
新发布Aug 13, 2026
dalfox v3.2.1
快速XSS扫描器,具备参数分析、WAF指纹识别和DOM/AST验证功能。支持通过CLI、管道或REST API进行反射型、存储型和基于DOM的XSS检测。
在寻找 Go(v2.x)版本吗? Dalfox v3 是用 Rust 完全重写的版本。Go 代码库保留在
v2分支上,并继续接收安全补丁。支持策略请参阅 SECURITY.md。
Dalfox 是一款功能强大的开源工具,专注于自动化,非常适合快速扫描 XSS 漏洞和分析参数。其先进的测试引擎和特色功能旨在简化检测和验证漏洞的流程。
主要特性
- 子命令:
scan(URL / 文件 / 管道 / 原始 HTTP,自动检测)、server、payload、mcp - 发现:参数分析、静态分析、BAV 测试、参数挖掘
- XSS 扫描:反射型、存储型(SXSS)、基于 DOM 的 XSS,支持优化和 DOM/AST 验证
- WAF:带置信度评分的指纹识别、绕过跟踪、可调参数
--waf-min-confidence - HTTP 选项:自定义请求头、Cookie、方法、代理等
- 输出:JSON/JSONL/Plain/Markdown/SARIF/TOML 格式、静默模式、详细报告
- 可扩展性:REST API、MCP stdio 服务器、自定义 payload、远程字典
以及测试所需的各种选项 :D
安装
Homebrew(macOS/Linux)
brew install dalfox
# https://formulae.brew.sh/formula/dalfox
Snapcraft(Ubuntu)
sudo snap install dalfox
Arch Linux(AUR)
yay -S dalfox
# 或
paru -S dalfox
手动构建说明请参阅安装指南。
Nixpkgs(NixOS)
Nix 或 NixOS 用户可以使用相应软件包。请注意,最新版本可能只存在于 unstable 频道中。
nix-shell -p dalfox
Nix Flakes
对于启用 flakes 的 Nix 用户:
# 直接运行
nix run github:hahwul/dalfox -- scan https://example.com
# 安装
nix profile install github:hahwul/dalfox
# 开发环境
nix develop github:hahwul/dalfox
详细信息请参阅安装指南。
预编译二进制文件(包括适用于 Linux 的静态链接 musl 变体)可在 GitHub Releases 页面获取。
使用方法
dalfox [mode] [target] [flags]
- 单个 URL:
dalfox scan http://example.com -b https://callback - 文件模式:
dalfox scan urls.txt --custom-payload mypayloads.txt - 管道:
cat urls.txt | dalfox scan --headers "AuthToken: xxx"
参与贡献
如果你想为这个项目做贡献,请参阅 CONTRIBUTING.md,并提交包含你精彩内容的 Pull Request。
关于名称
这个名字来自韩语中表示“月亮”的 'Dal'(달)🌙,以及与 'Fox' 🦊 的组合。
