返回更新列表
新发布Sep 1, 2026

dalfox v3.2.2

快速XSS扫描器,具备参数分析、WAF指纹识别和DOM/AST验证功能。支持通过CLI、管道或REST API进行反射型、存储型和基于DOM的XSS检测。

分享

dalfox

正在寻找 Go(v2.x)版本? Dalfox v3 是使用 Rust 完全重写的版本。Go 代码库保留在 v2 分支 上,并持续接收安全补丁。请参阅 SECURITY.md 了解支持策略,以及迁移指南了解 v3 中的变更内容。

Dalfox 是一款功能强大的开源工具,专注于自动化,非常适合快速扫描 XSS 漏洞和分析参数。其先进的测试引擎和特色功能旨在简化漏洞检测与验证的流程。

主要特性

  • 子命令:scan(URL / 文件 / 管道 / 原始 HTTP,自动检测)、serverpayloadmcp
  • 发现:参数分析、静态分析、BAV 测试、参数挖掘
  • XSS 扫描:反射型、存储型(SXSS)、基于 DOM 的,支持优化以及 DOM/AST 验证
  • WAF:带置信度评分的指纹识别、绕过跟踪,以及可调节的 --waf-min-confidence
  • HTTP 选项:自定义请求头、Cookie、方法、代理等
  • 输出:JSON/JSONL/Plain/Markdown/SARIF/TOML 格式、静默模式、详细报告
  • 可扩展性:REST API、MCP stdio 服务器、自定义 payload、远程字典

以及测试所需的各种选项 :D

安装

Homebrew(macOS/Linux)

brew install dalfox

# https://formulae.brew.sh/formula/dalfox

Snapcraft(Ubuntu)

sudo snap install dalfox

Arch Linux(AUR)

yay -S dalfox
# 或
paru -S dalfox

有关手动构建说明,请参阅安装指南

Nixpkgs(NixOS)

Nix 或 NixOS 用户可以使用该软件包。请注意,最新版本可能只存在于 unstable 频道中。

nix-shell -p dalfox

Nix Flakes

对于启用了 flakes 的 Nix 用户:

# 直接运行
nix run github:hahwul/dalfox -- scan https://example.com

# 安装
nix profile install github:hahwul/dalfox

# 用于开发 Dalfox 本身的开发环境
git clone https://github.com/hahwul/dalfox && cd dalfox && nix develop

该 flake 还暴露了 overlays.default,因此 NixOS 和 home-manager 用户可以根据自己的 nixpkgs 构建 Dalfox。有关该模块片段及其他详细信息,请参阅安装指南

预编译二进制文件(包括适用于 Linux 的静态链接 musl 变体)可在 GitHub Releases 页面获取。

使用方法

dalfox [模式] [目标] [标志]
  • 单个 URL:dalfox scan http://example.com -b https://callback
  • 文件模式:dalfox scan urls.txt --custom-payload mypayloads.txt
  • 管道:cat urls.txt | dalfox scan --headers "AuthToken: xxx"
  • 自定义注入点(查询参数):dalfox scan 'https://example.com/?q=FUZZ&page=1' --inject-marker FUZZ
  • 自定义注入点(请求头):dalfox scan https://example.com -H 'X-Search: FUZZ' --inject-marker FUZZ

请参阅 CLI 参考快速入门文档以获取更多示例。

贡献

如果你想为这个项目做出贡献,请参阅 CONTRIBUTING.md,并通过 Pull-Request 提交你的精彩内容。

关于名称

名称来源于韩语中意为“月亮”的 'Dal'()🌙,与 'Fox' 🦊 组合而成。

分类