Referência de comandos
Esta referência cobre comandos da API de projetos para provedores e clientes. Token e permissões do projeto determinam o acesso. Comece pela configuração.
Ajuda e opções globais
galileo --help
galileo assets service --help
galileo --no-update --no-skills-update projects list| Opção | Significado |
|---|---|
--help, -h | Mostra ajuda. |
--profile NAME | Seleciona o perfil de uma chamada. Um perfil basta na configuração padrão. |
--no-update | Pula atualização automática do binário. |
--no-skills-update | Pula atualização dos arquivos Claude Code instalados. |
Use o identificador de projects list. Comandos por projeto aceitam --project / -p ou o padrão salvo. Exceção: em projects create, -p escolhe a plataforma.
Versão e atualização
galileo version
galileo updateversion mostra a versão instalada e pode informar uma mais recente. update atualiza somente o binário, mesmo com atualização automática desativada.
Configuração
galileo config set ./config.toml
galileo config profile list
galileo config profile default
galileo config profile default hashiro
galileo config profile default --unset
galileo config proxy set http://127.0.0.1:8080
galileo config proxy unsetconfig set copia um arquivo TOML, sem pares de chave e valor. Crie o arquivo padrão primeiro. profile default consulta o perfil sem argumento e troca com um nome. --unset remove a marca de padrão e passa a usar o primeiro perfil.
Exemplos de projetos
galileo projects create my-project --platform pentest --tag owner=security
galileo projects list --all
galileo projects default my-project
galileo projects inscope --project my-project --type domain example.com
galileo projects outscope --project my-project --type domain excluded.example.com
galileo projects inscope --project my-project
galileo projects inscope --project my-project --rm example.comAliases de projetos: project, program, programs, p. list aceita ls / l; create aceita c / add; remove aceita rm / r. Coloque curingas entre aspas para impedir expansão pelo shell.
Narrativa, credenciais, contexto e cadeias
galileo projects narrative --project my-project
galileo projects narrative --project my-project < narrative.md
galileo projects context --project my-project < context.md
galileo projects credentials --project my-project < credentials.md
galileo projects chains --project my-projectSem conteúdo, consulta o campo Markdown. Argumentos ou entrada padrão substituem o campo. chains é somente leitura. Clientes não recebem acesso de edição em projetos do provedor por usar esses comandos.
Exemplos de ativos, URLs e serviços
galileo assets insert --project my-project app.example.com
galileo assets list --project my-project --unavailable --show-status-code
galileo assets view --project my-project app.example.com
galileo assets path --project my-project --add https://app.example.com/health
galileo assets path --project my-project https://app.example.com
galileo assets service --project my-project --asset app.example.com
galileo assets service --project my-project --json
galileo assets service --project my-project --add --asset app.example.com --port 443 --protocol tcp --state openAliases de ativos: asset, domain, domains. path aceita paths / dir; service aceita services. Inserção, consulta individual e remoção recebem o nome do ativo como argumento. Não existem assets insert --asset nem assets path --path.
Exemplos de achados
galileo scan add --project my-project --asset app.example.com --title "Missing security header" --severity low --description "Observed during review" --remediation "Configure the required header"
galileo scan list --project my-project --info
galileo scan list --project my-project --id FINDING_ID
galileo scan list --project my-project --jsonAliases: scans, issue, issues. Consulte com scan list --id; não existe scan view. scan add --raw aceita um objeto JSON na entrada padrão. --requests-file aceita pares JSON, como [["texto da requisição","texto da resposta"]].
Templates e importação
galileo templates list --verbose
galileo templates view TEMPLATE_CODE_OR_ID
galileo import hackerone
galileo import intigritiAliases de templates: template, t. view aceita show. Configure as credenciais das plataformas conforme Importações.
Notificações
galileo notify FINDING_ID --discordConfigure [discord] com channel e token. Informe IDs nos argumentos ou linhas na entrada padrão. --id não é consumido pela implementação. O envio Slack não está implementado, embora a opção apareça na ajuda.
Arquivos opcionais para Claude Code
galileo gen-skills ./claude-configGrava uma seção delimitada em CLAUDE.md e comandos em commands/. O diretório padrão é ~/.claude. Altera arquivos locais; --no-skills-update impede atualizações automáticas posteriores.
Tabelas de comandos e opções
Opções de array podem ser repetidas, como --tag owner=security --tag env=test. Opções inteiras recebem números e booleanas podem ser definidas explicitamente como false.
galileo projects create NAME
Cria um projeto. NAME é posicional; -p significa plataforma neste comando.
| Opção | Descrição |
|---|---|
--platform VALUE / -p | Plataforma do projeto, como pentest, hackerone ou intigriti. |
--inactive / -i | Cria ou lista projetos inativos. |
--type VALUE | Tipo do registro. |
--tag VALUE / -t | Tag no formato chave=valor; pode ser repetida. |
--raw | Lê um objeto JSON da entrada padrão. |
galileo projects list
Lista projetos autorizados.
| Opção | Descrição |
|---|---|
--all / -a | Inclui ou remove todos os registros, conforme o comando. |
--inactive / -i | Cria ou lista projetos inativos. |
--tag VALUE / -t | Tag no formato chave=valor; pode ser repetida. |
--value VALUE / -v | Valor da tag usada como filtro. |
galileo projects remove NAME
Exclui um projeto após confirmação.
| Opção | Descrição |
|---|---|
--yes / -y | Dispensa confirmação da exclusão. |
galileo projects default [NAME]
Consulta ou define o projeto padrão.
| Opção | Descrição |
|---|---|
--unset | Limpa a seleção padrão. |
galileo projects inscope [TARGET...]
