Xalgorix: 자율 LLM 에이전트 기반의 취약점 검증 도구
요약
Xalgorix는 자율 LLM 에이전트를 활용하여 전체 침투 테스트(pentest) 방법론을 수행하고, 발견된 취약점을 독립적인 검증자가 재활용하여 확실한 증거를 제공하는 도구입니다. 자체 호스팅 및 사용자 지정 LLM 연동이 가능하며, Go와 TypeScript로 구축되었습니다.
핵심 포인트
- 자율 LLM 에이전트 기반의 취약점 검증 도구
- 발견된 모든 취약점을 재활용하여 확실한 증거 제공
- Go + TypeScript로 개발되었으며 자체 호스팅 지원
- GPT, Claude, Gemini 등 최신 플론티어 모델 사용 권장
대부분의 스캐너는 감지하지만, Xalgorix가 증명합니다. 자율적인 LLM 에이전트가 전체 침투 테스트(pentest) 방법론을 수행한 다음, **독립적인 검증자(independent verifier)가 보고되기 전에 모든 발견된 취약점을 재활용(re-exploits)**하여 사용자가 추측성 결과물이 아닌 확실한 증거를 얻도록 합니다. 자체 호스팅이 가능하며, 비공개로 운영할 수 있고, 사용자 지정 LLM을 가져와 사용할 수도 있습니다. Go + TypeScript로 구축되었습니다.
🚀 빠른 시작 · 💡 Xalgorix란? · ✨ 기능 · 🎯 사용 사례 · ☁️ 클라우드 호스팅 · 📖 문서
▶️ 50초 분량의 출시 영상을 시청하세요 — Xalgorix가 작동하는 모습: 1분 이내에 자율 스캐닝 및 익스플로잇 검증된 발견 사항을 확인하실 수 있습니다.
🖥️ 자체 호스팅 대시보드 — 127.0.0.1:9137에서 로컬로 실행됩니다.
| 개요 대시보드 | 스캔 상세 정보 | 발견 사항 |
|---|---|
| |
|---|---|
☁️ 클라우드 호스팅 대시보드 — www.xalgorix.com에서 완전히 관리되는 버전입니다.
Xalgorix의 스폰서십을 맡아주신 Swiftproxy에 감사드립니다.

사용자의 앱은 요청이 어디에서 오는지에 따라 다르게 작동할 수 있습니다. 지역별로 자신의 애플리케이션을 확인하는 Xalgorix 사용자들을 위해, Swiftproxy는 지역적 동작 검토를 위한 **위치 타겟팅(location targeting)**과 테스트 세션 동안 일관된 IP를 유지하도록 돕는 **스티키 세션(sticky sessions)**을 제공합니다. 이 서비스는 Xalgorix가 지원하는 것과 동일한 프록시 프로토콜인 HTTP(S) 및 SOCKS5를 지원합니다.
$0.70/GB의 레지덴셜 프록시(Residential proxies)를 이용할 수 있습니다. 무료 테스트가 가능하며, Xalgorix 사용자는 코드 PROXY90로 10% 할인을 받을 수 있습니다.
설치 (한 줄):
curl -sSL https://www.xalgorix.com/install | bash
이 명령어는 최신 릴리스에서 사용자의 플랫폼(Linux 또는 macOS, amd64/arm64)에 맞는 사전 구축된 바이너리를 다운로드합니다.
또는 Go 1.26 이상으로 설치:
go install github.com/xalgord/xalgorix/v4/cmd/xalgorix@latest
실행하기 전에 $(go env GOPATH)/bin (또는 사용자의 GOBIN)이 PATH에 포함되어 있는지 확인하십시오.
그런 다음 대화형 설정 마법사를 실행합니다:
xalgorix --setup
제공자(provider)를 선택하고, 모델을 확인한 다음, 프롬프트에 따라 API 키를 입력하십시오. 최상의 결과를 얻으려면 강력한 추론 능력, 긴 컨텍스트 성능, 신뢰할 수 있는 도구 호출 기능이 있는 최신 플론티어 모델—예: 사용 가능한 최신 GPT, Claude 또는 Gemini 모델—을 사용하는 것이 좋습니다. 소규모 모델이나 로컬 모델도 지원되지만, 장시간의 자율 스캔 중에는 더 많은 감독이 필요할 수 있습니다. Xalgorix는 키를 ~/.xalgorix.env (권한 모드 0600)에 비공개로 저장하며 대시보드를 실행할 수 있도록 합니다. 로컬 Ollama는 API 키가 필요하지 않습니다.
