Назад к обновлениям
New releaseSep 19, 2026

vigolium v0.4.8

Vigolium — высокоточный сканер уязвимостей, объединяющий агентный ИИ с нативной скоростью, модульностью и точностью

Поделиться

Vigolium
Vigolium — высокоточный сканер уязвимостей, объединяющий агентный ИИ с нативной скоростью, модульностью и точностью


Vigolium предоставляет два взаимодополняющих режима сканирования:

  • Native Scan (vigolium scan): Быстрое, мощное и гибкое. Детерминированное многофазное сканирование с 317 модулями для обнаружения контента, обхода браузером/SPA и активного/пассивного аудита, охватывающее классы уязвимостей: инъекции, контроль доступа, файлы/пути, API/протоколы, специфичные для фреймворков, облако/инфраструктура и out-of-band (OAST).

  • Agentic Scan (vigolium agent): Тщательный аудит вашей кодовой базы. Сканирование на основе ИИ, которое автономно планирует атаки, выбирает модули, генерирует пользовательские расширения и выполняет триаж результатов, сочетая глубокий аудит исходного кода с автономным и целевым сканированием уязвимостей.

Установка

Быстрая установка (рекомендуется)```bash

curl -fsSL https://vigolium.com/install.sh | bash

### [npm](https://www.npmjs.com/package/@vigolium/vigolium)```bash
npm install -g @vigolium/vigolium

Windows

Установка через npm, описанная выше, работает в Windows. В качестве альтернативы скачайте vigolium_<version>_windows_amd64.zip со страницы релизов, распакуйте его и поместите vigolium.exe в каталог, указанный в вашей переменной PATH.

Windows поставляется только в сборке x64; на Windows ARM он работает через эмуляцию. Установщик для оболочки, приведённый выше, поддерживается только в POSIX, поэтому vigolium update недоступен в Windows — чтобы обновиться, повторно запустите установку через npm или скачайте более новый zip-архив.

Другой способ, например Docker или сборка из исходного кода

Docker```bash

docker pull j3ssie/vigolium:latest docker run --rm j3ssie/vigolium:latest scan -h

### Сборка из исходного кода```bash
git clone https://github.com/vigolium/vigolium.git
cd vigolium
make build         # build and install to $GOPATH/bin

Требуется Go 1.27+ и bun 1.3.11+. См. HACKING.md для предварительных требований и деталей сборки.

UI DashboardTraffic Dashboard
Dashboard 1Dashboard 2
Static ReportsStatic Reports
Static Report 1Static Report 2
Native scanAgentic Scan
Native scanAgentic Scan

Спонсор

Daytona
Благодарим Daytona за спонсирование инфраструктуры песочницы

Ключевые возможности

Native Scan

  • 324 модуля сканирования: 207 активных (фаззинг) + 117 пассивных (сопоставление с шаблонами), охватывающих OWASP Top 10 и не только
  • Out-of-band тестирование (OAST): слепые XSS/SSRF/инъекции команд через обратные вызовы interactsh с автоматической корреляцией полезной нагрузки
  • Мутация с учётом значений: классифицирует параметры по семантическому типу (integer, UUID, JWT, email) и мутирует в соответствии с назначением
  • Многофазный конвейер: внешний сбор данных, обнаружение контента (Deparos), обход браузера/SPA (Spitolas) и аудит, управляемые пресетами стратегий и профилями сканирования
  • Гибкие входные данные: URL, OpenAPI/Swagger, Postman, Burp Suite, cURL, Nuclei JSONL
  • Многосессионная аутентификация: встроенные сессии, файлы сессий или полные конфигурации аутентификации с потоками входа, извлечением токенов и тестированием IDOR/BOLA
  • Расширения JavaScript: пользовательские модули и хуки через встроенный JS-движок с HTTP API, учитывающими сессии
  • Масштабируемость и отчётность: пул параллельных воркеров с ограничением скорости на хост, гибридная очередь в памяти/на диске/Redis и самодостаточные HTML-отчёты

Agentic Scan

  • Встроенная среда выполнения olium: каждый режим агента работает на нативном Go-движке pkg/olium: цикл на основе ходов, встроенный реестр инструментов, поддержка навыков и подключаемые драйверы провайдеров (без пулов SDK в подпроцессах)
  • Autopilot: агент автономно обнаруживает эндпоинты, запускает сканирование и сортирует находки, с опциональным конвейером из нескольких специалистов и возобновлением сессии
  • Swarm: мастер-агент выбирает модули, генерирует пользовательские JS-расширения для атак, запускает аудит кода + SAST, выполняет сканирование и сортирует результаты; целевое или полное покрытие (--discover), с --diff/--last-commits для запусков, ориентированных на изменения
  • Драйверы аудита исходного кода: audit, piolium и унифицированный диспетчер audit запускают аудит исходного кода в фоновом режиме, используя единую схему находок и тегирование в БД
  • Режим запросов: одноразовые промпты для ревью кода, обнаружения эндпоинтов и выявления секретов
  • Подключаемые провайдеры: openai-compatible (по умолчанию), openai-codex-oauth, openai-api-key, openai-responses, anthropic-api-key, anthropic-oauth, anthropic-cli, anthropic-compatible, anthropic-vertex, google-vertex. Те же режимы доступны через REST API с SSE-стримингом и чат-эндпоинтом, совместимым с OpenAI

Быстрый старт: Native Scan```bash

Scan a single target (default: balanced strategy)

vigolium scan -t https://example.com

Scan with a strategy preset

vigolium scan -t https://example.com --strategy deep

Scan specific modules only

vigolium scan -t https://example.com -m xss-reflected,sqli-error

Scan from an OpenAPI spec

vigolium scan -T openapi.yaml -I openapi

Pipe URLs from stdin

cat urls.txt | vigolium scan

Run a single phase directly

vigolium run discovery -t https://example.com

Generate an HTML report

vigolium scan -t https://example.com --only discovery --format html -o report.html

Полный конвейер описан в разделе [обзор архитектуры](https://docs.vigolium.com/architecture/overview), а стратегии, профили и настройка темпа — в [руководстве по стратегиям](https://docs.vigolium.com/native-scan/strategies). Краткий справочник команд см. на [docs.vigolium.com/getting-started/cheat-sheet](https://docs.vigolium.com/getting-started/cheat-sheet).

