가이드
이 가이드는 Dalfox를 제대로 쓰는 데 필요한 개념을 다룹니다. 파라미터가 어떻게 탐색되는지, 어떤 페이로드가 어디에서 실행되는지, 저장형 XSS 탐지는 어떻게 돌아가는지, WAF는 어떻게 상대하는지, 각 탐지 결과가 실제로 무엇을 증명하는지를 설명합니다.
각 페이지는 독립적으로 구성되어 있습니다. 처음에는 순서대로 읽고, 이후에는 레퍼런스로 다시 찾아보세요.
주제
- 스캔 모드: 단일 URL, 파일 배치, 파이프, raw HTTP, HAR, 저장형·블라인드 XSS, 서버, MCP.
- 파라미터와 탐색: Dalfox가 입력값을 찾고, 오탐을 걸러내고, 워드리스트를 마이닝하는 방법.
- 페이로드와 인코딩: 내장 페이로드 계열, 인코더, 커스텀 워드리스트.
- WAF 우회: WAF 핑거프린팅과 회피 변형 적용.
- 저장형 XSS: 한 URL에서 주입하고 다른 URL에서 검증.
- 출력과 리포트: Plain, JSON, JSONL, Markdown, SARIF, TOML.
- 탐지 모델:
V/R/A/I의 의미, 각 탐지 결과가 어떻게 나왔는지, 증거가 무엇을 증명하는지.
이 섹션의 문서
- 스캔 모드 URL, 파일, 파이프라인, raw HTTP, HAR, 저장형·블라인드 XSS, REST, MCP 중 Dalfox 스캔 모드를 선택합니다.
- 파라미터와 탐색 Dalfox가 query, body, header, cookie, path, fragment, GraphQL, XML 파라미터를 찾고 필터링하고 테스트하는 방식을 설명합니다.
- 페이로드와 인코딩 Dalfox XSS 페이로드 계열, 컨텍스트 인식 인코더, 커스텀 페이로드, 원격 워드리스트, 블라인드 XSS, 딥 스캔을 설정합니다.
- WAF 우회 Dalfox의 WAF 탐지, 우회 전략, 회피 인코더, 요청 속도 제한, 신뢰도 임계값을 설정합니다.
- 저장형 XSS Dalfox로 한 URL에 저장형 XSS를 주입하고 다른 조회 URL에서 실행 여부를 검증합니다.
- 출력과 리포트 Dalfox XSS 탐지 결과를 plain text, JSON, JSONL, Markdown, SARIF, TOML로 내보내 CI와 보안 파이프라인에 연결합니다.
- 탐지 모델 Dalfox 결과의 신뢰도, 탐지 방식, 심각도, 증거 등급, DOM 검증, AST 기반 XSS 결과를 이해합니다.