
dalfox v3.2.2
Быстрый XSS-сканер с анализом параметров, определением WAF и проверкой DOM/AST. Поддерживает обнаружение отражённого, хранимого и DOM-основанного XSS через CLI, конвейер или REST API.
Ищете версию на Go (v2.x)? Dalfox v3 — это полная переработка на Rust. Кодовая база Go сохранена в ветке
v2и продолжает получать исправления безопасности. См. SECURITY.md для политики поддержки и руководство по миграции для информации о том, что изменилось в v3.
Dalfox — это мощный инструмент с открытым исходным кодом, ориентированный на автоматизацию, что делает его идеальным для быстрого сканирования на уязвимости XSS и анализа параметров. Его продвинутый движок тестирования и уникальные функции предназначены для оптимизации процесса обнаружения и проверки уязвимостей.
Ключевые возможности
- Подкоманды:
scan(URL / файл / pipe / raw-HTTP, с автоопределением),server,payload,mcp - Обнаружение: анализ параметров, статический анализ, тестирование BAV, добыча параметров
- Сканирование XSS: отражённые, хранимые (SXSS), DOM-основанные, с оптимизацией и проверкой DOM/AST
- WAF: определение с оценкой достоверности, отслеживание обходов и настраиваемый
--waf-min-confidence - HTTP-опции: пользовательские заголовки, cookie, методы, прокси и многое другое
- Вывод: форматы JSON/JSONL/Plain/Markdown/SARIF/TOML, режим тишины, подробные отчёты
- Расширяемость: REST API, MCP stdio-сервер, пользовательские payload'ы, удалённые списки слов
И различные опции, необходимые для тестирования :D
Установка
Homebrew (macOS/Linux)
brew install dalfox
# https://formulae.brew.sh/formula/dalfox
Snapcraft (Ubuntu)
sudo snap install dalfox
Arch Linux (AUR)
yay -S dalfox
# или
paru -S dalfox
См. руководство по установке для инструкций по ручной сборке.
Nixpkgs (NixOS)
Пакет доступен для пользователей Nix или NixOS. Имейте в виду, что последние релизы могут
присутствовать только в канале unstable.
nix-shell -p dalfox
Nix Flakes
Для пользователей Nix с включёнными flakes:
# Запуск напрямую
nix run github:hahwul/dalfox -- scan https://example.com
# Установка
nix profile install github:hahwul/dalfox
# Среда разработки для работы над самим Dalfox
git clone https://github.com/hahwul/dalfox && cd dalfox && nix develop
Flake также предоставляет overlays.default, поэтому пользователи NixOS и home-manager могут собирать Dalfox
с собственным nixpkgs. См. руководство по установке
для фрагмента модуля и остальных деталей.
Предварительно собранные бинарники (включая статически слинкованные варианты musl для Linux) доступны на странице GitHub Releases.
Использование
dalfox [режим] [цель] [флаги]
- Один URL:
dalfox scan http://example.com -b https://callback - Режим файла:
dalfox scan urls.txt --custom-payload mypayloads.txt - Конвейер:
cat urls.txt | dalfox scan --headers "AuthToken: xxx" - Пользовательская точка инъекции (query):
dalfox scan 'https://example.com/?q=FUZZ&page=1' --inject-marker FUZZ - Пользовательская точка инъекции (заголовок):
dalfox scan https://example.com -H 'X-Search: FUZZ' --inject-marker FUZZ
См. справочник CLI и документы Быстрый старт для дополнительных примеров.
Вклад в проект
Если вы хотите внести вклад в этот проект, пожалуйста, ознакомьтесь с CONTRIBUTING.md и отправьте Pull-Request с вашим классным контентом.
О названии
Название происходит от 'Dal' (달) 🌙, корейского слова, означающего 'луна', в сочетании с 'Fox' 🦊.