## Режим сервера```bash
# Start API server with authentication
vigolium server -k my-secret-key

# Enable transparent HTTP proxy for traffic recording
vigolium server -k my-key --ingest-proxy-port 9003

# Auto-scan ingested traffic
vigolium server -k my-key --scan-on-receive

| --no-color | Отключить цветной вывод | | --debug | Включить режим отладки | | --verbose | Включить подробный вывод | | --silent | Подавить весь вывод, кроме ошибок | | --json | Выводить результаты в формате JSON | | --output <file> | Записать вывод в указанный файл | | --config <file> | Использовать указанный файл конфигурации | | --timeout <seconds> | Установить тайм-аут для операций | | --retry <count> | Количество повторных попыток при неудаче | | --threads <count> | Количество потоков для использования | | --rate-limit <rps> | Ограничить количество запросов в секунду | | --proxy <url> | Использовать указанный прокси-сервер | | --user-agent <string> | Установить пользовательский User-Agent | | --header <header> | Добавить пользовательский заголовок | | --cookie <cookie> | Добавить пользовательский cookie | | --follow-redirects | Следовать перенаправлениям HTTP | | --insecure | Игнорировать ошибки сертификата SSL | | --random-agent | Использовать случайный User-Agent | | --tor | Маршрутизировать трафик через Tor | | --check-tor | Проверить, используется ли Tor | | --update | Обновить инструмент до последней версии | | --version | Показать информацию о версии | | --help | Показать справочное сообщение |

Примеры

# Базовое сканирование
python3 tool.py -u https://example.com

# Сканирование с пользовательским списком
python3 tool.py -l targets.txt

# Сканирование с пользовательским User-Agent
python3 tool.py -u https://example.com --user-agent "Mozilla/5.0"

# Сканирование с прокси
python3 tool.py -u https://example.com --proxy http://127.0.0.1:8080

# Сканирование с Tor
python3 tool.py -u https://example.com --tor

# Сканирование с пользовательскими заголовками
python3 tool.py -u https://example.com --header "X-Custom: value"

# Сканирование с пользовательскими cookie
python3 tool.py -u https://example.com --cookie "session=abc123"

# Сканирование с ограничением скорости
python3 tool.py -u https://example.com --rate-limit 10

# Сканирование с несколькими потоками
python3 tool.py -u https://example.com --threads 10

# Сканирование с тайм-аутом
python3 tool.py -u https://example.com --timeout 30

# Сканирование с повторными попытками
python3 tool.py -u https://example.com --retry 3

# Сканирование с выводом в JSON
python3 tool.py -u https://example.com --json

# Сканирование с выводом в файл
python3 tool.py -u https://example.com --output results.txt

# Сканирование с файлом конфигурации
python3 tool.py -u https://example.com --config config.yaml

# Сканирование в режиме отладки
python3 tool.py -u https://example.com --debug

# Сканирование в подробном режиме
python3 tool.py -u https://example.com --verbose

# Сканирование в тихом режиме
python3 tool.py -u https://example.com --silent

# Сканирование без цветного вывода
python3 tool.py -u https://example.com --no-color

# Сканирование с переходом по перенаправлениям
python3 tool.py -u https://example.com --follow-redirects

# Сканирование с игнорированием ошибок SSL
python3 tool.py -u https://example.com --insecure

# Сканирование со случайным User-Agent
python3 tool.py -u https://example.com --random-agent

# Сканирование с проверкой Tor
python3 tool.py -u https://example.com --check-tor

# Обновление инструмента
python3 tool.py --update

# Показать информацию о версии
python3 tool.py --version

# Показать справочное сообщение
python3 tool.py --help

Конфигурация

Инструмент можно настроить с помощью файла конфигурации. По умолчанию инструмент ищет файл config.yaml в текущем каталоге. Вы можете указать другой файл конфигурации с помощью опции --config.

Пример файла конфигурации:

# Настройки сканирования
scan:
  timeout: 30
  retry: 3
  threads: 10
  rate_limit: 10
  follow_redirects: true
  insecure: false
  random_agent: false
  tor: false
  check_tor: false

# Настройки вывода
output:
  json: false
  output: results.txt
  no_color: false
  debug: false
  verbose: false
  silent: false

# Настройки прокси
proxy:
  url: http://127.0.0.1:8080
  user_agent: Mozilla/5.0
  header: X-Custom: value
  cookie: session=abc123

Вывод

Инструмент выводит результаты в различных форматах в зависимости от указанных опций. По умолчанию результаты выводятся в удобочитаемом формате. Вы можете использовать опцию --json для вывода результатов в формате JSON или опцию --output для записи результатов в файл.

Пример вывода:

[+] Сканирование https://example.com
[+] Найден открытый порт: 80
[+] Найден открытый порт: 443
[+] Найден открытый порт: 8080
[+] Найден открытый порт: 8443
[+] Сканирование завершено

Пример вывода JSON:

{
  "target": "https://example.com",
  "ports": [
    {
      "port": 80,
      "status": "open"
    },
    {
      "port": 443,
      "status": "open"
    },
    {
      "port": 8080,
      "status": "open"
    },
    {
      "port": 8443,
      "status": "open"
    }
  ]
}

Устранение неполадок

Если у вас возникли проблемы с инструментом, попробуйте следующие шаги:

  1. Убедитесь, что у вас установлены все зависимости.
  2. Убедитесь, что вы используете последнюю версию инструмента.
  3. Проверьте файл конфигурации на наличие ошибок.
  4. Попробуйте запустить инструмент в режиме отладки для получения дополнительной информации.
  5. Проверьте подключение к сети.
  6. Убедитесь, что у вас есть необходимые разрешения для сканирования цели.
  7. Обратитесь к разделу часто задаваемых вопросов (FAQ) для получения дополнительной информации.
  8. Если проблема не устранена, создайте issue на GitHub.

Часто задаваемые вопросы (FAQ)

В: Что такое этот инструмент?

О: Это инструмент для сканирования и анализа сетевых целей.

В: Как установить инструмент?

О: Следуйте инструкциям в разделе установки.

В: Как использовать инструмент?

О: Следуйте инструкциям в разделе использования.

В: Какие зависимости требуются?

О: См. раздел требований.

В: Как настроить инструмент?

О: Используйте файл конфигурации или параметры командной строки.

В: Как сообщить об ошибке?

О: Создайте issue на GitHub.

В: Как внести свой вклад в проект?

О: См. раздел внесения вклада.

В: Поддерживается ли Windows?

О: Да, инструмент поддерживает Windows, Linux и macOS.

В: Поддерживается ли Python 2?

О: Нет, инструмент требует Python 3.6 или выше.

В: Является ли инструмент бесплатным?

О: Да, инструмент распространяется под лицензией MIT.

В: Можно ли использовать инструмент в коммерческих целях?

О: Да, инструмент можно использовать в коммерческих целях.

В: Можно ли изменять инструмент?

О: Да, инструмент можно изменять и распространять в соответствии с лицензией MIT.

В: Можно ли использовать инструмент для незаконных целей?

О: Нет, инструмент предназначен только для законных целей.

В: Можно ли использовать инструмент для сканирования целей без разрешения?

О: Нет, вы должны иметь разрешение на сканирование целей.

В: Можно ли использовать инструмент для сканирования целей, которые вам не принадлежат?

О: Нет, вы должны иметь разрешение на сканирование целей.

В: Можно ли использовать инструмент для сканирования целей, которые вам не принадлежат, но вы имеете разрешение?

О: Да, вы можете использовать инструмент для сканирования целей, на которые у вас есть разрешение.

В: Можно ли использовать инструмент для сканирования целей, которые вам не принадлежат, но вы имеете разрешение, и вы хотите проверить их безопасность?

О: Да, вы можете использовать инструмент для сканирования целей, на которые у вас есть разрешение, для проверки их безопасности.

В: Можно ли использовать инструмент для сканирования целей, которые вам не принадлежат, но вы имеете разрешение, и вы хотите проверить их безопасность, и вы хотите сообщить о найденных уязвимостях?

