Service auto-hébergé
future-architect/vuls avatar
future-architect/vuls

Vuls : scanner de vulnérabilités sans agent pour Linux, FreeBSD, conteneurs et plus

Scanner de vulnérabilités sans agent pour Linux, FreeBSD, Container, WordPress, bibliothèques de langages de programmation, périphériques réseau. Vuls : VULnerability Scanner Scanner de vulnérabilités pour Linux/FreeBSD, sans agent, écrit en Go.

12 256 étoiles1 243 forksGoGPL-3.0

En bref

De quoi s’agit-il ?
Vuls est un scanner de vulnérabilités sans agent écrit en Go, couvrant Linux, FreeBSD, Windows, macOS, les conteneurs, WordPress, les bibliothèques de langages de programmation et les équipements réseau.
À qui s’adresse-t-il ?
Vuls est un scanner de vulnérabilités sans agent écrit en Go, qui répond à la charge du suivi manuel des vulnérabilités pour les administrateurs système. Il couvre un large ensemble de systèmes d'exploitation et de sources de données, propose plusieurs modes de scan, et indique explicitement qu'il ne met pas à jour les paquets vulnérables.
Puis-je l’utiliser commercialement ?
Oui, sous conditions. GPL-3.0 est une licence copyleft : si vous distribuez un logiciel qui l’inclut, vous devez publier le code source de ce logiciel sous la même licence. Un usage interne, sans distribution, ne déclenche pas cette obligation.
Est-il encore maintenu ?
Oui. Les derniers commits datent d’il y a 2 jours.
En quel langage est-il écrit ?
Principalement Go, d’après les statistiques de langage de GitHub.

Ces réponses reposent sur les données GitHub du projet (dernière synchronisation le 14 septembre 2026) et sur notre analyse. Elles ne constituent pas un avis juridique.

ANALYSE OPEN SOURCE APPROFONDIE

Le problème d'administrateur auquel Vuls répond

La README commence par un constat précis : pour un administrateur système, l'analyse quotidienne des vulnérabilités et les mises à jour logicielles sont une charge. Comme les mises à jour automatiques peuvent provoquer des interruptions en production, les administrateurs mettent souvent à jour manuellement, ce qui implique de surveiller constamment la NVD ou des bases similaires, de suivre chaque paquet installé et de payer le coût de l'analyse quand de nouvelles vulnérabilités apparaissent. Vuls est présenté comme un outil qui répond à ces trois problèmes : il indique les vulnérabilités liées au système, les serveurs concernés, automatise la détection pour éviter les oublis, et peut générer des rapports réguliers via CRON ou des méthodes similaires.

Ce que Vuls scanne et les sources utilisées

Vuls cible les distributions Linux et FreeBSD, notamment Alpine, Amazon Linux, CentOS, AlmaLinux, Rocky Linux, Debian, Oracle Linux, Raspbian, RHEL, openSUSE, openSUSE Leap, SUSE Enterprise Linux, Fedora et Ubuntu, ainsi que FreeBSD, Windows et macOS, sur le cloud, sur site et dans des conteneurs Docker. Le scanner s'appuie sur les bases NVD et JVN, les flux OVAL de Red Hat, Debian, Ubuntu, SUSE et Oracle Linux, les avis de sécurité d'Alpine, Red Hat, Debian, Ubuntu et Microsoft CVRF, des commandes de distribution comme yum, zypper et pkg-audit, des bases de PoC et d'exploits, les alertes CERT, les catalogues KEV de CISA et VulnCheck, MITRE ATT&CK et CAPEC, aquasecurity/vuln-list et wpscan pour WordPress.

