Быстрый и полностью открытый сканер XSS-уязвимостей, заточенный под автоматизацию: встраивается в CI/CD и bug bounty пайплайны, анализирует параметры, DOM-контекст и применяет умную фильтрацию ложных срабатываний. Активно развивается, широко используется в реальных программах поиска уязвимостей.
go install github.com/hahwul/dalfox/v2@latest dalfox url https://target.example.com/page?param=test dalfox file urls.txt --silence

Ищете версию на Go (v2.x)? Dalfox v3 — это полная переработка на Rust. Исходный код на Go сохранён на ветке
v2и продолжает получать исправления безопасности. Ознакомьтесь с политикой поддержки в SECURITY.md.
Dalfox — это мощный инструмент с открытым исходным кодом, ориентированный на автоматизацию, что делает его идеальным для быстрого сканирования на уязвимости XSS и анализа параметров. Его передовой движок тестирования и специфические функции предназначены для упрощения процесса обнаружения и проверки уязвимостей.
scan (URL / файл / пайп / raw-HTTP, автоопределение), server, payload, mcp--waf-min-confidenceИ различные опции, необходимые для тестирования :D
brew install dalfox
# https://formulae.brew.sh/formula/dalfox
sudo snap install dalfox
yay -S dalfox
# or
paru -S dalfox
Смотрите руководство по установке для инструкций по ручной сборке.
Пакет доступен для пользователей Nix или NixOS. Имейте в виду, что самые последние релизы могут присутствовать только в канале unstable.
nix-shell -p dalfox
Для пользователей Nix с включёнными flakes:
# Run directly
nix run github:hahwul/dalfox -- scan https://example.com
# Install
nix profile install github:hahwul/dalfox
# Development environment
nix develop github:hahwul/dalfox
Подробности смотрите в руководстве по установке.
Готовые бинарные файлы (включая статически скомпонованные варианты musl для Linux) доступны на странице GitHub Releases.
dalfox [mode] [target] [flags]
dalfox scan http://example.com -b https://callbackdalfox scan urls.txt --custom-payload mypayloads.txtcat urls.txt | dalfox scan --headers "AuthToken: xxx"Для получения дополнительных примеров ознакомьтесь с документами CLI reference и Quick start.
Если вы хотите внести свой вклад в этот проект, пожалуйста, ознакомьтесь с CONTRIBUTING.md и создайте Pull-Request со своим интересным содержимым.
Название происходит от слова «Dal» (달) 🌙 — корейского слова «луна», в сочетании с «Fox» 🦊 (лис).