О: Да, вы можете использовать инструмент для сканирования целей, на которые у вас есть разрешение, для проверки их безопасности и сообщения о найденных уязвимостях.

В: Можно ли использовать инструмент для сканирования целей, которые вам не принадлежат, но вы имеете разрешение, и вы хотите проверить их безопасность, и вы хотите сообщить о найденных уязвимостях, и вы хотите получить вознаграждение?

О: Да, вы можете использовать инструмент для сканирования целей, на которые у вас есть разрешение, для проверки их безопасности, сообщения о найденных уязвимостях и получения вознаграждения.

В: Можно ли использовать инструмент для сканирования целей, которые вам не принадлежат, но вы имеете разрешение, и вы хотите проверить их безопасность, и вы хотите сообщить о найденных уязвимостях, и вы хотите получить вознаграждение, и вы хотите сохранить анонимность?

О: Да, вы можете использовать инструмент для сканирования целей, на которые у вас есть разрешение, для проверки их безопасности, сообщения о найденных уязвимостях, получения вознаграждения и сохранения анонимности.

В: Можно ли использовать инструмент для сканирования целей, которые вам не принадлежат, но вы имеете разрешение, и вы хотите проверить их безопасность, и вы хотите сообщить о найденных уязвимостях, и вы хотите получить вознаграждение, и вы хотите сохранить анонимность, и вы хотите использовать Tor?

О: Да, вы можете использовать инструмент для сканирования целей, на которые у вас есть разрешение, для проверки их безопасности, сообщения о найденных уязвимостях, получения вознаграждения, сохранения анонимности и использования Tor.

В: Можно ли использовать инструмент для сканирования целей, которые вам не принадлежат, но вы имеете разрешение, и вы хотите проверить их безопасность, и вы хотите сообщить о найденных уязвимостях, и вы хотите получить вознаграждение, и вы хотите сохранить анонимность, и вы хотите использовать Tor, и вы хотите использовать прокси?

О: Да, вы можете использовать инструмент для сканирования целей, на которые у вас есть разрешение, для проверки их безопасности, сообщения о найденных уязвимостях, получения вознаграждения, сохранения анонимности, использования Tor и использования прокси.

В: Можно ли использовать инструмент для сканирования целей, которые вам не принадлежат, но вы имеете разрешение, и вы хотите проверить их безопасность, и вы хотите сообщить о найденных уязвимостях, и вы хотите получить вознаграждение, и вы хотите сохранить анонимность, и вы хотите использовать Tor, и вы хотите использовать прокси, и вы хотите использовать VPN?

О: Да, вы можете использовать инструмент для сканирования целей, на которые у вас есть разрешение, для проверки их безопасности, сообщения о найденных уязвимостях, получения вознаграждения, сохранения анонимности, использования Tor, использования прокси и использования VPN.

В: Можно ли использовать инструмент для сканирования целей, которые вам не принадлежат, но вы имеете разрешение, и вы хотите проверить их безопасность, и вы хотите сообщить о найденных уязвимостях, и вы хотите получить вознаграждение, и вы хотите сохранить анонимность, и вы хотите использовать Tor, и вы хотите использовать прокси, и вы хотите использовать VPN, и вы хотите использовать несколько потоков?

О: Да, вы можете использовать инструмент для сканирования целей, на которые у вас есть разрешение, для проверки их безопасности, сообщения о найденных уязвимостях, получения вознаграждения, сохранения анонимности, использования Tor, использования прокси, использования VPN и использования нескольких потоков.

В: Можно ли использовать инструмент для сканирования целей, которые вам не принадлежат, но вы имеете разрешение, и вы хотите проверить их безопасность, и вы хотите сообщить о найденных уязвимостях, и вы хотите получить вознаграждение, и вы хотите сохранить анонимность, и вы хотите использовать Tor, и вы хотите использовать прокси, и вы хотите использовать VPN, и вы хотите использовать несколько потоков, и вы хотите использовать ограничение скорости?

О: Да, вы можете использовать инструмент для сканирования целей, на которые у вас есть разрешение, для проверки их безопасности, сообщения о найденных уязвимостях, получения вознаграждения, сохранения анонимности, использования Tor, использования прокси, использования VPN, использования нескольких потоков и использования ограничения скорости.

В: Можно ли использовать инструмент для сканирования целей, которые вам не принадлежат, но вы имеете разрешение, и вы хотите проверить их безопасность, и вы хотите сообщить о найденных уязвимостях, и вы хотите получить вознаграждение, и вы хотите сохранить анонимность, и вы хотите использовать Tor, и вы хотите использовать прокси, и вы хотите использовать VPN, и вы хотите использовать несколько потоков, и вы хотите использовать ограничение скорости, и вы хотите использовать тайм-аут?

О: Да, вы можете использовать инструмент для сканирования целей, на которые у вас есть разрешение, для проверки их безопасности, сообщения о найденных уязвимостях, получения вознаграждения, сохранения анонимности, использования Tor, использования прокси, использования VPN, использования нескольких потоков, использования ограничения скорости и использования тайм-аута.

В: Можно ли использовать инструмент для сканирования целей, которые вам не принадлежат, но вы имеете разрешение, и вы хотите проверить их безопасность, и вы хотите сообщить о найденных уязвимостях, и вы хотите получить вознаграждение, и вы хотите сохранить анонимность, и вы хотите использовать Tor, и вы хотите использовать прокси, и вы хотите использовать VPN, и вы хотите использовать несколько потоков, и вы хотите использовать ограничение скорости, и вы хотите использовать тайм-аут, и вы хотите использовать повторные попытки?

О: Да, вы можете использовать инструмент для сканирования целей, на которые у вас есть разрешение, для проверки их безопасности, сообщения о найденных уязвимостях, получения вознаграждения, сохранения анонимности, использования Tor, использования прокси, использования VPN, использования нескольких потоков, использования ограничения скорости, использования тайм-аута и использования повторных попыток.

В: Можно ли использовать инструмент для сканирования целей, которые вам не принадлежат, но вы имеете разрешение, и вы хотите проверить их безопасность, и вы хотите сообщить о найденных уязвимостях, и вы хотите получить вознаграждение, и вы хотите сохранить анонимность, и вы хотите использовать Tor, и вы хотите использовать прокси, и вы хотите использовать VPN, и вы хотите использовать несколько потоков, и вы хотите использовать ограничение скорости, и вы хотите использовать тайм-аут, и вы хотите использовать повторные попытки, и вы хотите использовать пользовательский User-Agent?

О: Да, вы можете использовать инструмент для сканирования целей, на которые у вас есть разрешение, для проверки их безопасности, сообщения о найденных уязвимостях, получения вознаграждения, сохранения анонимности, использования Tor, использования прокси, использования VPN, использования нескольких потоков, использования ограничения скорости, использования тайм-аута, использования повторных попыток и использования пользовательского User-Agent.