Consulta, adiciona ou remove entradas dentro do escopo.
| Opção | Descrição |
|---|---|
--project VALUE / -p | Identificador do projeto; substitui o projeto padrão. |
--rm / -r | Remove a entrada indicada. |
--bounty VALUE / -b | Elegibilidade para recompensa, como string true ou false. |
--type VALUE | Tipo do registro. |
--wildcard / -w | Filtra entradas curinga. |
--domains / -d | Filtra domínios. |
--tier VALUE | Nível numérico do ativo. |
--issues VALUE / -i | Quantidade conhecida de achados. |
--tag VALUE / -t | Tag no formato chave=valor; pode ser repetida. |
galileo projects outscope [TARGET...]
Consulta, adiciona ou remove exclusões.
| Opção | Descrição |
|---|---|
--project VALUE / -p | Identificador do projeto; substitui o projeto padrão. |
--bounty VALUE / -b | Elegibilidade para recompensa, como string true ou false. |
--rm / -r | Remove a entrada indicada. |
--type VALUE | Tipo do registro. |
--wildcard / -w | Filtra entradas curinga. |
--domains / -d | Filtra domínios. |
--tier VALUE | Nível numérico do ativo. |
--issues VALUE / -i | Quantidade conhecida de achados. |
--tag VALUE / -t | Tag no formato chave=valor; pode ser repetida. |
galileo assets insert HOST...
Insere hostnames por argumentos ou entrada padrão.
| Opção | Descrição |
|---|---|
--project VALUE / -p | Identificador do projeto; substitui o projeto padrão. |
--httpx | Solicita consulta HTTPX para obter metadados. |
--screenshot / -s | Solicita captura de tela com HTTPX. |
--tag VALUE / -t | Tag no formato chave=valor; pode ser repetida. |
--ipaddress VALUE / -i | Endereço IP associado; pode ser repetido. |
--available / -a | Marca disponibilidade; o padrão na inserção é false. |
--scheme VALUE | Protocolo do endereço, como https. |
--port VALUE | Número da porta. |
--title VALUE | Título do registro ou da página. |
--status-code VALUE | Código de resposta HTTP; -1 indica não informado. |
--content-length VALUE | Tamanho do conteúdo; -1 indica não informado. |
--favicon VALUE | Hash do favicon. |
--lines VALUE | Contagem de linhas; -1 indica não informado. |
--words VALUE | Contagem de palavras; -1 indica não informado. |
--location VALUE | Cabeçalho HTTP Location. |
--webserver VALUE | Servidor web identificado. |
--body VALUE | Hash do corpo da resposta. |
--jarm VALUE | Impressão digital JARM. |
--b64screenshot VALUE | Captura de tela codificada em Base64. |
--cdn VALUE | CDN identificada. |
--header VALUE | Cabeçalho no formato chave=valor; pode ser repetido. |
--wappalyzer VALUE | Tecnologia identificada; pode ser repetida. |
galileo assets list
Lista ativos disponíveis; inclua indisponíveis com --unavailable.
| Opção | Descrição |
|---|---|
--project VALUE / -p | Identificador do projeto; substitui o projeto padrão. |
--domains / -d | Filtra domínios. |
--unavailable / -u | Inclui ativos indisponíveis. |
--show-wappalyzer | Exibe as tecnologias na listagem. |
--show-status-code | Exibe o código HTTP na listagem. |
--show-title | Exibe o título na listagem. |
galileo assets view HOST
Mostra um ativo e sua captura de tela disponível.
| Opção | Descrição |
|---|---|
--project VALUE / -p | Identificador do projeto; substitui o projeto padrão. |
galileo assets remove HOST...
Remove ativos selecionados; --all remove todos no projeto escolhido.
| Opção | Descrição |
|---|---|
--project VALUE / -p | Identificador do projeto; substitui o projeto padrão. |
--all | Inclui ou remove todos os registros, conforme o comando. |
--yes / -y | Dispensa confirmação da exclusão. |
galileo assets path [URL...]
