Vigolium: High-Fidelity Vulnerability Scanner — Deterministic + AI dalam Satu Tool

Vigolium: High-Fidelity Vulnerability Scanner — Deterministic + AI dalam Satu Tool

Vigolium adalah open-source vulnerability scanner dari Jessie Ho yang menggabungkan deterministic multi-phase scanning (317 modules) dengan in-process AI agent runtime bernama olium — dua mode scanning, satu CLI, satu tool. AGPL license. Rilis perdana Mei 2026. Go 1.26+ dan Bun 1.3.11+.

Problem yang Vigolium coba selesaikan dirangkum langsung oleh komunitas yang pakai: scanner yang ada berbohong — bukan sengaja, tapi struktural. Mereka banjir report dengan noise, miss hal yang penting, dan operasi kayak black box yang nggak ada yang beneran percaya. Vigolium menjawab ini dengan dua jalur scan yang komplementer: satu yang deterministic dan repeatable untuk CI, satu yang AI-driven dan adaptive untuk investigasi mendalam.

Catatan lisensi: Vigolium menggunakan AGPL (Affero General Public License) — bukan MIT. Ini berarti kalau lo deploy Vigolium di SaaS atau layanan yang bisa diakses publik, lo wajib publish modifikasi lo sebagai open-source. Buat internal use atau research, nggak ada issue.

1. Architecture & Scanning Pipeline

Vigolium expose dua scanning path dari satu CLI. Ini bukan pilihan “pakai yang satu atau yang lain” — keduanya komplementer dan bisa dikombinasi tergantung kebutuhan.

[DUAL SCANNING PATH]

vigolium scan (Deterministic Path): Fast, repeatable, CI/CD-safe. Multi-phase pipeline: content discovery → browser-based SPA spidering → active fuzzing → passive pattern matching. 201 active + 116 passive modules. Tidak menyentuh LLM sama sekali.

vigolium agent (Agentic Path): LLM-driven harness via in-process olium engine. Agent autonomously plans attacks, selects modules, generates custom JavaScript extensions mid-scan, dan re-triage setiap finding sebelum deliver ke operator. Trades predictability for depth.

Coverage — 317 scanner modules:

Kategori Tipe Detail
Injection Active SQL, command, template, XSS, XXE, path traversal.
Access control Active Auth bypass, IDOR, broken object level authorization.
File/path Active File upload, LFI/RFI, path traversal variants.
API/protocol Active REST API misconfig, GraphQL, WebSocket, gRPC.
Framework-specific Active + Passive Checks khusus per framework — Spring, Laravel, Django, Rails, dll.
Cloud/infra Passive Misconfigured cloud storage, metadata endpoint exposure.
OAST Active Out-of-Band Application Security Testing — deteksi blind SSRF, blind injection via callback eksternal.

Triage sebagai pass terpisah — kenapa ini penting:

Vigolium memisahkan triage dari main scanning secara eksplisit. Ini bukan cuma teknis — ini epistemologis. Finding candidate yang “plausible-sounding” tapi gagal direproduksi adalah failure mode paling umum LLM-assisted scanner. Dengan menjalankan triage sebagai pass independen setelah discovery, Vigolium ngurangin confirmation bias: model yang generate temuan bukan model yang mengevaluasinya.

# Triage workflow — 3 stage
# 1. Scanner identifies candidate findings
vigolium scan https://target.example.com

# 2. Separate triage pass re-checks each candidate vs evidence
# (bisa deterministic atau AI-assisted tergantung mode)

# 3. Only confirmed findings delivered to operator
# → signal tinggi, noise rendah

💡 Insight dari author: “operators should match the cap to the job” — Jessie Ho menekankan budget caps sebagai first-class concern. Sebelum jalanin vigolium agent, set token budget yang tight. Default behavior harus constrain the agent, bukan kasih free rein.

