xalgorix 是行业应用领域的开源项目,由 xalgorix 开发,是 2026 年新上线的项目。
在全站 13,090 个收录项目中,它的 GitHub 星标数(1,119)位列前 30%,在行业应用分类中处于中上游。
项目目前处于活跃维护状态,最近一次代码更新于 2026-09-23。从国内网络环境看,可直接访问。
它主要面向的使用场景是:红队安全评估与渗透测试自动化。同类可对比的替代方案包括 Nuclei、Metasploit、OpenVAS。

让 AI 代理自动渗透测试,实时发现漏洞并利用,省时省力。
xalgorix 是一个基于 Go 和 TypeScript 构建的自主 AI 渗透测试代理框架,旨在自动化安全评估流程。它能够实时进行侦察、漏洞检测和利用编排,帮助安全团队在攻击者之前发现系统弱点。项目将 AI 代理与渗透测试工具链深度集成,支持自动化信息收集、漏洞扫描、利用尝试等环节,减少人工介入,提升测试效率。其核心能力包括智能决策、任务编排和结果分析,适用于红队演练、漏洞赏金和持续安全监控等场景。作为早期项目,它展示了 AI 在网络安全自动化领域的应用潜力,但尚需社区验证和功能完善。
1一行命令安装
从最新 release 下载对应平台的预编译二进制并安装到 /usr/local/bin(无 sudo 时装到 ~/.local/bin)。
curl -sSL https://www.xalgorix.com/install | bash2运行配置向导
交互式选择模型供应商、确认模型并输入 API Key,密钥保存在 ~/.xalgorix.env(权限 0600)。
xalgorix --setup3手动启动 Web 面板
若向导结束时没有立即启动,可稍后用该命令启动面板并访问本地地址。
xalgorix --web4Docker 方式运行
镜像内置 nmap、nuclei、sqlmap 等工具集;未提供模型与密钥也可先启动面板。
docker run --rm -p 9137:9137
--privileged
-e XALGORIX_LLM=openai/gpt-5.6
-e XALGORIX_API_KEY=sk-xxxxxxxx
-v xalgorix-data:/data
ghcr.io/xalgord/xalgorix:latest5Docker Compose 运行
下载官方 compose 文件后启动,会自动映射端口并创建持久化数据卷。
curl -sSLO https://raw.githubusercontent.com/xalgorix/xalgorix/main/docker-compose.yml
docker compose up -d
docker compose logs -f6从源码构建
克隆仓库后用 make build 编译,再把生成的二进制安装到系统路径。需先装好 Go 1.26+ 与 Node.js。
git clone https://github.com/xalgorix/xalgorix.git
cd xalgorix
make build
sudo install -m 755 build/xalgorix /usr/local/bin/xalgorix7执行代码审计扫描
对本地代码做 SAST 审计,无需运行中的目标;也可换成 Git 仓库地址做 provision 模式。
xalgorix --source ./my-app --code-scan review| 配置项 | 必填 | 说明 | 示例 |
|---|---|---|---|
XALGORIX_INSTALL_DIR | 否 | 自定义安装脚本的安装目录 | /usr/local/bin |
XALGORIX_VERSION | 否 | 安装脚本中固定要下载的版本号 | vX.Y.Z |
XALGORIX_LLM | 否 | 指定使用的模型标识(Docker 环境变量) | openai/gpt-5.6 |
XALGORIX_API_KEY | 否 | 大模型服务商的 API Key | sk-xxxxxxxx |
XALGORIX_USERNAME | 否 | 面板登录用户名,不设则生成随机密码 | admin |
XALGORIX_PASSWORD | 否 | 面板登录密码,也可用 XALGORIX_PASSWORD_HASH | your_password |
浏览器打开 http://127.0.0.1:9137(Docker 用 http://localhost:9137)能看到 Dashboard;Docker 首次启动日志会打印随机管理员密码。
Q:没有 LLM API Key 能启动吗?
A:可以。面板无需 Key 即可启动,之后在 Settings → LLM 里设置模型和密钥,配置会持久化到 /data 卷;本地 Ollama 也不需要 Key。
Q:Docker 为什么必须加 --privileged?
A:Docker 默认沙箱会丢弃 NET_ADMIN 等能力并启用 seccomp,导致 iptables/路由修改、ARP 欺骗、tun/tap VPN、ptrace 调试和 masscan 网卡调优等工具失效,需在运行时授予。
Q:有没有最小权限的写法?
A:可以不用 --privileged,改为 --cap-add=NET_ADMIN --cap-add=NET_RAW --cap-add=SYS_PTRACE --security-opt seccomp=unconfined。
Q:Docker 面板的登录密码在哪里?
A:若未设置 XALGORIX_USERNAME/XALGORIX_PASSWORD,容器首次启动会生成随机管理员密码并打印到容器日志,用 docker compose logs -f 查看。
Q:容器内如何升级到新版本?
A:容器内的二进制不会自动更新(XALGORIX_NO_AUTO_UPDATE=1),直接拉取新的镜像 tag 重新部署即可。
Nuclei、Metasploit、OpenVAS
xalgorix 是行业应用领域的开源项目,由 xalgorix 开发,是 2026 年新上线的项目。
在全站 13,090 个收录项目中,它的 GitHub 星标数(1,119)位列前 30%,在行业应用分类中处于中上游。
项目目前处于活跃维护状态,最近一次代码更新于 2026-09-23。从国内网络环境看,可直接访问。
它主要面向的使用场景是:红队安全评估与渗透测试自动化。同类可对比的替代方案包括 Nuclei、Metasploit、OpenVAS。
上一篇:growth-lab
下一篇:jobsync
xmgai-like
开源
换脸、艺术二维码随手玩,副业灵感一包带走。
本开源 AI 副业搞钱项目集成了强大功能,包括 AI 艺术二维码生成、AI 换脸、Delle3 绘画等···
spoken-to-signed-translation
开源
把口语文本一路转成手语视频的流水线
a text-to-gloss-to-pose-to-video pipeline for spoken to signed language translation
DDC_Skills_for_AI_Agents_in_Cons···
开源
给建筑AI装上221个专业技能,让Claude秒变工地专家
221 AI skills for construction: BIM analysis, cost estimation, scheduling, document ···
LiveTranslate
开源
直播看片实时翻译,字幕秒出,跨语言无压力
Real-time audio translation, captures system audio + mic, runs ASR (Whisper/SenseVoi···