В: Можно ли использовать инструмент для сканирования целей, которые вам не принадлежат, но вы имеете разрешение, и вы хотите проверить их безопасность, и вы хотите сообщить о найденных уязвимостях, и вы хотите получить вознаграждение, и вы хотите сохранить анонимность, и вы хотите использовать Tor, и вы хотите использовать прокси, и вы хотите использовать VPN, и вы хотите использовать несколько потоков, и вы хотите использовать ограничение скорости, и вы хотите использовать тайм-аут, и вы хотите использовать повторные попытки, и вы хотите использовать пользовательский User-Agent, и вы хотите использовать пользовательские заголовки?

О: Да, вы можете использовать инструмент для сканирования целей, на которые у вас есть разрешение, для проверки их безопасности, сообщения о найденных уязвимостях, получения вознаграждения, сохранения анонимности, использования Tor, использования прокси, использования VPN, использования нескольких потоков, использования ограничения скорости, использования тайм-аута, использования повторных попыток, использования пользовательского User-Agent и использования пользовательских заголовков.

В: Можно ли использовать инструмент для сканирования целей, которые вам не принадлежат, но вы имеете разрешение, и вы хотите проверить их безопасность, и вы хотите сообщить о найденных уязвимостях, и вы хотите получить вознаграждение, и вы хотите сохранить анонимность, и вы хотите использовать Tor, и вы хотите использовать прокси, и вы хотите использовать VPN, и вы хотите использовать несколько потоков, и вы хотите использовать ограничение скорости, и вы хотите использовать тайм-аут, и вы хотите использовать повторные попытки, и вы хотите использовать пользовательский User-Agent, и вы хотите использовать пользовательские заголовки, и вы хотите использовать пользовательские cookie?

О: Да, вы можете использовать инструмент для сканирования целей, на которые у вас есть разрешение, для проверки их безопасности, сообщения о найденных уязвимостях, получения вознаграждения, сохранения анонимности, использования Tor, использования прокси, использования VPN, использования нескольких потоков, использования ограничения скорости, использования тайм-аута, использования повторных попыток, использования пользовательского User-Agent, использования пользовательских заголовков и использования пользовательских cookie.

В: Можно ли использовать инструмент для сканирования целей, которые вам не принадлежат, но вы имеете разрешение, и вы хотите проверить их безопасность, и вы хотите сообщить о найденных уязвимостях, и вы хотите получить вознаграждение, и вы хотите сохранить анонимность, и вы хотите использовать Tor, и вы хотите использовать прокси, и вы хотите использовать VPN, и вы хотите использовать несколько потоков, и вы хотите использовать ограничение скорости, и вы хотите использовать тайм-аут, и вы хотите использовать повторные попытки, и вы хотите использовать пользовательский User-Agent, и вы хотите использовать пользовательские заголовки, и вы хотите использовать пользовательские cookie, и вы хотите использовать переход по перенаправлениям?

О: Да, вы можете использовать инструмент для сканирования целей, на которые у вас есть разрешение, для проверки их безопасности, сообщения о найденных уязвимостях, получения вознаграждения, сохранения анонимности, использования Tor, использования прокси, использования VPN, использования нескольких потоков, использования ограничения скорости, использования тайм-аута, использования повторных попыток, использования пользовательского User-Agent, использования пользовательских заголовков, использования пользовательских cookie и использования перехода по перенаправлениям.

В: Можно ли использовать инструмент для сканирования целей, которые вам не принадлежат, но вы имеете разрешение, и вы хотите проверить их безопасность, и вы хотите сообщить о найденных уязвимостях, и вы хотите получить вознаграждение, и вы хотите сохранить анонимность, и вы хотите использовать Tor, и вы хотите использовать прокси, и вы хотите использовать VPN, и вы хотите использовать несколько потоков, и вы хотите использовать ограничение скорости, и вы хотите использовать тайм-аут, и вы хотите использовать повторные попытки, и вы хотите использовать пользовательский User-Agent, и вы хотите использовать пользовательские заголовки, и вы хотите использовать пользовательские cookie, и вы хотите использовать переход по перенаправлениям, и вы хотите игнорировать ошибки SSL?

О: Да, вы можете использовать инструмент для сканирования целей, на которые у вас есть разрешение, для проверки их безопасности, сообщения о найденных уязвимостях, получения вознаграждения, сохранения анонимности, использования Tor, использования прокси, использования VPN, использования нескольких потоков, использования ограничения скорости, использования тайм-аута, использования повторных попыток, использования пользовательского User-Agent, использования пользовательских заголовков, использования пользовательских cookie, использования перехода по перенаправлениям и игнорирования ошибок SSL.

В: Можно ли использовать инструмент для сканирования целей, которые вам не принадлежат, но вы имеете разрешение, и вы хотите проверить их безопасность, и вы хотите сообщить о найденных уязвимостях, и вы хотите получить вознаграждение, и вы хотите сохранить анонимность, и вы хотите использовать Tor, и вы хотите использовать прокси, и вы хотите использовать VPN, и вы хотите использовать несколько потоков, и вы хотите использовать ограничение скорости, и вы хотите использовать тайм-аут, и вы хотите использовать повторные попытки, и вы хотите использовать пользовательский User-Agent, и вы хотите использовать пользовательские заголовки, и вы хотите использовать пользовательские cookie, и вы хотите использовать переход по перенаправлениям, и вы хотите игнорировать ошибки SSL, и вы хотите использовать случайный User-Agent?

О: Да, вы можете использовать инструмент для сканирования целей, на которые у вас есть разрешение, для проверки их безопасности, сообщения о найденных уязвимостях, получения вознаграждения, сохранения анонимности, использования Tor, использования прокси, использования VPN, использования нескольких потоков, использования ограничения скорости, использования тайм-аута, использования повторных попыток, использования пользовательского User-Agent, использования пользовательских заголовков, использования пользовательских cookie, использования перехода по перенаправлениям, игнорирования ошибок SSL и использования случайного User-Agent.

В: Можно ли использовать инструмент для сканирования целей, которые вам не принадлежат, но вы имеете разрешение, и вы хотите проверить их безопасность, и вы хотите сообщить о найденных уязвимостях, и вы хотите получить вознаграждение, и вы хотите сохранить анонимность, и вы хотите использовать Tor, и вы хотите использовать прокси, и вы хотите использовать VPN, и вы хотите использовать несколько потоков, и вы хотите использовать ограничение скорости, и вы хотите использовать тайм-аут, и вы хотите использовать повторные попытки, и вы хотите использовать пользовательский User-Agent, и вы хотите использовать пользовательские заголовки, и вы хотите использовать пользовательские cookie, и вы хотите использовать переход по перенаправлениям, и вы хотите игнорировать ошибки SSL, и вы хотите использовать случайный User-Agent, и вы хотите использовать Tor?

О: Да, вы можете использовать инструмент для сканирования целей, на которые у вас есть разрешение, для проверки их безопасности, сообщения о найденных уязвимостях, получения вознаграждения, сохранения анонимности, использования Tor, использования прокси, использования VPN, использования нескольких потоков, использования ограничения скорости, использования тайм-аута, использования повторных попыток, использования пользовательского User-Agent, использования пользовательских заголовков, использования пользовательских cookie, использования перехода по перенаправлениям, игнорирования ошибок SSL, использования случайного User-Agent и использования Tor.

