
xalgorix v4.6.78
Автономные ИИ-агенты для пентеста — разведка в реальном времени, обнаружение уязвимостей и оркестрация эксплуатации. Go + TypeScript.
Xalgorix — открытый AI-пентестер, который доказывает уязвимости
Большинство сканеров обнаруживают. Xalgorix доказывает. Автономный LLM-агент проходит полную методологию пентеста, а затем независимый верификатор повторно эксплуатирует каждую находку до того, как она попадёт в отчёт — так вы получаете доказательства, а не груду «возможно» для разбора. Self-hosted, приватный, с поддержкой собственного LLM. Написан на Go + TypeScript.
🚀 Быстрый старт · 💡 Почему Xalgorix · ✨ Возможности · 🎯 Сценарии использования · ☁️ Облако · 📖 Документация
🎬 Обзор запуска
▶️ Смотрите 50-секундное видео о запуске — Xalgorix в действии: автономное сканирование и находки, подтверждённые эксплуатацией, менее чем за минуту.
📸 Скриншоты
🖥️ Self-hosted дашборд — работает локально на 127.0.0.1:9137
| Обзорный дашборд | Детали сканирования | Находки |
|---|---|---|
![]() | ![]() | ![]() |
☁️ Облачный дашборд — полностью управляемая версия на www.xalgorix.com
🤝 Спонсоры
Спасибо Swiftproxy за спонсорство Xalgorix.
Ваше приложение может вести себя по-разному в зависимости от того, откуда приходит запрос. Для пользователей Xalgorix, проверяющих свои собственные приложения в разных регионах, Swiftproxy предлагает таргетинг по местоположению для проверки регионального поведения и липкие сессии для поддержания постоянного IP во время тестовой сессии. Поддерживаются HTTP(S) и SOCKS5 — те же прокси-протоколы, что поддерживает Xalgorix.
Резидентные прокси от $0.70/GB. Доступно бесплатное тестирование, а пользователи Xalgorix получают скидку 10% по промокоду PROXY90.
Изучите Swiftproxy и запросите бесплатный тест →
🚀 Быстрый старт
Установка (одной строкой):
curl -sSL https://www.xalgorix.com/install | bash
Это загружает предварительно собранный бинарный файл для вашей платформы (Linux или macOS, amd64/arm64) из последнего релиза.
Или установите с помощью Go 1.26 или новее:
go install github.com/xalgord/xalgorix/v4/cmd/xalgorix@latest
Убедитесь, что $(go env GOPATH)/bin (или ваш GOBIN) находится в вашем PATH перед запуском xalgorix.
Затем запустите интерактивный мастер настройки:
xalgorix --setup
Выберите провайдера, подтвердите модель и введите API-ключ, когда появится запрос. Для лучших результатов используйте актуальную фронтир-модель с сильным reasoning, производительностью на длинном контексте и надёжным вызовом инструментов — например, последнюю доступную вам мощную модель GPT, Claude или Gemini. Меньшие или локальные модели по-прежнему поддерживаются, но могут требовать большего контроля во время длительных автономных сканирований. Xalgorix хранит ключ приватно в ~/.xalgorix.env (режим 0600) и может запустить дашборд за вас. Локальному Ollama API-ключ не нужен.
Если вы решите не запускать сразу, запустите позже с помощью xalgorix --web и откройте http://127.0.0.1:9137. Вы можете изменить провайдеров или расширенные параметры в любое время в разделе Settings → LLM или повторно запустить xalgorix --setup.
Или запустите с Docker — всё включено, инструментарий не нужен:
docker run --rm -p 9137:9137 \
--privileged \
-v xalgorix-data:/data \
xalgord/xalgorix:latest
--privileged даёт набору инструментов такой же доступ к хосту, как при нативном запуске от имени root. Стандартная песочница Docker отбрасывает возможности (например, NET_ADMIN) и применяет фильтр seccomp, что ломает низкоуровневые инструменты (изменения iptables/route, ARP-spoof/MITM, tun/tap VPN, отладчики на основе ptrace, настройка интерфейсов masscan). Поскольку образ не может сам себе предоставить эти возможности, их необходимо задать во время выполнения. Контейнер — это одноразовая, изолированная по сети песочница для сканирования, работающая от имени root — привилегированный режим является предполагаемой конфигурацией; никогда не выставляйте панель управления публично без аутентификации. Предпочитаете минимальные привилегии? Замените --privileged на --cap-add=NET_ADMIN --cap-add=NET_RAW --cap-add=SYS_PTRACE --security-opt seccomp=unconfined.
Откройте http://localhost:9137. Вам не нужен ключ LLM для начала работы — панель управления запускается без него; задайте модель + API-ключ в разделе Settings → LLM (он сохраняется в томе /data). Если вы не передадите XALGORIX_USERNAME/XALGORIX_PASSWORD, при первом запуске генерируется случайный пароль администратора и выводится в логи контейнера.