즉시 시작하고 싶지 않다면, xalgorix --web으로 나중에 시작하고 http://127.0.0.1:9137을 여십시오. 설정(Settings) → LLM에서 언제든지 제공자나 고급 옵션을 변경하거나, xalgorix --setup을 다시 실행할 수 있습니다.
또는 Docker로 실행하십시오 — 배터리 포함, 도구 체인 필요 없음:
docker run --rm -p 9137:9137 \
--privileged \
-v xalgorix-data:/data \
...
--privileged는 도구 세트에 네이티브로 root 권한으로 실행될 때와 동일한 호스트 수준의 접근을 부여합니다. Docker의 기본 샌드박스는 기능(예: NET_ADMIN)을 제거하고 seccomp 필터를 적용하여, 저수준 도구(iptables/라우트 변경, ARP-spoof/MITM, tun/tap VPN, ptrace 기반 디버거, masscan 인터페이스 조정)를 손상시킵니다. 이미지는 이러한 기능을 스스로 부여할 수 없으므로, 실행 시점에 설정해야 합니다. 이 컨테이너는 root로 실행되는 일회용 네트워크 격리 스캐닝 샌드박스이며, privileged 모드가 의도된 자세입니다. 인증 없이 대시보드를 공개적으로 노출하지 마십시오. 최소 권한 원칙을 선호합니까? --privileged를 다음으로 교체하십시오: --cap-add=NET_ADMIN --cap-add=NET_RAW --cap-add=SYS_PTRACE --security-opt seccomp=unconfined.
http://localhost:9137을 여십시오. 시작하는 데 LLM 키가 필요하지 않습니다 — 대시보드는 키 없이 실행되며, 모델과 API 키는 설정(Settings) → LLM에서 설정합니다 (이는 /data 볼륨에 지속됩니다). XALGORIX_USERNAME/XALGORIX_PASSWORD를 전달하지 않으면, 임의의 관리자 비밀번호가 생성되어 첫 실행 시 컨테이너 로그에 출력됩니다.
기계 간(Machine-to-machine) API 접근 — 대시보드 자격 증명 대신 자동화 시스템(자체 백엔드, CI, 스크립트 등)에 전용 Authorization: Bearer 토큰을 부여합니다: XALGORIX_API_TOKEN (또는 쉼표로 구분된 순환 세트를 위한 XALGORIX_API_TOKENS)을 설정하세요. 기계 토큰은 /api/* 경로와 스캔 이벤트 WebSocket에만 권한을 부여하며, 대시보드 UI나 운영자 전용 설정 경로는 절대 접근할 수 없습니다. 브라우저 세션을 생성하거나 대시보드 로그인 속도 제한기에 상호 작용하지 않으며, 저장된 SHA-256 다이제스트와 상수 시간 비교를 통해 일치 여부를 확인합니다. 사람이 사용하는 대시보드 로그인(XALGORIX_USERNAME + XALGORIX_PASSWORD_HASH)은 이들과 별개로 정상 작동합니다.
가장 쉬운 방법 — Docker Compose (포트와 영구 볼륨을 자동으로 설정):
curl -sSLO https://raw.githubusercontent.com/xalgorix/xalgorix/main/docker-compose.yml
docker compose up -d
docker compose logs -f # 첫 시작 시 생성된 관리자 비밀번호가 표시됩니다.
