Xalgorix е платформа за тестване за проникване (penetration testing) с отворен код и локално хостване, която използва автономен LLM агент, съчетан с независим модул за проверка на експлойти (exploit verifier), за да предостави доказани, а не просто предполагаеми уязвимости.

Повечето скенери за уязвимости откриват потенциални проблеми и оставят екипите по сигурността сами да отсяват реалните заплахи от фалшивите сигнали. Xalgorix прилага различен подход, като използва отделен слой за проверка, който повторно експлоатира всяка намерена уязвимост, преди тя да бъде включена в отчетите.

Този модел на „откриване, последвано от доказване“ означава, че констатациите пристигат с работещи доказателства за концепцията (proof-of-concept), вместо с дълъг списък от несигурни хипотези за преглед. Платформата анализира автентификационни потоци, дефекти в бизнес логиката, IDOR/BOLA проблеми и верижни експлойти, които традиционните скенери, базирани на сигнатури като Nuclei или OWASP ZAP, обикновено пропускат.

22-фазната методология за тестване

В основата на Xalgorix стои цялостна 22-фазна методология, която имитира работата на опитен експерт по тестване за проникване – от разузнаване до окончателно докладване. Екипите по сигурността могат да стартират пълния цикъл или да изберат само фазите, уместни за конкретния обхват на задачата.

Фаза 20, посветена на проверката на експлойти, е това, което разграничава потвърдените констатации в доклада; всичко, което модулът за проверка не може да възпроизведе независимо, се маркира за ръчен преглед, вместо да се представя като потвърдено.

Създаден с Go и TypeScript, Xalgorix се разпространява като самостоятелно компилирано приложение (binary) или Docker изображение, съдържащо богат набор от инструменти за офанзивна сигурност, включително nmap, nuclei, httpx, subfinder, katana, ffuf, gobuster, sqlmap и masscan.

Платформата поддържа модел „използвай свой собствен LLM“, позволявайки на екипите да свързват модели на OpenAI, Anthropic, DeepSeek, Gemini, Groq, Ollama или MiniMax. По този начин никакви данни от сканирането, API ключове или информация за целта не напускат тяхната собствена инфраструктура.

Локален уеб потребителски интерфейс на порт 9137 осигурява телеметрия в реално време чрез WebSockets за извикванията на инструменти, разсъжденията на агента и откритите уязвимости по време на сканирането.

Освен традиционното тестване на уеб приложения, Xalgorix поддържа сканиране на множество цели и маски (wildcards) за картографиране на повърхността за атака при Red Team операции, както и режим за сканиране на изходен код, който одитира хранилища директно без нужда от внедрена работеща среда.

Неговият режим „provision“ отива още по-далеч, като компилира и стартира приложението локално, преди да започне тестването на живата инстанция, осигурявайки проверени с експлойти резултати дори за код, който все още не е внедрен в реална среда.

Констатациите се компилират в PDF отчети с CVSS оценка, доказателства за концепцията и насоки за отстраняване на проблемите, с опции за интеграция с Discord, Telegram и AgentMail за непрекъснат мониторинг.

Проектът е изцяло с отворен код и е достъпен в GitHub, като привлече вниманието на общността за киберсигурност след демонстрации и публикация в Hacker News, подчертаваща неговия фокус върху приоритетната проверка на уязвимости.