Lista caminhos por padrão; use --add, --rm ou --rm-all para alterar. Informe URLs completas.
| Opção | Descrição |
|---|---|
--project VALUE / -p | Identificador do projeto; substitui o projeto padrão. |
--add | Adiciona um registro. |
--rm | Remove a entrada indicada. |
--rm-all | Remove todos os caminhos do ativo. |
--httpx | Solicita consulta HTTPX para obter metadados. |
--source VALUE / -s | Origem dos dados. |
--tag VALUE / -t | Tag no formato chave=valor; pode ser repetida. |
--title VALUE | Título do registro ou da página. |
--status-code VALUE | Código de resposta HTTP; -1 indica não informado. |
--content-length VALUE | Tamanho do conteúdo; -1 indica não informado. |
--favicon VALUE | Hash do favicon. |
--lines VALUE | Contagem de linhas; -1 indica não informado. |
--words VALUE | Contagem de palavras; -1 indica não informado. |
--location VALUE | Cabeçalho HTTP Location. |
--webserver VALUE | Servidor web identificado. |
--body VALUE | Hash do corpo da resposta. |
--jarm VALUE | Impressão digital JARM. |
--b64screenshot VALUE | Captura de tela codificada em Base64. |
--cdn VALUE | CDN identificada. |
--header VALUE | Cabeçalho no formato chave=valor; pode ser repetido. |
--wappalyzer VALUE | Tecnologia identificada; pode ser repetida. |
galileo assets service [HOST]
Lista serviços registrados; --add adiciona um registro. Este comando não verifica portas.
| Opção | Descrição |
|---|---|
--project VALUE / -p | Identificador do projeto; substitui o projeto padrão. |
--asset VALUE / -a | Ativo relacionado; em notas pode ser repetido. |
--add | Adiciona um registro. |
--list / -l | Lista os serviços registrados. |
--port VALUE | Número da porta. |
--protocol VALUE | Protocolo de rede, como tcp ou udp. |
--banner VALUE | Descrição ou banner do serviço. |
--state VALUE | Estado da porta: open, closed ou filtered. |
--script VALUE / -s | Resultado de script associado; pode ser repetido. |
--tag VALUE / -t | Tag no formato chave=valor; pode ser repetida. |
--hosts | Lista hosts disponíveis. |
--services | Exibe hostname:porta e serviço. |
--service VALUE | Filtra pelo nome do serviço. |
--ports | Exibe lista consolidada de portas. |
--port-filter VALUE | Filtra portas separadas por vírgulas. |
--json | Produz saída JSON. |
--csv | Produz saída CSV. |
galileo scan add
Cria um achado por opções ou objeto JSON na entrada padrão com --raw.
| Opção | Descrição |
|---|---|
--project VALUE / -p | Identificador do projeto; substitui o projeto padrão. |
--notify | Notifica o achado após criação. |
--severity VALUE | Severidade do achado ou filtro. |
--asset VALUE | Ativo relacionado; em notas pode ser repetido. |
--title VALUE | Título do registro ou da página. |
--description VALUE | Descrição do achado. |
--notified | Marca como já notificado. |
--fp | Marca como falso positivo. |
--source VALUE | Origem dos dados. |
--cve VALUE | Identificador CVE. |
--reference VALUE | URL de referência; pode ser repetida. |
--tag VALUE | Tag no formato chave=valor; pode ser repetida. |
--template VALUE | Identificador do template. |
--demonstration VALUE | Documentação de validação do achado. |
--observation VALUE | Observação ou contexto. |
--type VALUE | Tipo do registro. |
--category VALUE | Categoria do registro ou filtro. |
--remediation VALUE | Orientações de remediação. |
--retest-demonstration VALUE | Documentação do reteste. |
--requests-file VALUE | Arquivo JSON com pares de requisição e resposta. |
--raw | Lê um objeto JSON da entrada padrão. |
galileo scan list
Lista achados; --id seleciona um registro e --json produz saída estruturada.
| Opção | Descrição |
|---|---|
--project VALUE / -p | Identificador do projeto; substitui o projeto padrão. |
--title VALUE | Título do registro ou da página. |
--id VALUE | Identificador para consulta; em notify não substitui os argumentos. |
--asset VALUE | Ativo relacionado; em notas pode ser repetido. |
--severity VALUE | Severidade do achado ou filtro. |
--info | Inclui achados informativos. |
--json | Produz saída JSON. |
galileo scan remove ID...
Exclui achados pelos IDs nos argumentos ou entrada padrão.
| Opção | Descrição |
|---|---|
--project VALUE / -p | Identificador do projeto; substitui o projeto padrão. |
--yes / -y | Dispensa confirmação da exclusão. |
galileo templates list
Lista templates de vulnerabilidade disponíveis à conta.
| Opção | Descrição |
|---|---|
--verbose / -v | Exibe detalhes dos templates. |
galileo templates view CODE_OR_ID
Consulta um template por código ou ID.
galileo notify ID...
Notifica achados por ID via Discord. Slack não está implementado.
| Opção | Descrição |
|---|---|
--slack | Opção presente, mas envio Slack não implementado. |
--discord | Ativa envio Discord; padrão true. |
--id VALUE | Identificador para consulta; em notify não substitui os argumentos. |
Entradas, saídas e falhas
Comandos de texto aceitam linhas na entrada padrão quando indicado. --raw espera um objeto JSON, não uma lista. Use scan list --json e assets service --json para saída estruturada. Não presuma que toda saída é JSON nem que todo erro de validação produz um código de saída diferente de zero; confira as mensagens. Exclusões pedem confirmação, salvo com --yes. Confira projeto e IDs antes de usar opções em lote.