이 이미지는 광범위한 공격 보안 도구 세트(nmap, nuclei, httpx, subfinder, katana, ffuf, gobuster, sqlmap, masscan, dalfox, feroxbuster 등)를 사전에 설치하고 있으며, 에이전트가 런타임에 누락된 모든 것을 자동 설치할 수 있도록 모든 패키지 관리자(apt, go, cargo, pipx, npm)도 유지합니다. 설계상 컨테이너 내부에서 root 권한으로 실행되므로, 이 컨테이너를 일회용의 네트워크 격리 스캐닝 샌드박스로 취급하고 인증 없이 대시보드를 노출하지 마십시오. 이미지는 amd64와 arm64 모두에 대해 게시됩니다.
또는 소스에서 빌드 (Go 1.26+ 및 Node.js 필요):
git clone https://github.com/xalgorix/xalgorix.git
cd xalgorix
make build
...
팁: 설정이 전혀 필요 없는 것을 선호하십니까? 완전히 관리되는 버전은 www.xalgorix.com에서 실행됩니다 — 클릭 한 번으로 스캔할 수 있으며, 설치나 API 키가 필요하지 않습니다.
설정 없이 모든 풀 리퀘스트(pull request)에 대한 보안 검토를 원하시나요? Xalgorix GitHub App을 설치하세요. 이 앱은 각 PR의 diff 내용을 읽어 보안 검토 — 인젝션(injection), 취약한 인증/IDOR, SSRF, 비밀 정보(secrets), 안전하지 않은 패턴(unsafe patterns) 등 — 를 풀 리퀘스트 자체에 댓글로 남깁니다. 새로운 커밋이 올라오면 자동으로 업데이트되며, @xalgorix review를 댓글로 달아 필요할 때 재실행할 수 있습니다. 워크플로우 파일도, API 키도, 계정도 필요하지 않으며 무료입니다.
병합 게이팅(merge gating) 및 CI 환경에서의 완전한 익스플로잇 검증 침투 테스트(exploit-verified pentests)를 위해서는 호스팅된 스캐너 또는 GitHub Action을 사용하세요.
중요 사항
Xalgorix는 소유하거나 명시적인 테스트 권한이 있는 시스템에서만 사용하십시오.
팁
직접 호스팅하는 것을 선호하지 않으신가요? 완전히 관리되는 버전은 www.xalgorix.com에서 이용 가능합니다 — 클릭 한 번으로 스캔할 수 있으며, 설치나 API 키가 필요하지 않습니다.
| 📸 스크린샷 | 🔩 설정 | 🧾 환경 변수 |
|---|---|---|
| 🎬 실행 개요 | 🚀 빠른 시작 | 🆙 업그레이드 |
| 🔎 개요 | 🏃 실행 중 | 🔤 제공자 접두사 |
| ... |
Xalgorix는 승인된 보안 테스트, 취약점 평가 및 버그 바운티 워크플로우를 위한 자체 호스팅 AI 침투 테스트 플랫폼입니다. LLM 기반의 자율 에이전트(autonomous agent), 브라우저 자동화, 터미널 도구링, 포괄적인 22단계 테스트 방법론, 실시간 WebSocket 원격 측정(telemetry), CVSS 점수화가 적용된 발견 사항 관리, 브랜드 PDF 보고서 생성, 그리고 AgentMail, Discord, Telegram 통합 기능을 결합했습니다.
클라우드 전용 DAST 스캐너와 달리, Xalgorix는 전적으로 사용자의 기기에서 실행됩니다. 사용자 자신이 LLM 제공자(OpenAI, Anthropic, DeepSeek, Gemini, Groq, Ollama, MiniMax)를 가져와 모델, 추론 노력(reasoning effort), 속도 제한(rate limits), 프록시 구성을 제어할 수 있습니다. 스캔 데이터, API 키 또는 대상 정보가 사용자의 인프라 외부로 나가지 않습니다.
기본 경험은 웹 UI입니다. 하나의 로컬 대시보드에서 스캔을 시작하고, 활성 실행을 모니터링하며, 발견 사항을 검사하고, 모델/제공자 설정을 구성하며, 환경 변수를 관리하고, 브랜드 PDF 보고서를 생성하며, 과거 스캔을 삭제하거나 재개할 수 있습니다.
