Назад к обновлениям
New releaseSep 19, 2026

vigolium v0.4.8

Vigolium — высокоточный сканер уязвимостей, объединяющий агентный ИИ с нативной скоростью, модульностью и точностью

Поделиться

Vigolium
Vigolium — высокоточный сканер уязвимостей, объединяющий агентный ИИ с нативной скоростью, модульностью и точностью


Vigolium предоставляет два взаимодополняющих режима сканирования:

  • Native Scan (vigolium scan): Быстро, мощно и гибко. Детерминированное многофазное сканирование с 317 модулями для обнаружения контента, обхода браузером/SPA и активного/пассивного аудита, охватывающее классы уязвимостей: инъекции, контроль доступа, файлы/пути, API/протоколы, специфичные для фреймворков, облако/инфраструктура и out-of-band (OAST).

  • Agentic Scan (vigolium agent): Тщательный аудит вашей кодовой базы. Сканирование на основе ИИ, которое автономно планирует атаки, выбирает модули, генерирует пользовательские расширения и выполняет триаж результатов, сочетая глубокий аудит исходного кода с автономным и целевым сканированием уязвимостей.

Установка

Быстрая установка (рекомендуется)

curl -fsSL https://vigolium.com/install.sh | bash

npm

npm install -g @vigolium/vigolium

Windows

Установка через npm, описанная выше, работает в Windows. Как вариант, скачайте vigolium_<version>_windows_amd64.zip со страницы релизов, распакуйте его и поместите vigolium.exe в каталог, указанный в вашем PATH.

Windows поставляется только в виде x64; на Windows ARM он работает под эмуляцией. Установщик для оболочки, описанный выше, поддерживается только в POSIX, поэтому vigolium update недоступен в Windows — чтобы обновиться, повторно запустите установку через npm или скачайте более новый zip-архив.

Другой способ, например Docker или сборка из исходного кода

Docker

docker pull j3ssie/vigolium:latest
docker run --rm j3ssie/vigolium:latest scan -h

Сборка из исходного кода

git clone https://github.com/vigolium/vigolium.git
cd vigolium
make build         # build and install to $GOPATH/bin

Требуется Go 1.27+ и bun 1.3.11+. См. HACKING.md для получения информации о требованиях и деталях сборки.

Панель управления UIПанель управления трафиком
Панель 1Панель 2
Статические отчетыСтатические отчеты
Статический отчет 1Статический отчет 2
Нативный сканерАгентный сканер
Нативный сканерАгентный сканер

Спонсор

Daytona
Благодарим Daytona за спонсирование инфраструктуры песочницы

Ключевые возможности

Нативный сканер

  • 324 модуля сканирования: 208 активных (фаззинг) + 117 пассивных (поиск по шаблонам), охватывающих OWASP Top 10 и выходящих за его рамки
  • Тестирование вне канала связи (OAST): слепой XSS/SSRF/инъекции команд через обратные вызовы interactsh с автоматической корреляцией полезной нагрузки
  • Мутация с учетом значений: классифицирует параметры по семантическому типу (целое число, UUID, JWT, email) и изменяет их в соответствии с целью
  • Многоэтапный конвейер: внешний сбор данных, обнаружение контента (Deparos), обход браузеров/SPA (Spitolas) и аудит, управляемые предустановками стратегий и профилями сканирования
  • Гибкие входные данные: URL-адреса, OpenAPI/Swagger, Postman, Burp Suite, cURL, Nuclei JSONL
  • Многосессионная аутентификация: встроенные сессии, файлы сессий или полные конфигурации аутентификации с потоками входа, извлечением токенов и тестированием IDOR/BOLA
  • Расширения на JavaScript: пользовательские модули и хуки через встроенный JS-движок с HTTP-API, учитывающими состояние сессии
  • Масштабируемость и генерация отчетов: пул конкурентных воркеров с ограничением частоты запросов на узел, гибридная очередь в памяти/на диске/Redis и автономные HTML-отчеты

Агентный сканер

  • Среда выполнения olium в процессе: каждый режим агента работает на нативном движке Go pkg/olium: цикл с очередностью ходов, встроенный реестр инструментов, поддержка навыков и подключаемые драйверы провайдеров (без очередей SDK подпроцессов)
  • Автопилот: агент самостоятельно обнаруживает конечные точки, запускает сканирование и проводит триаж находок, с опциональным многопрофильным конвейером и возобновлением сессии
  • Рой (Swarm): мастер-агент выбирает модули, генерирует пользовательские JS-расширения для атак, запускает аудит кода + SAST, выполняет сканирование и проводит триаж результатов; целевой или полный охват (--discover), с --diff/--last-commits для запусков с фокусом на изменениях
  • Драйверы аудита исходного кода: audit, piolium и унифицированный диспетчер audit выполняют аудит исходного кода в переднем плане с общей схемой находок и тегированием в БД
  • Режим запросов: одноразовые промпты для проверки кода, обнаружения конечных точек и поиска секретов
  • Подключаемые провайдеры: openai-compatible (по умолчанию), openai-codex-oauth, openai-api-key, openai-responses, anthropic-api-key, anthropic-oauth, anthropic-cli, anthropic-compatible, anthropic-vertex, google-vertex. Те же режимы доступны через REST API с потоковой передачей SSE и чат-эндпоинтом, совместимым с OpenAI

Быстрый старт: Нативный сканер

# Scan a single target (default: balanced strategy)
vigolium scan -t https://example.com

# Scan with a strategy preset
vigolium scan -t https://example.com --strategy deep

# Scan specific modules only
vigolium scan -t https://example.com -m xss-reflected,sqli-error

# Scan from an OpenAPI spec
vigolium scan -T openapi.yaml -I openapi

# Pipe URLs from stdin
cat urls.txt | vigolium scan

Категории