão
  • Swarm: o agente mestre seleciona módulos, gera extensões de ataque JS personalizadas, executa auditoria de código + SAST, executa varreduras e faz triagem dos resultados; direcionado ou de escopo completo (--discover), com --diff/--last-commits para execuções focadas em mudanças
  • Drivers de auditoria de código-fonte: audit, piolium e o dispatcher unificado audit executam auditorias de código-fonte em primeiro plano compartilhando um único esquema de achados e marcação no BD
  • Modo de consulta: prompts de disparo único para revisão de código, descoberta de endpoints e detecção de segredos
  • Provedores plugáveis: openai-compatible (padrão), openai-codex-oauth, openai-api-key, openai-responses, anthropic-api-key, anthropic-oauth, anthropic-cli, anthropic-compatible, anthropic-vertex, google-vertex. Os mesmos modos expostos pela API REST com streaming SSE e um endpoint de chat compatível com OpenAI

Início Rápido: Varredura Nativa

# Scan a single target (default: balanced strategy)
vigolium scan -t https://example.com

# Scan with a strategy preset
vigolium scan -t https://example.com --strategy deep

# Scan specific modules only
vigolium scan -t https://example.com -m xss-reflected,sqli-error

# Scan from an OpenAPI spec
vigolium scan -T openapi.yaml -I openapi

# Pipe URLs from stdin
cat urls.txt | vigolium scan

# Run a single phase directly
vigolium run discovery -t https://example.com

Categorias