대부분의 스캐너는 **탐지(detect)**합니다. Xalgorix는 **증명(proves)**합니다. 자율 에이전트가 22단계 방법론을 통해 작동하고, 독립적인 검증자가 보고되기 전에 모든 후보 발견 사항을 재테스트하여 '어쩌면일지도 모른다'는 경고만 가득한 결과가 아닌, 증거와 함께 익스플로잇으로 검증된 결과를 얻게 합니다.
- 🧠 템플릿 엔진이 아닌 AI 에이전트 — 인증 흐름(auth flows), 비즈니스 로직, IDOR/BOLA, 그리고 시그니처 스캐너가 놓치는 체인 익스플로잇에 대해 추론합니다. - ✅ 익스플로잇으로 검증된 발견 사항(Exploit-verified findings) — 별도의 검증자가 각 발견 사항을 독립적으로 재현하며, 결론이 나지 않은 것은 검토를 위해 플래그가 지정될 뿐, 확정된 것처럼 꾸며지지 않습니다. - 🔒 자체 호스팅 및 프라이빗 — 사용자의 기기에서 자체 LLM 키로 실행됩니다. 대상 데이터, 키 또는 발견 사항은 사용자 인프라를 벗어나지 않습니다. - 🧩 사용자 LLM 가져오기(Bring your own LLM) — OpenAI, Anthropic, DeepSeek, Gemini, Groq, Ollama, MiniMax 등 또는 LiteLLM과 같은 모든 OpenAI 호환 게이트웨이(GitHub Copilot, Codex, OpenRouter, Azure)를 사용할 수 있습니다. 모델, 추론 노력, 비용을 직접 제어합니다. - 📄 감사 준비 보고서(Audit-ready reports) — CVSS 점수, 개념 증명(proof-of-concept), 그리고 해결책이 포함된 브랜드 PDF입니다.
| Xalgorix | 템플릿 스캐너 (예: Nuclei) | 크롤링 스캐너 (예: OWASP ZAP) | 상용 DAST | |
|---|---|---|---|---|
| 접근 방식(Approach) | 자율 AI 에이전트 | 시그니처/템플릿 | 스파이더 + 활성 규칙 | 시그니처 + 휴리스틱 |
| ... | ||||
| 방향성 비교 — Nuclei와 ZAP은 각자의 역할에 매우 뛰어납니다. Xalgorix는 그 위에 추론 기반의 발견 및 익스플로잇 검증 계층을 추가합니다. |
Xalgorix는 무료 오픈 소스입니다. 원하는 만큼 자체 호스팅할 수 있으며, 어떠한 제약도 없습니다. 클라우드에서 제공되는 서비스 역시 동일한 익스플로잇 검증 엔진을 실행하며, API 키, 인프라 관리 및 예측 불가능한 LLM 비용 관리를 원치 않는 사람들을 위해 존재합니다. 두 가지 방식 모두 최고 수준이므로, 자신에게 맞는 것을 선택하세요.
Self-hosted (이 레포지토리) |
Hosted cloud |
|
|---|---|---|
| 시작 가격 | 무료 엔진, Apache-2.0 | 크레딧 팩 또는 구독 |
| LLM API 키 | 직접 가져와 관리 | 포함됨 — 다룰 필요 없음 |
| ... | 항상 최신 엔진 유지 |
| 데이터 상주/오프라인 | ✅ 자체 인프라에 유지 · 에어갭 가능 | 당사 인프라에서 실행 (DPA 사용 가능) |
데이터가 네트워크 내에 머물러야 하거나, 완전한 제어를 원하거나, 오프라인/에어갭 환경에서 실행할 경우 Self-host를 사용하세요. API 키, 인프라 구축, 예상치 못한 토큰 청구서 지출을 건너뛰고 실제로 스캔하는 라이브 호스트에 대해서만 비용을 지불하고 싶다면 클라우드를 사용하세요.
