Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CSPBypass — CSPBypass.com، أداة مصممة لمساعدة القراصنة الأخلاقيين في تجاوز سياسات أمان المحتوى (CSP) التقييدية واستغلال ثغرات XSS (البرمجة النصية عبر المواقع) على المواقع التي تُحظر فيها الحقن بواسطة سياسات CSP التي تسمح فقط بنطاقات معينة مدرجة في القائمة البيضاء. | Kitploit
أدوات/GitHubGitHub/renniepak/cspbypass
تحليل الثغرات الأمنيةاستغلال تطبيقات الويبتدقيق التكوينأمن الويباختبار الاختراقسوء التكوينموارد منسقة
GitHubrenniepak/cspbypass

CSPBypass

CSPBypass.com، أداة مصممة لمساعدة القراصنة الأخلاقيين في تجاوز سياسات أمان المحتوى (CSP) التقييدية واستغلال ثغرات XSS (البرمجة النصية عبر المواقع) على المواقع التي تُحظر فيها الحقن بواسطة سياسات CSP التي تسمح فقط بنطاقات معينة مدرجة في القائمة البيضاء.

عرض المستودع
7091214منذ 9 أيامتمت المراجعة من قبل Kitploit
الموقع الإلكتروني

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CSP Bypass

مرحباً بكم في CSPBypass.com، أداة مصممة لمساعدة القراصنة الأخلاقيين على تجاوز سياسات أمان المحتوى (CSP) التقييدية واستغلال ثغرات XSS (البرمجة النصية عبر المواقع) في المواقع التي تُحظر فيها عمليات الحقن بواسطة سياسات CSP التي لا تسمح إلا بتحميل نطاقات معينة ضمن القائمة البيضاء.

الموقع الإلكتروني

قم بزيارة CSPBypass.com للبحث عن حِيَل تجاوز CSP الحالية التي تتيح لك تحقيق XSS، أو ساهم باكتشافاتك الخاصة.

الاستخدام دون اتصال

قم ببناء صورة Docker وتشغيلها محلياً لتقديم الواجهة الثابتة مع مجموعة البيانات المرفقة:

root@kitploit:~
docker build -t cspbypass .
docker run --rm -p 8080:80 cspbypass

تصفح http://localhost:8080/ ويمكنك الاستعلام عن مجموعة البيانات دون أي استدعاءات خارجية.

ما هي "حيلة تجاوز CSP"؟

غالباً ما تستخدم المواقع الحديثة سياسات أمان المحتوى (CSP) للحماية من هجمات XSS من خلال تقييد مصادر البرامج النصية القابلة للتنفيذ والمحتوى الآخر. في هذه الحالات، حتى عندما يتمكن المهاجم من حقن HTML/JavaScript في موقع ما، تقوم CSP بحظر الحمولة، ولا تسمح إلا بتحميل نطاقات أو موارد معينة ضمن القائمة البيضاء.

حيلة تجاوز CSP هي تقنية تسمح للمهاجم بتنفيذ JavaScript على الرغم من السياسة التقييدية، عبر استغلال الثغرات في تكوين السياسة. وغالباً ما تكون هذه الحِيَل نقاط نهاية JSONP أو مكتبات Javascript مستضافة على أي من النطاقات المدرجة في القائمة البيضاء.

الغرض

هذا المشروع لأغراض أخلاقية بحتة. تهدف الأداة والتقنيات المشتركة هنا إلى مساعدة باحثي الأمن والقراصنة الأخلاقيين ومختبري الاختراق في تحديد أخطاء تكوين CSP المحتملة، والإفصاح المسؤول عن الثغرات، وتحسين أمان الويب بشكل عام.

ملاحظة: تأكد دائماً من أن لديك الإذن لاختبار أي موقع أو نظام، واتبع جميع القوانين المعمول بها وممارسات الإفصاح المسؤول.

الإفصاح المسؤول

تهدف هذه الأداة إلى المساعدة في حماية تطبيقات الويب من خلال تحديد نقاط الضعف في تكوين CSP الخاص بها. إذا اكتشفت ثغرة جديدة، فاتبع دائماً ممارسات الإفصاح المسؤول للإبلاغ عن المشكلة إلى مالك الموقع أو المطور قبل نشرها علناً.

كيفية المساهمة

نرحب بمساهمات المجتمع! إذا اكتشفت حيلة جديدة لتجاوز CSP، فسيسعدنا أن تشاركها معنا.

إليك كيفية المساهمة:

  1. تحقق من أن النطاق المستخدم في حيلتك مدرج هنا: https://cspbypass.com/csp-domains.html. هذه القائمة منسقة لتشمل النطاقات الشائعة في رؤوس CSP الواقعية؛ إذا لم يكن نطاقك ضمنها، فلن نتمكن من دمج المساهمة.
  2. قم بعمل Fork لهذا المستودع.
  3. أضف حيلة تجاوز CSP الخاصة بك بالتنسيق المناسب:
    root@kitploit:~
    www.example.com[TAB]<script src=https://www.example.com?cb=alert(1)></script>
    
    الحد الأدنى لإثبات المفهوم (PoC) القابل للتطبيق هو مربع تنبيه دون القدرة على تمرير أي وسائط، أو مربع تنبيه يعرض بيانات عشوائية (ناتجة عن استجابة JSONP). ومع ذلك، إذا كانت لديك إمكانية تمرير وسائط (مثل alert(1))، فيرجى تقديم PoC يعكس ذلك. يرجى محاولة إبقاء ملف data.tsv مرتباً أبجدياً؛ فهذا يساعد في اكتشاف التكرارات. أضف معرفك في ملف credits.txt إذا كنت ترغب في نسب الفضل إليك على cspbypass.com
  4. قدّم طلب سحب (Pull Request) مع نتائجك.

ستساعد مساهماتك في جعل الويب أكثر أماناً للجميع من خلال تحسين فهم سياسات CSP وكيفية تقويتها ضد تقنيات التجاوز.

csp_domains.json

يحتوي هذا الملف على كل نطاق مستخرج من رؤوس Content-Security-Policy عبر مجموعة بيانات Common Crawl كاملة. وتحديداً، تم جمع جميع توجيهات script-src، مع الرجوع إلى default-src في الحالات التي لا يوجد فيها script-src.

يعرض الموقع csp-domains.html النطاقات التي تظهر في 10 سياسات CSP أو أكثر فقط من أجل سهولة القراءة. تُنشر هنا القائمة الكاملة غير المفلترة لكل من يجدها مفيدة.

التواصل

لأي استفسارات، تواصل مع @renniepak.nl على Bluesky.

تنزيل الأداة