
dalfox v3.2.2
Быстрый XSS-сканер с анализом параметров, определением WAF и проверкой DOM/AST. Поддерживает обнаружение отражённого, хранимого и DOM-основанного XSS через CLI, конвейер или REST API.
Dalfox — это мощный инструмент с открытым исходным кодом, ориентированный на автоматизацию, что делает его идеальным для быстрого сканирования на наличие XSS-уязвимостей и анализа параметров. Его продвинутый движок тестирования и специализированные функции призваны упростить процесс обнаружения и проверки уязвимостей.
Ключевые возможности
- Подкоманды:
scan(URL / файл / pipe / raw-HTTP, определяется автоматически),server,payload,mcp - Обнаружение: анализ параметров, статический анализ, BAV-тестирование, майнинг параметров
- Сканирование XSS: отражённые, хранимые (SXSS), DOM-based, с оптимизацией и DOM/AST-верификацией
- WAF: фингерпринтинг с оценкой достоверности, отслеживание обходов и настраиваемый
--waf-min-confidence - HTTP-опции: пользовательские заголовки, cookies, методы, прокси и многое другое
- Вывод: форматы JSON/JSONL/Plain/Markdown/SARIF/TOML, режим тишины, подробные отчёты
- Расширяемость: REST API, MCP stdio-сервер, пользовательские payload'ы, удалённые списки слов
А также различные опции, необходимые для тестирования :D
Установка
Homebrew (macOS/Linux)
brew install dalfox
# https://formulae.brew.sh/formula/dalfox
Snapcraft (Ubuntu)
sudo snap install dalfox
Arch Linux (AUR)
yay -S dalfox
# or
paru -S dalfox
Chocolatey (Windows)
choco install dalfox
См. руководство по установке для инструкций по ручной сборке.
Nixpkgs (NixOS)
Пакет доступен для пользователей Nix или NixOS. Учтите, что последние релизы могут
присутствовать только в канале unstable.
nix-shell -p dalfox
Nix Flakes
Для пользователей Nix с включёнными flakes:
# Run directly
nix run github:hahwul/dalfox -- scan https://example.com
# Install
nix profile install github:hahwul/dalfox
# Development environment for hacking on Dalfox itself
git clone https://github.com/hahwul/dalfox && cd dalfox && nix develop
Flake также предоставляет overlays.default, поэтому пользователи NixOS и home-manager могут собирать Dalfox
на основе собственного nixpkgs. См. руководство по установке
для этого фрагмента модуля и остальных деталей.
Готовые бинарные файлы (включая статически слинкованные musl-варианты для Linux) доступны на странице GitHub Releases.
Использование
dalfox [mode] [target] [flags]
- Один URL:
dalfox scan http://example.com -b https://callback - Режим файла:
dalfox scan urls.txt --custom-payload mypayloads.txt - Конвейер:
cat urls.txt | dalfox scan --headers "AuthToken: xxx" - Пользовательская точка инъекции (query):
dalfox scan 'https://example.com/?q=FUZZ&page=1' --inject-marker FUZZ - Пользовательская точка инъекции (header):
dalfox scan https://example.com -H 'X-Search: FUZZ' --inject-marker FUZZ
Дополнительные примеры смотрите в документах CLI reference и Quick start.
V2
Ищете версию на Go (v2.x)? Dalfox v3 — это полная переработка на Rust. Кодовая база на Go сохранена в ветке v2 и продолжает получать бэкпорты безопасности. См. SECURITY.md для политики поддержки и руководство по миграции о том, что изменилось в v3.
Участие в разработке
если вы хотите внести вклад в этот проект, пожалуйста, ознакомьтесь с CONTRIBUTING.md и отправьте Pull-Request с вашими крутыми материалами.
О названии
Название происходит от 'Dal' (달) 🌙, корейского слова, означающего 'луна', в сочетании с 'Fox' 🦊.
