Назад к обновлениям
New releaseSep 1, 2026

dalfox v3.2.2

Быстрый XSS-сканер с анализом параметров, определением WAF и проверкой DOM/AST. Поддерживает обнаружение отражённого, хранимого и DOM-основанного XSS через CLI, конвейер или REST API.

Поделиться

dalfox

Ищете версию на Go (v2.x)? Dalfox v3 — это полная переработка на Rust. Кодовая база Go сохранена в ветке v2 и продолжает получать исправления безопасности. См. SECURITY.md для политики поддержки и руководство по миграции для информации о том, что изменилось в v3.

Dalfox — это мощный инструмент с открытым исходным кодом, ориентированный на автоматизацию, что делает его идеальным для быстрого сканирования на уязвимости XSS и анализа параметров. Его продвинутый движок тестирования и уникальные функции предназначены для оптимизации процесса обнаружения и проверки уязвимостей.

Ключевые возможности

  • Подкоманды: scan (URL / файл / pipe / raw-HTTP, с автоопределением), server, payload, mcp
  • Обнаружение: анализ параметров, статический анализ, тестирование BAV, добыча параметров
  • Сканирование XSS: отражённые, хранимые (SXSS), DOM-основанные, с оптимизацией и проверкой DOM/AST
  • WAF: определение с оценкой достоверности, отслеживание обходов и настраиваемый --waf-min-confidence
  • HTTP-опции: пользовательские заголовки, cookie, методы, прокси и многое другое
  • Вывод: форматы JSON/JSONL/Plain/Markdown/SARIF/TOML, режим тишины, подробные отчёты
  • Расширяемость: REST API, MCP stdio-сервер, пользовательские payload'ы, удалённые списки слов

И различные опции, необходимые для тестирования :D

Установка

Homebrew (macOS/Linux)

brew install dalfox

# https://formulae.brew.sh/formula/dalfox

Snapcraft (Ubuntu)

sudo snap install dalfox

Arch Linux (AUR)

yay -S dalfox
# или
paru -S dalfox

См. руководство по установке для инструкций по ручной сборке.

Nixpkgs (NixOS)

Пакет доступен для пользователей Nix или NixOS. Имейте в виду, что последние релизы могут присутствовать только в канале unstable.

nix-shell -p dalfox

Nix Flakes

Для пользователей Nix с включёнными flakes:

# Запуск напрямую
nix run github:hahwul/dalfox -- scan https://example.com

# Установка
nix profile install github:hahwul/dalfox

# Среда разработки для работы над самим Dalfox
git clone https://github.com/hahwul/dalfox && cd dalfox && nix develop

Flake также предоставляет overlays.default, поэтому пользователи NixOS и home-manager могут собирать Dalfox с собственным nixpkgs. См. руководство по установке для фрагмента модуля и остальных деталей.

Предварительно собранные бинарники (включая статически слинкованные варианты musl для Linux) доступны на странице GitHub Releases.

Использование

dalfox [режим] [цель] [флаги]
  • Один URL: dalfox scan http://example.com -b https://callback
  • Режим файла: dalfox scan urls.txt --custom-payload mypayloads.txt
  • Конвейер: cat urls.txt | dalfox scan --headers "AuthToken: xxx"
  • Пользовательская точка инъекции (query): dalfox scan 'https://example.com/?q=FUZZ&page=1' --inject-marker FUZZ
  • Пользовательская точка инъекции (заголовок): dalfox scan https://example.com -H 'X-Search: FUZZ' --inject-marker FUZZ

См. справочник CLI и документы Быстрый старт для дополнительных примеров.

Вклад в проект

Если вы хотите внести вклад в этот проект, пожалуйста, ознакомьтесь с CONTRIBUTING.md и отправьте Pull-Request с вашим классным контентом.

О названии

Название происходит от 'Dal' () 🌙, корейского слова, означающего 'луна', в сочетании с 'Fox' 🦊.

Категории