В: Можно ли использовать инструмент для сканирования целей, которые вам не принадлежат, но вы имеете разрешение, и вы хотите проверить их безопасность, и вы хотите сообщить о найденных уязвимостях, и вы хотите получить вознаграждение, и вы хотите сохранить анонимность, и вы хотите использовать Tor, и вы хотите использовать прокси, и вы хотите использовать VPN, и вы хотите использовать несколько потоков, и вы хотите использовать ограничение скорости, и вы хотите использовать тайм-аут, и вы хотите использовать повторные попытки, и вы хотите использовать пользовательский User-Agent, и вы хотите использовать пользовательские заголовки, и вы хотите использовать пользовательские cookie, и вы хотите использовать переход по перенаправлениям, и вы хотите игнорировать ошибки SSL, и вы хотите использовать случайный User-Agent, и вы хотите использовать Tor, и вы хотите проверить Tor?

О: Да, вы можете использовать инструмент для сканирования целей, на которые у вас есть разрешение, для проверки их безопасности, сообщения о найденных уязвимостях, получения вознаграждения, сохранения анонимности, использования Tor, использования прокси, использования VPN, использования нескольких потоков, использования ограничения скорости, использования тайм-аута, использования повторных попыток, использования пользовательского User-Agent, использования пользовательских заголовков, использования пользовательских cookie, использования перехода по перенаправлениям, игнорирования ошибок SSL, использования случайного User-Agent, использования Tor и проверки Tor.

В: Можно ли использовать инструмент для сканирования целей, которые вам не принадлежат, но вы имеете разрешение, и вы хотите проверить их безопасность, и вы хотите сообщить о найденных уязвимостях, и вы хотите получить вознаграждение, и вы хотите сохранить анонимность, и вы хотите использовать Tor, и вы хотите использовать прокси, и вы хотите использовать VPN, и вы хотите использовать несколько потоков, и вы хотите использовать ограничение скорости, и вы хотите использовать тайм-аут, и вы хотите использовать повторные попытки, и вы хотите использовать пользовательский User-Agent, и вы хотите использовать пользовательские заголовки, и вы хотите использовать пользовательские cookie, и вы хотите использовать переход по перенаправлениям, и вы хотите игнорировать ошибки SSL, и вы хотите использовать случайный User-Agent, и вы хотите использовать Tor, и вы хотите проверить Tor, и вы хотите обновить инструмент?

О: Да, вы можете использовать инструмент для сканирования целей, на которые у вас есть разрешение, для проверки их безопасности, сообщения о найденных уязвимостях, получения вознаграждения, сохранения анонимности, использования Tor, использования прокси, использования VPN, использования нескольких потоков, использования ограничения скорости, использования тайм-аута, использования повторных попыток, использования пользовательского User-Agent, использования пользовательских заголовков, использования пользовательских cookie, использования перехода по перенаправлениям, игнорирования ошибок SSL, использования случайного User-Agent, использования Tor, проверки Tor и обновления инструмента.

В: Можно ли использовать инструмент для сканирования целей, которые вам не принадлежат, но вы имеете разрешение, и вы хотите проверить их безопасность, и вы хотите сообщить о найденных уязвимостях, и вы хотите получить вознаграждение, и вы хотите сохранить анонимность, и вы хотите использовать Tor, и вы хотите использовать прокси, и вы хотите использовать VPN, и вы хотите использовать несколько потоков, и вы хотите использовать ограничение скорости, и вы хотите использовать тайм-аут, и вы хотите использовать повторные попытки, и вы хотите использовать пользовательский User-Agent, и вы хотите использовать пользовательские заголовки, и вы хотите использовать пользовательские cookie, и вы хотите использовать переход по перенаправлениям, и вы хотите игнорировать ошибки SSL, и вы хотите использовать случайный User-Agent, и вы хотите использовать Tor, и вы хотите проверить Tor, и вы хотите обновить инструмент, и вы хотите показать информацию о версии?

О: Да, вы можете использовать инструмент для сканирования целей, на которые у вас есть разрешение, для проверки их безопасности, сообщения о найденных уязвимостях, получения вознаграждения, сохранения анонимности, использования Tor, использования прокси, использования VPN, использования нескольких потоков, использования ограничения скорости, использования тайм-аута, использования повторных попыток, использования пользовательского User-Agent, использования пользовательских заголовков, использования пользовательских cookie, использования перехода по перенаправлениям, игнорирования ошибок SSL, использования случайного User-Agent, использования Tor, проверки Tor, обновления инструмента и показа информации о версии.

В: Можно ли использовать инструмент для сканирования целей, которые вам не принадлежат, но вы имеете разрешение, и вы хотите проверить их безопасность, и вы хотите сообщить о найденных уязвимостях, и вы хотите получить вознаграждение, и вы хотите сохранить анонимность, и вы хотите использовать Tor, и вы хотите использовать прокси, и вы хотите использовать VPN, и вы хотите использовать несколько потоков, и вы хотите использовать ограничение скорости, и вы хотите использовать тайм-аут, и вы хотите использовать повторные попытки, и вы хотите использовать пользовательский User-Agent, и вы хотите использовать пользовательские заголовки, и вы хотите использовать пользовательские cookie, и вы хотите использовать переход по перенаправлениям, и вы хотите игнорировать ошибки SSL, и вы хотите использовать случайный User-Agent, и вы хотите использовать Tor, и вы хотите проверить Tor, и вы хотите обновить инструмент, и вы хотите показать информацию о версии, и вы хотите показать справочное сообщение?

О: Да, вы можете использовать инструмент для сканирования целей, на которые у вас есть разрешение, для проверки их безопасности, сообщения о найденных уязвимостях, получения вознаграждения, сохранения анонимности, использования Tor, использования прокси, использования VPN, использования нескольких потоков, использования ограничения скорости, использования тайм-аута, использования повторных попыток, использования пользовательского User-Agent, использования пользовательских заголовков, использования пользовательских cookie, использования перехода по перенаправлениям, игнорирования ошибок SSL, использования случайного User-Agent, использования Tor, проверки Tor, обновления инструмента, показа информации о версии и показа справочного сообщения.

В: Можно ли использовать инструмент для сканирования целей, которые вам не принадлежат, но вы имеете разрешение, и вы хотите проверить их безопасность, и вы хотите сообщить о найденных уязвимостях, и вы хотите получить вознаграждение, и вы хотите сохранить анонимность, и вы хотите использовать Tor, и вы хотите использовать прокси, и вы хотите использовать VPN, и вы хотите использовать несколько потоков, и вы хотите использовать ограничение скорости, и вы хотите использовать тайм-аут, и вы хотите использовать повторные попытки, и вы хотите использовать пользовательский User-Agent, и вы хотите использовать пользовательские заголовки, и вы хотите использовать пользовательские cookie, и вы хотите использовать переход по перенаправлениям, и вы хотите игнорировать ошибки SSL, и вы хотите использовать случайный User-Agent, и вы хотите использовать Tor, и вы хотите проверить Tor, и вы хотите обновить инструмент, и вы хотите показать информацию о версии, и вы хотите показать справочное сообщение, и вы хотите использовать файл конфигурации?

