
CSPBypass.com، أداة مصممة لمساعدة القراصنة الأخلاقيين في تجاوز سياسات أمان المحتوى (CSP) التقييدية واستغلال ثغرات XSS (البرمجة النصية عبر المواقع) على المواقع التي تُحظر فيها الحقن بواسطة سياسات CSP التي تسمح فقط بنطاقات معينة مدرجة في القائمة البيضاء.
مرحباً بكم في CSPBypass.com، أداة مصممة لمساعدة القراصنة الأخلاقيين على تجاوز سياسات أمان المحتوى (CSP) التقييدية واستغلال ثغرات XSS (البرمجة النصية عبر المواقع) في المواقع التي تُحظر فيها عمليات الحقن بواسطة سياسات CSP التي لا تسمح إلا بتحميل نطاقات معينة ضمن القائمة البيضاء.
قم بزيارة CSPBypass.com للبحث عن حِيَل تجاوز CSP الحالية التي تتيح لك تحقيق XSS، أو ساهم باكتشافاتك الخاصة.
قم ببناء صورة Docker وتشغيلها محلياً لتقديم الواجهة الثابتة مع مجموعة البيانات المرفقة:
docker build -t cspbypass .
docker run --rm -p 8080:80 cspbypass
تصفح http://localhost:8080/ ويمكنك الاستعلام عن مجموعة البيانات دون أي استدعاءات خارجية.
غالباً ما تستخدم المواقع الحديثة سياسات أمان المحتوى (CSP) للحماية من هجمات XSS من خلال تقييد مصادر البرامج النصية القابلة للتنفيذ والمحتوى الآخر. في هذه الحالات، حتى عندما يتمكن المهاجم من حقن HTML/JavaScript في موقع ما، تقوم CSP بحظر الحمولة، ولا تسمح إلا بتحميل نطاقات أو موارد معينة ضمن القائمة البيضاء.
حيلة تجاوز CSP هي تقنية تسمح للمهاجم بتنفيذ JavaScript على الرغم من السياسة التقييدية، عبر استغلال الثغرات في تكوين السياسة. وغالباً ما تكون هذه الحِيَل نقاط نهاية JSONP أو مكتبات Javascript مستضافة على أي من النطاقات المدرجة في القائمة البيضاء.
هذا المشروع لأغراض أخلاقية بحتة. تهدف الأداة والتقنيات المشتركة هنا إلى مساعدة باحثي الأمن والقراصنة الأخلاقيين ومختبري الاختراق في تحديد أخطاء تكوين CSP المحتملة، والإفصاح المسؤول عن الثغرات، وتحسين أمان الويب بشكل عام.
ملاحظة: تأكد دائماً من أن لديك الإذن لاختبار أي موقع أو نظام، واتبع جميع القوانين المعمول بها وممارسات الإفصاح المسؤول.
تهدف هذه الأداة إلى المساعدة في حماية تطبيقات الويب من خلال تحديد نقاط الضعف في تكوين CSP الخاص بها. إذا اكتشفت ثغرة جديدة، فاتبع دائماً ممارسات الإفصاح المسؤول للإبلاغ عن المشكلة إلى مالك الموقع أو المطور قبل نشرها علناً.
نرحب بمساهمات المجتمع! إذا اكتشفت حيلة جديدة لتجاوز CSP، فسيسعدنا أن تشاركها معنا.
إليك كيفية المساهمة:
www.example.com[TAB]<script src=https://www.example.com?cb=alert(1)></script>
alert(1))، فيرجى تقديم PoC يعكس ذلك. يرجى محاولة إبقاء ملف data.tsv مرتباً أبجدياً؛ فهذا يساعد في اكتشاف التكرارات. أضف معرفك في ملف credits.txt إذا كنت ترغب في نسب الفضل إليك على cspbypass.comستساعد مساهماتك في جعل الويب أكثر أماناً للجميع من خلال تحسين فهم سياسات CSP وكيفية تقويتها ضد تقنيات التجاوز.
يحتوي هذا الملف على كل نطاق مستخرج من رؤوس Content-Security-Policy عبر مجموعة بيانات Common Crawl كاملة. وتحديداً، تم جمع جميع توجيهات script-src، مع الرجوع إلى default-src في الحالات التي لا يوجد فيها script-src.
يعرض الموقع csp-domains.html النطاقات التي تظهر في 10 سياسات CSP أو أكثر فقط من أجل سهولة القراءة. تُنشر هنا القائمة الكاملة غير المفلترة لكل من يجدها مفيدة.
لأي استفسارات، تواصل مع @renniepak.nl على Bluesky.