
dalfox v3.2.1
Быстрый XSS-сканер с анализом параметров, определением WAF и проверкой DOM/AST. Поддерживает обнаружение отражённого, хранимого и DOM-основанного XSS через CLI, конвейер или REST API.
Ищете версию на Go (v2.x)? Dalfox v3 полностью переписан на Rust. Исходный код на Go сохранён в ветке
v2и продолжает получать исправления безопасности. См. SECURITY.md для политики поддержки.
Dalfox — это мощный инструмент с открытым исходным кодом, ориентированный на автоматизацию. Он идеально подходит для быстрого сканирования на наличие XSS-уязвимостей и анализа параметров. Его продвинутый движок тестирования и нишевые функции упрощают процесс обнаружения и верификации уязвимостей.
Ключевые особенности
- Подкоманды:
scan(URL / файл / pipe / raw-HTTP, автоопределение),server,payload,mcp - Обнаружение: анализ параметров, статический анализ, BAV-тестирование, поиск параметров
- Сканирование XSS: отражённые, хранимые (SXSS), DOM-based, с оптимизацией и верификацией DOM/AST
- WAF: определение с оценкой уверенности, отслеживание обходов и настраиваемый
--waf-min-confidence - Параметры HTTP: пользовательские заголовки, куки, методы, прокси и другое
- Вывод: форматы JSON/JSONL/Plain/Markdown/SARIF/TOML, тихий режим, детальные отчёты
- Расширяемость: REST API, MCP stdio сервер, пользовательские полезные нагрузки, удалённые списки слов
И разные опции, необходимые для тестирования :D
Установка
Homebrew (macOS/Linux)
brew install dalfox
# https://formulae.brew.sh/formula/dalfox
Snapcraft (Ubuntu)
sudo snap install dalfox
Arch Linux (AUR)
yay -S dalfox
# or
paru -S dalfox
Инструкции по ручной сборке см. в руководстве по установке.
Nixpkgs (NixOS)
Пакет доступен для пользователей Nix или NixOS. Имейте в виду, что последние релизы могут быть только в канале unstable.
nix-shell -p dalfox
Nix Flakes
Для пользователей Nix c включёнными flakes:
# Запуск напрямую
nix run github:hahwul/dalfox -- scan https://example.com
# Установка
nix profile install github:hahwul/dalfox
# Среда разработки
nix develop github:hahwul/dalfox
Подробности см. в руководстве по установке.
Готовые бинарные сборки (включая статически слинкованные musl-варианты для Linux) доступны на странице GitHub Releases.
Использование
dalfox [mode] [target] [flags]
- Одиночный URL:
dalfox scan http://example.com -b https://callback - Режим файла:
dalfox scan urls.txt --custom-payload mypayloads.txt - Конвейер:
cat urls.txt | dalfox scan --headers "AuthToken: xxx"
Дополнительные примеры см. в документации CLI reference и Quick start.
Вклад в проект
Если вы хотите внести вклад в этот проект, ознакомьтесь с CONTRIBUTING.md и отправляйте Pull Request с вашими крутыми изменениями.
О названии
Название происходит от 'Dal' (달) 🌙, что по-корейски означает 'луна', в сочетании с 'Fox' 🦊.