Modes de scan

La README décrit plusieurs modes de scan. Fast Scan s'exécute sans privilège root, sans dépendances, avec une charge presque nulle sur le serveur cible, et prend en charge le mode hors ligne sur CentOS, AlmaLinux, Rocky Linux, Debian, Oracle Linux, Red Hat, Fedora et Ubuntu. Fast Root Scan s'exécute avec root, détecte les processus affectés par une mise à jour avec yum-ps sur Amazon Linux, CentOS, AlmaLinux, Rocky Linux, Oracle Linux, Fedora et RedHat, et utilise checkrestart de debian-goodies sur Debian et Ubuntu ; le mode hors ligne est également pris en charge. Le mode Remote exige une machine connectée aux serveurs cibles via SSH, le mode Local fonctionne sans connexion SSH centrale, et le mode Serveur fait écouter Vuls comme un serveur HTTP, collecte les informations logicielles via des commandes sur la cible et renvoie des résultats JSON sans SSH ni scanner. Une analyse dynamique peut acquérir l'état du serveur via SSH et avertit lorsque le noyau a été mis à jour mais pas redémarré.

Paquets hors OS et WordPress

Vuls propose des options pour détecter les vulnérabilités dans les logiciels hors gestionnaire de paquets de l'OS : bibliothèques de langages de programmation, logiciels compilés soi-même et équipements réseau. La README liste le scan basé sur les lockfiles, l'intégration GitHub pour les alertes de sécurité, le scan basé sur CPE et l'intégration OWASP Dependency Check, cette dernière étant marquée expérimentale. Le noyau, les thèmes et les plugins WordPress peuvent aussi être scannés, avec l'API wpscan comme source. La README ne précise pas de commandes ou de configurations concrètes pour ces scans ; elle renvoie à la documentation vuls.io.

Notes opérationnelles

La README liste plusieurs caractéristiques opérationnelles : les tests sont non destructifs, et aucune pré-autorisation n'est nécessaire avant un scan sur AWS ; la README indique que Vuls fonctionne bien avec l'intégration continue, car les tests peuvent être exécutés chaque jour. Des modèles de fichiers de configuration peuvent être générés automatiquement, avec détection automatique des ensembles de serveurs via CIDR. Des notifications par e-mail et Slack sont possibles, avec prise en charge du japonais. Les résultats de scan peuvent être consultés dans un visualiseur TUI dans le terminal ou dans l'interface Web VulsRepo. Vuls ne met pas à jour les paquets vulnérables ; la README le précise explicitement.

État du dépôt et documentation

Le dépôt est écrit en Go, avec 12 227 étoiles et 1 242 forks dans les métadonnées, 87 problèmes ouverts, et il n'est pas archivé. La branche par défaut est master. La documentation se trouve sur vuls.io, avec une version japonaise sur vuls.io/ja. La README crédite kotakanbe comme créateur et liste les contributeurs. Les sponsors incluent Tines, décrit comme une automatisation sans code pour les équipes de sécurité, et SAKURA internet, un fournisseur de cloud japonais.

Licence · future architect vuls

Le projet est sous licence GPL-3.0. Le texte de la licence accorde aux utilisateurs la liberté de partager et de modifier le logiciel, de recevoir ou d'obtenir le code source, et d'utiliser des parties dans de nouveaux programmes libres, avec la responsabilité de transmettre les mêmes libertés et de marquer les versions modifiées. La GPL précise qu'il n'y a aucune garantie pour ce logiciel libre. L'extrait de licence ne traite pas de la posture de sécurité, du support ou de la garantie au-delà de la clause d'absence de garantie de la GPL, et ne décrit aucun arrangement de support particulier pour Vuls.

Conclusion éditoriale

Vuls est un scanner de vulnérabilités sans agent écrit en Go, qui répond à la charge du suivi manuel des vulnérabilités pour les administrateurs système. Il couvre un large ensemble de systèmes d'exploitation et de sources de données, propose plusieurs modes de scan, et indique explicitement qu'il ne met pas à jour les paquets vulnérables. Les métadonnées du dépôt indiquent 12 227 étoiles et 1 242 forks, avec la documentation sur vuls.io.

Sources officielles

  1. Official documentation
  2. Official README
  3. Project repository
  4. Release notes
Notes de la communauté

Notes de la communauté