О: Да, вы можете использовать инструмент для сканирования целей, на которые у вас есть разрешение, для проверки их безопасности, сообщения о найденных уязвимостях, получения вознаграждения, сохранения анонимности, использования Tor, использования прокси, использования VPN, использования нескольких потоков, использования ограничения скорости, использования тайм-аута, использования повторных попыток, использования пользовательского User-Agent, использования пользовательских заголовков, использования пользовательских cookie, использования перехода по перенаправлениям, игнорирования ошибок SSL, использования случайного User-Agent, использования Tor, проверки Tor, обновления инструмента, показа информации о версии, показа справочного сообщения и использования файла конфигурации.

**В: Можно ли использовать инструмент для сканирования целей, которые вам не принадлежат, но вы имеете разрешение, и вы хотите проверить их безопасность, и вы хотите сообщить о найденных уязвимостях, и вы хотите получить вознаграждение, и вы хотите сохранить анонимность, и вы хотите использовать Tor, и вы хотите использовать прокси, и```bash

Ingest traffic to a running server

cat urls.txt | vigolium ingest -s http://localhost:9002

Ingest an OpenAPI spec

vigolium ingest -s http://localhost:9002 -i api.yaml -I openapi

См. [запуск сервера](https://docs.vigolium.com/server-mode/running-the-server) для настройки сервера, [ingestion](https://docs.vigolium.com/server-mode/ingestion) для рабочих процессов приёма данных и [обзор API](https://docs.vigolium.com/api-overview) для полного справочника по REST API.

> **Интеграции с прокси**: перенаправляйте живой трафик прокси на работающий сервер Vigolium с помощью расширения [burp-vigolium](https://github.com/vigolium/burp-vigolium) для Burp Suite или плагина [caido-vigolium](https://github.com/vigolium/caido-vigolium) для Caido. Оба используют один и тот же протокол моста (`-B/--burp-bridge-url`, псевдоним `--caido-bridge-url`), а принятый трафик помечается меткой прокси, из которого он пришёл.

## Аутентифицированное сканирование

Vigolium поддерживает многосессионное аутентифицированное сканирование для тестирования IDOR/BOLA и проверок повышения привилегий:```bash
# Inline session via CLI flag (name:Header:value)
vigolium scan -t https://example.com \
  --auth "admin:Cookie:session_id=abc123" \
  --auth "user:Cookie:session_id=xyz789"

# Load session(s) from a YAML/JSON file
vigolium scan -t https://example.com --auth-file ./admin-session.yaml

# Auth file with an automated login flow (token extraction, etc.)
vigolium scan -t https://example.com --auth-file ./login-flow.yaml

# Add custom headers (works with sessions)
vigolium scan -t https://example.com -H "Authorization: Bearer token123"

Файлы аутентификации поддерживают статические заголовки, bearer-токены и автоматизированные сценарии входа с извлечением токена из cookies, JSON-ответов или заголовков. Готовые примеры доступны в public/presets/sessions/. Полное руководство см. в руководстве по аутентификации.

Флаги --auth / --auth-file ранее назывались --session / --session-file. Старые имена по-прежнему работают как устаревшие псевдонимы.

Агентное сканирование

Сканирование на основе ИИ, при котором агенты автономно планируют, выполняют и анализируют оценку уязвимостей с использованием встроенного движка сканирования:```bash

Autopilot: autonomous AI-driven scanning (in-process olium engine)

vigolium agent autopilot -t https://example.com vigolium agent autopilot -t https://example.com --source ./src --prompt "focus on auth bypass" vigolium agent autopilot -t https://example.com --diff main...feature/auth # diff-focused vigolium agent autopilot -t https://example.com --intensity deep # preset bundle

Swarm: AI-guided targeted or full-scope vulnerability scanning

vigolium agent swarm -t https://example.com/api/users --vuln-type sqli vigolium agent swarm -t https://example.com --discover # full-scope vigolium agent swarm -t https://example.com --source ./src --discover # source-aware full-scope vigolium agent swarm --input "curl -X POST https://example.com/api/login -d '{"user":"admin"}'"

Source-audit drivers (separate harness, do not route through olium)

vigolium agent audit --source ./src # default: auto (audit, fall back to piolium) vigolium agent audit --source ./src --driver audit --mode deep # vigolium-audit only (claude/codex) vigolium agent audit --source ./src --driver piolium --mode balanced # Pi-native (pi extension) only vigolium agent audit --source ./src --driver both # audit then piolium, back-to-back vigolium agent audit --source ./src --modes deep,confirm # chain modes (same as --intensity deep) vigolium agent audit --source ./src -S --output-dir ./audit-out # throwaway DB + bundled HTML report vigolium audit --source ./src # top-level alias

Direct olium access (TUI or headless)

vigolium ol # launch the olium TUI vigolium ol --prompt "..." # one-shot prompt (-p implies headless)

Режимы агентного сканирования:
- **Autopilot**: автономное сканирование. CLI напрямую вызывает `pkg/olium/autopilot.Run`; сервер добавляет подготовку vigolium-audit, настройку аутентификации и замороженный контекстный пакет вокруг того же цикла
- **Swarm**: сканирование уязвимостей под управлением ИИ с поддержкой целевых одиночных запросов и полного охвата (`--discover`). Мастер-агент анализирует входные данные, выбирает модули, генерирует пользовательские JS-расширения, запускает аудит кода и SAST, выполняет сканирование и сортирует результаты
- **Audit**: аудит исходного кода через `vigolium agent audit` — единый диспетчер, запускающий встроенные харнессы **vigolium-audit** (claude/codex) и/или **piolium** (Pi-native), выбираемые с помощью `--driver {auto|both|audit|piolium}` (по умолчанию `auto`: предварительная проверка ветки audit и её запуск, когда разрешённый CLI `claude`/`codex` находится в PATH, бинарник встроен, а цепочка имеет режим с поддержкой аудита; в противном случае — откат к piolium без запуска audit. Сбой audit во время выполнения проявляется, а не приводит к переключению драйверов). Отдельные харнессы; **не** маршрутизировать через olium. Дочерние строки по каждому драйверу под одним родительским AgenticScan с дедупликацией находок после прохода. Отдельной подкоманды `agent piolium` нет — piolium запускается через `--driver=piolium`

> **Автономные CLI аудита**: агентный аудит безопасности также поставляется как автономные CLI, которые можно запускать независимо от Vigolium: [vigolium-audit](https://github.com/vigolium/vigolium-audit) (харнесс, стоящий за `vigolium agent audit`) и [piolium](https://github.com/vigolium/piolium) (драйвер Pi-native, стоящий за `vigolium agent audit --driver=piolium`).

Полное руководство см. в [руководстве по агентному режиму](https://docs.vigolium.com/agentic-scan/agent-mode).

## ⚡ Vigolium Cloud Console

Облачное решение для команд, которым нужна мощь Vigolium без управления инфраструктурой. Console — это **улучшенная, полнофункциональная версия Vigolium**, управляемая **продвинутым автономным агентом**, который ведёт всё взаимодействие — рассуждает о цели, выбирает собственные пути атаки и подтверждает найденное — с хостинговым сканированием и общими результатами поверх открытого ядра, чтобы вы могли сосредоточиться на исправлении уязвимостей, а не на поддержке инструментов.

