返回更新列表
新发布Sep 19, 2026

vigolium v0.4.8

Vigolium - 高保真漏洞扫描器,融合智能体AI与原生速度、模块化和精准性

分享

Vigolium
Vigolium - 高保真漏洞扫描器,融合智能体 AI 与原生速度、模块化和精确性


Vigolium 提供两种互补的扫描模式:

  • 原生扫描(vigolium scan):快速、强大且灵活。 确定性的多阶段扫描,包含 317 个模块,涵盖内容发现、浏览器/SPA 爬取以及主动/被动审计,覆盖注入、访问控制、文件/路径、API/协议、框架特定、云/基础设施以及带外(OAST)漏洞类别。

  • 智能体扫描(vigolium agent):全面审计你的代码库。 AI 驱动的扫描,能够自主规划攻击、选择模块、生成自定义扩展并对结果进行分诊,将深度源代码审计与自主及针对性漏洞扫描相结合。

安装

快速安装(推荐)

curl -fsSL https://vigolium.com/install.sh | bash

npm

npm install -g @vigolium/vigolium

Windows

上面的 npm install 在 Windows 上可用。或者,从 releases 页面下载 vigolium_<version>_windows_amd64.zip,解压后 将 vigolium.exe 放到你的 PATH 中的某个位置。

Windows 仅提供 x64 版本;在 Windows ARM 上它通过模拟运行。上面的 shell 安装程序仅支持 POSIX,因此 vigolium update 在 Windows 上不可用——请重新运行 npm install 或下载更新的 zip 来升级。

其他方法,如 Docker 或从源码构建

Docker

docker pull j3ssie/vigolium:latest
docker run --rm j3ssie/vigolium:latest scan -h

从源码构建

git clone https://github.com/vigolium/vigolium.git
cd vigolium
make build         # build and install to $GOPATH/bin

需要 Go 1.27+ 和 bun 1.3.11+。有关先决条件和构建详情,请参阅 HACKING.md。

UI 仪表盘流量仪表盘
Dashboard 1Dashboard 2
静态报告静态报告
Static Report 1Static Report 2
原生扫描智能体扫描
Native scanAgentic Scan

赞助商

Daytona
感谢 Daytona 赞助沙箱基础设施

主要功能

原生扫描

  • 324 个扫描器模块:208 个主动(模糊测试)+ 117 个被动(模式匹配),覆盖 OWASP Top 10 及更多
  • 带外测试(OAST):通过 interactsh 回调实现盲注 XSS/SSRF/命令注入,并自动关联载荷
  • 值感知变异:按语义类型(整数、UUID、JWT、电子邮件)对参数进行分类,并按意图进行变异
  • 多阶段流水线:外部采集、内容发现(Deparos)、浏览器/SPA 爬取(Spitolas)和审计,由策略预设和扫描配置文件控制
  • 灵活的输入:URL、OpenAPI/Swagger、Postman、Burp Suite、cURL、Nuclei JSONL
  • 多会话认证:内联会话、会话文件或完整认证配置,支持登录流程、令牌提取和 IDOR/BOLA 测试
  • JavaScript 扩展:通过嵌入式 JS 引擎提供自定义模块和钩子,具备会话感知的 HTTP API
  • 可扩展且可报告:并发工作池,支持按主机限速、混合内存/磁盘/Redis 队列,以及自包含 HTML 报告

智能体扫描

  • 进程内 olium 运行时:每种智能体模式都运行在原生 Go pkg/olium 引擎上:基于回合的循环、内置工具注册表、技能支持,以及可插拔的提供程序驱动(无子进程 SDK 池)
  • Autopilot:智能体自主发现端点、运行扫描并对发现进行分诊,可选多专家流水线和会话恢复
  • Swarm:主智能体选择模块、生成自定义 JS 攻击扩展、运行代码审计 + SAST、执行扫描并对结果进行分诊;支持定向或全范围(--discover),并通过 --diff/--last-commits 进行以变更为重点的运行
  • 源码审计驱动:audit、piolium 以及统一的 audit 调度器运行前台源代码审计,共享同一发现模式和数据库标记
  • 查询模式:用于代码审查、端点发现和机密检测的单次提示
  • 可插拔提供程序:openai-compatible(默认)、openai-codex-oauth、openai-api-key、openai-responses、anthropic-api-key、anthropic-oauth、anthropic-cli、anthropic-compatible、anthropic-vertex、google-vertex。相同的模式通过 REST API 暴露,支持 SSE 流式传输和 OpenAI 兼容的聊天端点

快速开始:原生扫描

# Scan a single target (default: balanced strategy)
vigolium scan -t https://example.com

# Scan with a strategy preset
vigolium scan -t https://example.com --strategy deep

# Scan specific modules only
vigolium scan -t https://example.com -m xss-reflected,sqli-error

# Scan from an OpenAPI spec
vigolium scan -T openapi.yaml -I openapi

# Pipe URLs from stdin
cat urls.txt | vigolium scan

# Run a single phase directly
vigolium run discovery -t https://example.com

# Generate an HTML report
vigolium scan -t https://example.com --only discovery --format html -o report.html

查看架构概览了解完整流水线,查看策略指南了解策略、配置文件和节奏配置。如需快速命令参考,请参阅 docs.vigolium.com/getting-started/cheat-sheet。

服务器模式

# Start API server with authentication
vigolium server -k my-secret-key

# Enable transparent HTTP proxy for traffic recording
vigolium server -k my-key --ingest-proxy-port 9003

# Auto-scan ingested traffic
vigolium server -k my-key --scan-on-receive
# Ingest traffic to a running server
cat urls.txt | vigolium ingest -s http://localhost:9002

# Ingest an OpenAPI spec
vigolium ingest -s http://localhost:9002 -i api.yaml -I openapi

有关服务器设置,请参阅运行服务器;有关摄取工作流,请参阅摄取;有关完整的 REST API 参考,请参阅 API 概览。

代理集成:使用适用于 Burp Suite 的 burp-vigolium 扩展或适用于 Caido 的 caido-vigolium 插件,将实时代理流量转发到正在运行的 Vigolium 服务器。两者都提供相同的桥接协议(-B/--burp-bridge-url,别名 --caido-bridge-url),并且摄取到的流量会标记其来源代理。

认证扫描

Vigolium 支持用于 IDOR/BOLA 测试和权限提升检查的多会话认证扫描:

# Inline session via CLI flag (name:Header:value)
vigolium scan -t https://example.com \
  --auth "admin:Cookie:session_id=abc123" \
  --auth "user:Cookie:session_id=xyz789"

# Load session(s) from a YAML/JSON file
vigolium scan -t https://example.com --auth-file ./admin-session.yaml

# Auth file with an automated login flow (token extraction, etc.)
vigolium scan -t https://example.com --auth-file ./login-flow.yaml

# Add custom headers (works with sessions)
vigolium scan -t https://example.com -H "Authorization: Bearer token123"

认证文件支持静态标头、Bearer 令牌,以及从 Cookie、JSON 响应或标头中提取令牌的自动化登录流程。预设示例位于 public/presets/sessions/。完整指南请参阅认证指南。

--auth / --auth-file 标志此前名为 --session / --session-file。旧名称仍可作为已弃用的别名使用。

智能体扫描

AI 驱动的扫描,智能体自主规划、执行并分诊漏洞评估,底层使用原生扫描引擎:

分类