Xalgorix가 분류(triage) 주기를 절약해 준다면, ⭐ 이 레포지토리를 별표 표시해주세요. 다른 사람들이 찾는데 정말 도움이 됩니다.
| 사용 사례 | Xalgorix의 도움 방식 |
|---|---|
| 침투 테스트 (Penetration testing) | 승인된 목표를 대상으로 전체 22단계 방법론을 실행합니다. AI 에이전트가 정찰(reconnaissance), 취약점 발견, 주입 테스트(injection testing), SSRF, IDOR, 인증 우회(auth bypass), 경쟁 조건(race conditions) 등을 처리하고 — 보고하기 전에 발견 사항을 검증합니다. |
| 버그 바운티 헌팅 (Bug bounty hunting) | Xalgorix를 범위 내 목표에 지정하여 에이전트가 공격 표면(attack surface)을 열거하고, 일반적인 취약점 클래스를 테스트하며, CVSS 점수와 개념 증명(proof-of-concept) 증거가 포함된 검증된 발견 사항을 제시하도록 합니다. |
| 레드팀 운영 (Red team operations) | 와일드카드 및 다중 목표 스캔 모드를 사용하여 조직의 외부 공격 표면을 매핑합니다. 브라우저 지원 DAST는 정적 스캐너가 놓치는 인증 흐름, 양식 및 런타임 동작을 처리합니다. |
| 보안 연구 (Security research) | 새로운 취약점 발견 단계(novel-vulnerability-discovery phase)는 에이전트를 알려진 템플릿 매칭 이상으로 밀어붙입니다. 추론 깊이와 비용을 제어하기 위해 자체 LLM(OpenAI, Anthropic, DeepSeek, Gemini, Ollama, MiniMax)을 가져오세요. |
| 지속적인 보안 테스트 (Continuous security testing) | xalgorix --start로 시스템 서비스로 실행합니다. 스케줄에 따라 스캔하고, 발견 사항을 Discord 또는 Telegram으로 스트리밍하며, 이해관계자를 위한 브랜드 PDF 보고서를 생성합니다. |
DAST 자동화 (DAST automation) | 웹 애플리케이션을 위한 브라우저 기반 테스트 — 인증 흐름(auth flows), 폼, JavaScript로 렌더링된 콘텐츠 및 런타임 동작에 대한 테스트를 수행합니다. 프록시 트래픽 검사를 위해 Caido와 통합됩니다.
| 영역 | 기능 |
|---|---|
| 📊 대시보드 (Dashboard) | 기본적으로 127.0.0.1:9137에서 로컬 웹 UI를 제공하며, 스캔 관리, 실시간 상태 확인, 일괄 스캔 작업 및 과거 스캔 복구 기능을 지원합니다. |
| ... |
사전 구축된 바이너리, Go 언어 또는 컨테이너를 사용하세요.
curl -sSL https://www.xalgorix.com/install | bash
이 명령어는 플랫폼(Linux 또는 macOS, amd64/arm64)에 맞는 최신 릴리스 바이너리를 다운로드하여 /usr/local/bin(또는 sudo 없이 ~/.local/bin)에 설치합니다. XALGORIX_INSTALL_DIR로 덮어쓰거나 XALGORIX_VERSION=vX.Y.Z를 사용하여 버전을 고정할 수 있습니다.
최초 설정을 대화형으로 완료하세요—수동 환경 파일 편집이 필요 없습니다:
xalgorix --setup
이 마법사(wizard)는 재실행 시 기존 설정을 유지하고, 터미널에서 API 키 입력을 숨기며, 완료 시 선택적으로 웹 UI를 실행합니다.
Go 1.26 이상을 사용하는 경우:
go install github.com/xalgord/xalgorix/v4/cmd/xalgorix@latest
Go는 바이너리를 GOBIN에 설치하거나, GOBIN이 설정되지 않은 경우 $(go env GOPATH)/bin에 설치합니다. 해당 디렉토리를 PATH에 추가한 후 xalgorix --setup을 실행하세요.
docker run --rm -p 9137:9137 \
--privileged \
-e XALGORIX_LLM=openai/gpt-5.6 \
...
--privileged
AI 자동 생성 콘텐츠
본 콘텐츠는 GitHub AI Tools의 원문을 AI가 자동으로 요약·번역·분석한 것입니다. 원 저작권은 원저작자에게 있으며, 정확한 내용은 반드시 원문을 확인해 주세요.
원문 바로가기