Tool integration

Invicti Integration Guide

Enterprise DAST with Proof-Based Scanning to eliminate false positives

Get a Free API Key

Integrate Invicti with Vulnetix. Export confirmed vulnerability findings from Invicti's Proof-Based Scanner as JSON via the REST API, then upload to Vulnetix.

SaaS platformXMLJSONPDF

How Vulnetix compares: better together

Vulnetix does not replace Invicti. Keep running it. Vulnetix sits on top of Invicti (and every other scanner you already own) turning disconnected tool outputs into one prioritised, fixable queue.

Invicti is strongest at its core category and also carries features in SAST, SCA, Container & Image Scanning, Secret Scanning, IaC & Cloud Configuration, SBOM Generation, just as Vulnetix spans categories.

CapabilityVulnetixInvicti
Security coverage
SAST (static code analysis)Built-in rules + Semgrep augmentation~ Connects static analysis to verified runtime vulnerabilities; secondary to its DAST core
SCA / dependencies40+ ecosystems, transitive graph~ Discovers vulnerable dependencies and generates SBOMs
DAST (dynamic testing)~ Ingests DAST results; no native dynamic engineCore proof-based DAST engine (Invicti, formerly Netsparker; also owns Acunetix); auto-confirmed findings reported at 99.98% accuracy, top of Miercom 2026 benchmark
Container & imageImage CVEs, base image, Dockerfile~ Container image scanning and software supply-chain analysis
IaC / misconfigurationTerraform, k8s, CloudFormation~ Ingests IaC security findings via Kondukto-derived ASPM integrations
Secret scanning1,000+ rules, source + binary + git history~ Surfaces exposed secrets/sensitive data in applications
Cloud / CSPMCloud-posture findings, compliance tab
Mobile (MAST)~ Ingests mobile scanner output; no native mobile engine
License complianceSPDX, copyleft/AGPL/SSPL policy
SBOM generationCycloneDX 1.7 + SPDX 2.3, cosign-signable~ Generates SBOMs as part of SCA
Malware / supply-chainDe-duplicated corpus + install-time firewall (25+ registries)
Network / infra vuln~ Ingests network scanner output; no native network scanner
FuzzingIngests fuzzing crashes; no native fuzzer
Pentest / bug bountyIngests pentest/bug-bounty findings; not a testing service
The Vulnetix orchestration layer
Cross-scanner dedup & one queue (ASPM)Correlates every scanner into one prioritised queue with ownership routingKondukto-derived ASPM normalizes and deduplicates findings from 110+ tools into one queue
Exploit-intel prioritisationEPSS, CISA KEV, Coalition ESS, CWSS, Vulnetix LEV~ Runtime-informed, proof-of-exploit prioritization; validates what is real rather than EPSS/KEV scoring per se
Reachability analysisTree-sitter + CVEAffected; direct/transitive/semantic
Versioned VEX + audit trailImmutable OpenVEX/CycloneDX, cosign-signable
Safe Harbour autofixResolves + applies the nearest safe version
End-of-life policyFlags/blocks past-EOL runtimes & packages
SSVC / risk-based policySSVC v2 + CISA/FedRAMP/Essential-8 presets

✓ full · ~ partial · ✗ not covered

What Invicti does well

Where Vulnetix adds to it: Invicti is the closest overlap: it also offers proof-based DAST plus an ASPM layer that dedupes findings from other scanners. The differences: Vulnetix's prioritisation is exploit-intelligence-driven (EPSS, CISA KEV, Coalition ESS, CWSS, Vulnetix LEV) and pairs with SSVC and EOL policy, where Invicti anchors on runtime proof-of-exploit. Vulnetix natively runs SAST (built-in + Semgrep), SCA across 40+ ecosystems with transitive/reachability analysis, plus malware and an install-time package firewall across 25+ registries, supply-chain depth Invicti does not match. Invicti's proof-based DAST remains a stronger dynamic engine; Vulnetix ingests DAST output rather than running it, so the two ASPM layers can complement rather than replace each other.

No migration, no rip-and-replace. Invicti keeps doing what it does best; Vulnetix adds the orchestration, exploit-intelligence prioritisation and remediation layer built for the way AppSec works today.

Centralise Invicti results in Vulnetix

Upload Invicti XML, JSON, PDF output to the Vulnetix platform to deduplicate findings, prioritise them with EPSS, CISA KEV and Coalition ESS exploit intelligence, and track remediation across every scanner in a single queue.

Invicti documentation ↗

Wire Invicti into your CI/CD pipeline →