> Заинтересованы? [Свяжитесь с нами для демонстрации](https://www.vigolium.com/request-demo).

## Собственные слои сканирования

Собственный конвейер сканирования состоит из модульных слоёв, каждый из которых документирован отдельно:

| Слой | Описание | Документация |
|-------|-------------|------|
| **Content Discovery (Deparos)** | Адаптивное перечисление каталогов/файлов с обнаружением soft-404 на основе отпечатков | [docs.vigolium.com/native-scan/phases/discovery](https://docs.vigolium.com/native-scan/phases/discovery) |
| **Browser Spider (Spitolas)** | Управляемый Chromium краулер с конечным автоматом и захватом трафика через CDP | [docs.vigolium.com/native-scan/phases/spidering](https://docs.vigolium.com/native-scan/phases/spidering) |
| **Audit** | Активное/пассивное сканирование уязвимостей с извлечением точек внедрения и фреймворком DiffScan | [docs.vigolium.com/native-scan/phases/audit](https://docs.vigolium.com/native-scan/phases/audit) |
| **Scanner Modules** | 207 активных и 117 пассивных модулей, охватывающих OWASP Top 10 и не только | [docs.vigolium.com/native-scan/modules-reference](https://docs.vigolium.com/native-scan/modules-reference) |

## Документация

Полная документация находится на [docs.vigolium.com](https://docs.vigolium.com/). Примечания к выпускам и история версий — в [CHANGELOG](https://github.com/vigolium/vigolium/blob/main/CHANGELOG.md). Быстрые ссылки:

| Тема | Ссылка |
|-------|------|
| Настройка агентов | [docs.vigolium.com/getting-started/setup-agent](https://docs.vigolium.com/getting-started/setup-agent) |
| Запуск собственного сканирования | [docs.vigolium.com/getting-started/native-scan](https://docs.vigolium.com/getting-started/native-scan) |
| Запуск агентного сканирования | [docs.vigolium.com/getting-started/agentic-scan](https://docs.vigolium.com/getting-started/agentic-scan) |
| Запуск агентного аудита | [docs.vigolium.com/getting-started/agentic-security-audit](https://docs.vigolium.com/getting-started/agentic-security-audit) |
| Быстрый старт | [docs.vigolium.com/getting-started/quickstart](https://docs.vigolium.com/getting-started/quickstart) |
| Шпаргалка | [docs.vigolium.com/getting-started/cheat-sheet](https://docs.vigolium.com/getting-started/cheat-sheet) |
| Сервер и приём данных | [docs.vigolium.com/getting-started/server-and-ingestion](https://docs.vigolium.com/getting-started/server-and-ingestion) |
| Написание расширений | [docs.vigolium.com/customization/writing-extensions](https://docs.vigolium.com/customization/writing-extensions) |

## Движок JavaScript

Запускайте код JavaScript/TypeScript напрямую или пишите собственные модули и хуки сканирования без перекомпиляции:```bash
# Execute inline JavaScript
vigolium js --code 'let r = vigolium.http.get(TARGET); console.log(r.status)' -t https://example.com

# Run a JS file with timeout
vigolium js --code-file ./my-script.js -t https://example.com --timeout 60s

# Manage extensions
vigolium ext ls                # list loaded extensions
vigolium ext docs --example    # browse API with code examples
vigolium ext preset            # install starter scripts

JS-движок предоставляет HTTP-API с поддержкой сессий для аутентифицированного тестирования:```javascript // Create a persistent session with shared cookie jar. // post() takes a string body — serialize objects yourself. let session = vigolium.http.session(); session.post( "https://app.example.com/login", JSON.stringify({ user: "admin", pass: "secret" }), { headers: { "Content-Type": "application/json" } } ); session.get("https://app.example.com/dashboard"); // cookies auto-sent

// Automated login flow with token extraction let authed = vigolium.http.login({ url: "https://app.example.com/api/auth", method: "POST", body: JSON.stringify({ username: "admin", password: "pass" }), extract: [{ source: "json", path: "$.token", apply_as: "Authorization: Bearer {value}" }] });

// IDOR/BOLA testing across multiple sessions let results = vigolium.http.authTest({ sessions: { admin: adminSession, user: userSession }, requests: [{ method: "GET", url: "https://app.example.com/api/users/1" }] });

// Multi-step authentication sequences let result = vigolium.http.sequence([ { url: "/csrf", extract: [{ source: "cookie", name: "csrf_token", as: "token" }] }, { url: "/login", method: "POST", body: "csrf={token}&user=admin" } ]);

// Parallel request batching (race conditions, IDOR) let responses = vigolium.http.batch([req1, req2, req3], { concurrency: 10 });

// CSRF token extraction let csrf = vigolium.http.csrf("https://app.example.com/form");

// HTTP request replay with variations let varied = vigolium.http.replay(rawRequest, [ { headers: { "Authorization": "Bearer admin_token" } }, { headers: { "Authorization": "Bearer user_token" } } ]);

См. [writing extensions](https://docs.vigolium.com/customization/writing-extensions) для руководства по написанию расширений и `pkg/jsext/vigolium.d.ts` для полных определений TypeScript API.

## Справочник CLI

<details>
<summary>Развернуть полный справочник команд и флагов</summary>

### Команды```
Scanning:
  vigolium scan                Run a native scan (deterministic multi-phase vulnerability scanning)
  vigolium run <phase>         Run a single native scan phase (alias for scan --only <phase>)
  vigolium scan-url <url>      Quick native scan of a single URL
  vigolium scan-request        Native scan from a raw HTTP request

Agentic scan (in-process olium engine):
  vigolium agent autopilot     Autonomous AI-driven vulnerability scanning
  vigolium agent swarm         AI-guided targeted or full-scope vulnerability scanning
  vigolium agent query         Single-shot prompt (code review, endpoint discovery)
  vigolium agent olium         Direct olium TUI (or one-shot non-interactive via -p)
  vigolium agent audit         Unified driver dispatcher (vigolium-audit and/or piolium, --driver=auto|both|audit|piolium)
  vigolium agent session       Browse/replay agent session artifacts
  vigolium olium | vigolium ol Top-level alias for `vigolium agent olium`

Server & ingestion:
  vigolium server              Start the API server with traffic ingestion
  vigolium ingest              Ingest traffic to a running server
  vigolium storage             Interact with cloud object storage (uploads, downloads)

Data & projects:
  vigolium db                  Database operations (list, stats, export, clean, seed)
  vigolium finding             Browse and manage findings (load, tui)
  vigolium traffic             Browse and replay HTTP records (tui, replay)
  vigolium replay              Mutate a stored/supplied HTTP request and diff baseline vs replay
  vigolium project             Manage projects (create, list, use, config)
  vigolium scope               Manage scope rules
  vigolium import              Import findings/data from external sources
  vigolium export              Export scan results

Extensions & auth:
  vigolium js                  Execute JavaScript/TypeScript code
  vigolium ext                 Manage JavaScript extensions (eval, lint)
  vigolium auth                Manage authentication sessions (list, load, lint, totp)

