
dalfox v3.2.3
Быстрый XSS-сканер с анализом параметров, определением WAF и проверкой DOM/AST. Поддерживает обнаружение отражённого, хранимого и DOM-основанного XSS через CLI, конвейер или REST API.
Dalfox — это мощный инструмент с открытым исходным кодом, ориентированный на автоматизацию, что делает его идеальным для быстрого сканирования на наличие XSS-уязвимостей и анализа параметров. Его продвинутый движок тестирования и специализированные функции предназначены для оптимизации процесса обнаружения и проверки уязвимостей.
Ключевые возможности
- Подкоманды:
scan(URL / файл / pipe / raw-HTTP, определяется автоматически),server,payload,mcp - Обнаружение: анализ параметров, статический анализ, BAV-тестирование, майнинг параметров
- XSS-сканирование: отражённые, хранимые (SXSS), DOM-based, с оптимизацией и DOM/AST-верификацией
- WAF: фингерпринтинг с оценкой достоверности, отслеживание обходов и настраиваемый
--waf-min-confidence - HTTP-опции: пользовательские заголовки, cookies, методы, прокси и многое другое
- Вывод: форматы JSON/JSONL/Plain/Markdown/SARIF/TOML, режим тишины, подробные отчёты
- Расширяемость: REST API, MCP stdio-сервер, пользовательские payload'ы, удалённые списки слов
А также различные опции, необходимые для тестирования :D
Установка
Homebrew (macOS/Linux)
brew install dalfox
# https://formulae.brew.sh/formula/dalfox
Snapcraft (Ubuntu)
sudo snap install dalfox
Arch Linux (AUR)
yay -S dalfox
# or
paru -S dalfox
Смотрите руководство по установке для инструкций по ручной сборке.
Nixpkgs (NixOS)
Пакет доступен для пользователей Nix или NixOS. Учтите, что последние релизы могут
присутствовать только в канале unstable.
nix-shell -p dalfox
Nix Flakes
Для пользователей Nix с включёнными flakes:
# Run directly
nix run github:hahwul/dalfox -- scan https://example.com
# Install
nix profile install github:hahwul/dalfox
# Development environment for hacking on Dalfox itself
git clone https://github.com/hahwul/dalfox && cd dalfox && nix develop
Flake также предоставляет overlays.default, поэтому пользователи NixOS и home-manager могут собирать Dalfox
против собственного nixpkgs. Смотрите руководство по установке
для этого фрагмента модуля и остальных деталей.
Готовые бинарные файлы (включая статически слинкованные musl-варианты для Linux) доступны на странице GitHub Releases.
Использование
dalfox [mode] [target] [flags]
- Один URL:
dalfox scan http://example.com -b https://callback - Режим файла:
dalfox scan urls.txt --custom-payload mypayloads.txt - Конвейер:
cat urls.txt | dalfox scan --headers "AuthToken: xxx" - Пользовательская точка инъекции (query):
dalfox scan 'https://example.com/?q=FUZZ&page=1' --inject-marker FUZZ - Пользовательская точка инъекции (header):
dalfox scan https://example.com -H 'X-Search: FUZZ' --inject-marker FUZZ
Смотрите документы CLI reference и Quick start для дополнительных примеров.
V2
Ищете версию на Go (v2.x)? Dalfox v3 — это полная переработка на Rust. Кодовая база на Go сохранена в ветке v2 и продолжает получать бэкпорты безопасности. Смотрите SECURITY.md для политики поддержки и руководство по миграции о том, что изменилось в v3.
Участие в разработке
Если вы хотите внести вклад в этот проект, пожалуйста, ознакомьтесь с CONTRIBUTING.md и отправьте Pull-Request с вашими крутыми наработками.
О названии
Название происходит от 'Dal' (달) 🌙, корейского слова, означающего 'луна', в сочетании с 'Fox' 🦊.