2. Coverage & Evidence Features

Vigolium punya satu fitur yang jarang ada di scanner lain: JavaScript extension engine. Ini yang bikin vigolium agent bisa generate custom scan modules mid-scan — bukan cuma memilih dari modul yang sudah ada, tapi nulis modul baru yang spesifik buat target yang sedang diperiksa.

  • JavaScript engine: Custom scan modules dan hooks bisa ditulis dengan session-aware HTTP APIs. Agent bisa generate extensions ini secara dinamis mid-scan. Treat extension dari sumber tidak dikenal seperti untrusted executable — review sebelum jalanin.
  • olium agent modes: autopilot (fully autonomous), swarm (AI-guided targeted atau full-scope), query (single-shot prompt untuk code review atau endpoint discovery), dan audit (unified driver dispatcher).
  • Traffic ingestion: vigolium server + vigolium ingest — bisa ingest traffic dari proxy atau browser ke running server buat analisis lebih lanjut.
  • Session artifacts: vigolium agent session — browse dan replay session artifacts dari run sebelumnya.
  • OWASP Top 10 dan beyond: 317 modules di versi terkini (naik dari 235 di rilis pertama) — coverage terus bertambah aktif.

Command reference — highlights:

# Install (macOS via Homebrew)
brew install vigolium/tap/vigolium

# Build dari source (Go 1.26+ dan Bun 1.3.11+ required)
git clone https://github.com/vigolium/vigolium.git
cd vigolium
make build # install ke $GOPATH/bin

# Deterministic scan — aman untuk CI/CD
vigolium scan https://target.example.com
vigolium scan-url https://target.example.com/specific-endpoint
vigolium scan-request # dari raw HTTP request
vigolium run <phase> # jalanin satu fase saja

# Agentic scan — butuh LLM + budget cap
vigolium agent autopilot # fully autonomous
vigolium agent swarm # targeted atau full-scope
vigolium agent query “review auth flow” # single-shot code review
vigolium agent audit # unified dispatcher
vigolium agent session # browse session artifacts

# Server + traffic ingestion
vigolium server
vigolium ingest

Budget caps adalah fitur, bukan opsional: Mode vigolium agent autopilot bisa burn token budget signifikan kalau dibiarkan tanpa limit. Set budget cap eksplisit sebelum jalanin agentic mode terhadap target apapun, terutama scope besar.

3. Roadmap & Konteks Proyek

Vigolium adalah solo project — satu author, Jessie Ho. Ini jarang untuk tool yang sudah punya 317 modules di rilis pertamanya. Tapi ini juga yang bikin roadmap-nya lebih fluid: bergantung pada satu maintainer dan arah yang dia pilih.

[STATUS & ROADMAP]

Traksi awal: 477 GitHub stars di bulan pertama rilis — pertumbuhan yang solid untuk solo project baru.

Module growth: Dari 235 di announcement ke 317 di versi terkini — active development, modules terus ditambah.

Console tier: Ada rencana Console (enterprise tier) — tapi Jessie Ho punya komitmen eksplisit: “New detection lands in the open repo first. The day capability starts moving out of core to upsell the Console, that trust is gone.”

Arah jangka panjang: Broader framework-specific coverage, lebih banyak OAST modules, dan peningkatan olium agent untuk planning yang lebih adaptive per target.

Vigolium vs tool lain dalam seri ini — positioning:

Tool Target Pendekatan
Vigolium Live web app + source code Deterministic scan + in-process AI agent, dua mode dalam satu tool.
Sandyaa Source code only Pure LLM-driven, RLM 8-pass, PoC auto-execution.
OpenHack Source code only Human-gated state machine, 12 specialists, checkpointed.
Lyrie Web app + source + binary Full 7-fase autonomous platform + defensive layer.
Source & Repo: github.com/vigolium/vigolium — AGPL license, Go 1.26+ & Bun 1.3.11+.
Homebrew: brew install vigolium/tap/vigolium

You may also like...

Leave a Reply

Your email address will not be published. Required fields are marked *