Setup & introspection:
  vigolium init                Initialize a Vigolium workspace
  vigolium config              Manage configuration (ls, set, path, clean)
  vigolium strategy            Inspect scanning strategies and phases
  vigolium module              Inspect/enable scanner modules
  vigolium doctor              Diagnose environment & dependencies
  vigolium version             Show version info

Флаги```

Native Scan (vigolium scan / run): -t, --target Target URL -T, --target-file File containing target URLs -i, --input Input file path (- for stdin) -I, --input-mode Input format: urls, openapi, swagger, burp, curl, nuclei, har -m, --modules Modules to run (comma-separated or 'all') --strategy Strategy preset: lite, balanced, deep --scanning-profile Scanning profile name or YAML path --only Phases to run (comma-separated): ingestion, discovery (deparos), external-harvest, spidering (spitolas), known-issue-scan, dynamic-assessment, extension --skip Phases to skip (repeatable, same names as --only) -S, --stateless Use a throwaway temp database, discarded after the scan --fail-on Exit non-zero when a finding at/above this severity is present

Authentication: --auth Inline session definition (name:Header:value, repeatable) --auth-file Session YAML/JSON file path, supports login flows (repeatable) -H, --header Custom HTTP header (repeatable)

Performance: -c, --concurrency Concurrent workers (default: 25) -r, --rate-limit Max requests/sec (default: 0 = unlimited) --max-per-host Per-host concurrency cap (default: 2) --proxy HTTP/SOCKS5 proxy URL --timeout HTTP request timeout (default: 15s)

Agentic Scan (vigolium agent autopilot / swarm / query): --source Path to source code for source-aware scanning --files Specific files to include relative to --source --source-label Label for source code ingestion --provider Olium provider: openai-compatible (default), openai-codex-oauth, openai-api-key, openai-responses, anthropic-api-key, anthropic-oauth, anthropic-cli, anthropic-compatible, anthropic-claude-sdk-bridge, anthropic-vertex, google-vertex --model Model ID override --oauth-token OAuth bearer token (anthropic-oauth) --oauth-cred OAuth/SA file path (openai-codex-oauth, anthropic-vertex, google-vertex) --llm-api-key API key (anthropic-api-key, openai-api-key) --vuln-type Vulnerability type focus (sqli, xss, ssrf, ...) --prompt Free-text task guidance (same as the positional [prompt]) --plan-file Plan file mixing guidance + raw seed HTTP request(s) --knowledge-base File/dir describing the app; prose is distilled, traffic exports (HAR/Burp/curl/OpenAPI/Postman) are ingested --prior-context Front-load existing project traffic/findings: auto, summary, off --intensity Preset bundle: quick, balanced, deep --diff Diff range / PR URL / HEADN for change-focused scans --last-commits Shorthand for --diff HEADN --code-audit Enable AI code audit (default: on with --source) --discover Run discovery+spidering before planning (swarm) --audit vigolium-audit mode: lite, balanced, deep, mock, off --piolium Piolium audit mode (empty = auto-pick) --resume Resume a durable-autopilot run by agentic-scan UUID --session-dir Pin the session dir for this run's debug artifacts --transcript Copy transcript.jsonl out after the run --max-iterations Max triage-rescan iterations --max-commands Cap on agent tool calls --token-budget Cap on aggregate tokens --max-duration Max agent wall-clock time (0 = no limit) --only / --skip / --start-from Phase control (swarm)

Source audit (vigolium agent audit / vigolium audit): --driver auto (default), both, audit, piolium --intensity Preset: quick, balanced, deep (deep = modes deep,confirm) --mode Mode override: lite, balanced, deep, revisit, confirm, merge, ... --modes Chain modes back-to-back (e.g. deep,confirm) --list-modes Print the audit mode graph and exit --agent Coding agent for the audit leg: claude or codex --keep-raw Keep raw output under /vigolium-results/ (on by default) --clean-raw Remove the source-tree raw copy after the run -S, --stateless Run into a throwaway DB and auto-render an HTML report --output-dir Bundle the HTML report + raw results into one folder (needs -S) --no-dedup Skip the post-pass project-wide findings dedup --no-preflight Skip the pre-audit auth/model roundtrip checks -i, --interactive Drive the audit yourself in the coding agent (audit driver only)

JavaScript: --code Inline JavaScript to execute --code-file Path to JS/TS file to execute --timeout Execution timeout (default: 30s)

Output: -j, --json Compact, token-aware JSON output (read/query commands) --format Output format (comma-separated for multiple): console, jsonl, html, sqlite (needs -S), fs (flat traffic/finding tree) -o, --output Output file path --silent Suppress all output except findings -v, --verbose Verbose logging

</details>

## Структура репозитория

Каталог `platform/` содержит внешние инструменты и UI Dashboard и не является частью основного сканера. Вносить в него изменения не следует.

## Бенчмарки

Vigolium непрерывно тестируется на намеренно уязвимых приложениях, а также активно проверяется на реальных целях в рамках программ bug bounty и ответственного раскрытия.

- **Self-hosted (Docker):** [DVWA](https://github.com/digininja/DVWA), [OWASP Juice Shop](https://github.com/juice-shop/juice-shop), [VAmPI](https://github.com/erev0s/VAmPI), [crAPI](https://github.com/OWASP/crAPI), [Vulnerable Java App](https://github.com/DataDog/vulnerable-java-application), [Vulnerable Nginx](https://github.com/detectify/vulnerable-nginx), [OopsSec Store](https://github.com/kOaDT/oss-oopssec-store) (custom Next.js app)
- **External (hosted):** [Acunetix TestPHP](http://testphp.vulnweb.com), [Gin & Juice Shop](https://ginandjuice.shop), [Testfire](http://demo.testfire.net)
- **XSS & multi-vuln:** [BruteLogic XSS](https://github.com/vigolium/vigolium/blob/main/test/benchmark/xss_scanner), [XBOW](https://github.com/vigolium/vigolium/blob/main/test/benchmark/definitions/xbow) (XSS, SQLi, SSTI, LFI, SSRF, XXE, command injection)

Запуск бенчмарков: `make test-canary` (Docker-приложения) или `make test-integration` (XSS).

## Разработка```bash
make build          # build and install
make test           # run all tests (auto-installs gotestsum)
make test-unit      # fast unit tests (-short, no external deps)
make test-e2e       # E2E tests (requires Docker)
make lint           # run linter
make fmt            # format code

См. HACKING.md для полного руководства по сборке, карты кодовой базы и руководства по разработке модулей.

Безопасность

Vigolium — это инструмент наступательной безопасности, и две его части намеренно сделаны разрешительными: режим агента работает без песочницы (у LLM есть полный доступ к оболочке, файлам и сети на хосте), а расширения могут выполнять произвольные команды. Запускайте режим агента в одноразовом контейнере/виртуальной машине, ограниченной рамками проекта, и относитесь к недоверенным расширениям как к недоверенному коду. Перед началом ознакомьтесь с SECURITY.md, а об уязвимостях в самом Vigolium сообщайте приватно на [email protected].

Лицензия

Vigolium выпускается под лицензией MIT.

Создано с ♥ @j3ssie, при участии @theblackturtle в качестве одного из основных первых контрибьюторов.

Категории