
xalgorix v4.6.78
Agentes autônomos de pentest com IA — reconhecimento em tempo real, detecção de vulnerabilidades e orquestração de exploração. Go + TypeScript.
Xalgorix — Pentester de IA open-source que prova vulnerabilidades
A maioria dos scanners deteta. O Xalgorix prova. Um agente LLM autónomo segue uma metodologia completa de pentest e, em seguida, um verificador independente re-explora cada descoberta antes de esta ser reportada — para que obtenha provas, e não uma pilha de incertezas para triagem. Auto-hospedado, privado e com o seu próprio LLM. Construído em Go + TypeScript.
🚀 Início Rápido · 💡 Porquê o Xalgorix · ✨ Funcionalidades · 🎯 Casos de Uso · ☁️ Cloud Hospedado · 📖 Documentação
🎬 Visão Geral do Lançamento
▶️ Veja o vídeo de lançamento de 50 segundos — O Xalgorix em ação: análise autónoma e descobertas verificadas por exploração em menos de um minuto.
📸 Capturas de Ecrã
🖥️ Painel auto-hospedado — é executado localmente em 127.0.0.1:9137
| Painel de visão geral | Detalhe da análise | Descobertas |
|---|---|---|
![]() | ![]() | ![]() |
☁️ Painel cloud hospedado — a versão totalmente gerida em www.xalgorix.com
🤝 Patrocinadores
Obrigado à Swiftproxy por patrocinar o Xalgorix.
A sua aplicação pode comportar-se de forma diferente consoante a origem de um pedido. Para os utilizadores do Xalgorix que verificam as suas próprias aplicações em várias regiões, a Swiftproxy oferece segmentação por localização para analisar o comportamento regional e sessões persistentes para ajudar a manter um IP consistente durante uma sessão de teste. Suporta HTTP(S) e SOCKS5, os mesmos protocolos de proxy que o Xalgorix suporta.
Proxies residenciais a partir de $0.70/GB. Testes gratuitos disponíveis, e os utilizadores do Xalgorix têm 10% de desconto com o código PROXY90.
Explore a Swiftproxy e solicite um teste gratuito →
🚀 Início Rápido
Instalação (uma linha):
curl -sSL https://www.xalgorix.com/install | bash
Isso baixa o binário pré-compilado para a sua plataforma (Linux ou macOS, amd64/arm64) a partir da versão mais recente.
Ou instale com Go 1.26 ou mais recente:
go install github.com/xalgord/xalgorix/v4/cmd/xalgorix@latest
Certifique-se de que $(go env GOPATH)/bin (ou seu GOBIN) esteja no seu PATH antes de executar o xalgorix.
Em seguida, execute o assistente de configuração interativo:
xalgorix --setup
Escolha o seu provedor, confirme um modelo e insira a chave de API quando solicitado. Para melhores resultados, use um modelo de fronteira atual com raciocínio forte, desempenho de contexto longo e chamada de ferramentas confiável — como o modelo GPT, Claude ou Gemini mais recente e capaz disponível para você. Modelos menores ou locais continuam suportados, mas podem exigir mais supervisão durante varreduras autônomas longas. O Xalgorix armazena a chave de forma privada em ~/.xalgorix.env (modo 0600) e pode iniciar o painel para você. O Ollama local não precisa de chave de API.
Se você optar por não iniciar imediatamente, inicie depois com xalgorix --web e abra http://127.0.0.1:9137. Você pode alterar provedores ou opções avançadas a qualquer momento em Settings → LLM, ou executar novamente xalgorix --setup.
Ou execute com Docker — tudo incluído, sem necessidade de toolchain:
docker run --rm -p 9137:9137 \
--privileged \
-v xalgorix-data:/data \
xalgord/xalgorix:latest
--privileged concede ao toolset o mesmo acesso tipo host que ele tem quando executado nativamente como root. O sandbox padrão do Docker remove capacidades (como NET_ADMIN) e aplica um filtro seccomp, o que quebra ferramentas de baixo nível (alterações de iptables/route, ARP-spoof/MITM, VPNs tun/tap, depuradores baseados em ptrace, ajuste de interface do masscan). Como uma imagem não pode conceder isso a si mesma, elas devem ser definidas em tempo de execução. O contêiner é um sandbox de varredura descartável e isolado de rede executando como root — privileged é a postura pretendida; nunca exponha o dashboard publicamente sem autenticação. Prefere privilégio mínimo? Troque --privileged por --cap-add=NET_ADMIN --cap-add=NET_RAW --cap-add=SYS_PTRACE --security-opt seccomp=unconfined.
Abra http://localhost:9137. Você não precisa de uma chave de LLM para começar — o dashboard inicia sem uma; defina o modelo + chave de API em Settings → LLM (ela persiste no volume /data). Se você não passar XALGORIX_USERNAME/XALGORIX_PASSWORD, uma senha de admin aleatória é gerada e impressa nos logs do contêiner na primeira execução.



