Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CSPBypass — CSPBypass.com, a tool designed to help ethical hackers bypass restrictive Content Security Policies (CSP) and exploit XSS (Cross-Site Scripting) vulnerabilities on sites where injections are blocked by CSPs that only allow certain whitelisted domains. | Kitploit
Herramientas/GitHubGitHub/renniepak/cspbypass
Vulnerability AnalysisWeb Application ExploitationConfiguration AuditingWeb SecurityPenetration TestingMisconfigurationCurated Resources
GitHubrenniepak/cspbypass

CSPBypass

CSPBypass.com, a tool designed to help ethical hackers bypass restrictive Content Security Policies (CSP) and exploit XSS (Cross-Site Scripting) vulnerabilities on sites where injections are blocked by CSPs that only allow certain whitelisted domains.

Ver Repositorio
709121hace 8 díasRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Sitio web

CSP Bypass

Bienvenido a CSPBypass.com, una herramienta diseñada para ayudar a los hackers éticos a eludir Políticas de Seguridad de Contenido (CSP) restrictivas y explotar vulnerabilidades XSS (Cross-Site Scripting) en sitios donde las inyecciones están bloqueadas por CSP que solo permiten ciertos dominios de la lista blanca.

Website

Visita CSPBypass.com para buscar gadgets existentes de bypass de CSP que te permitan lograr XSS, o contribuye con tus propios hallazgos.

Offline Usage

Construye la imagen de Docker y ejecútala localmente para servir la interfaz estática con el conjunto de datos incluido:

root@kitploit:~
docker build -t cspbypass .
docker run --rm -p 8080:80 cspbypass

Navega a http://localhost:8080/ y podrás consultar el conjunto de datos sin ninguna llamada externa.

What is a "CSP Bypass gadget"?

Los sitios web modernos suelen usar Políticas de Seguridad de Contenido (CSP) para protegerse contra ataques XSS restringiendo las fuentes de scripts ejecutables y otro contenido. En esos casos, incluso cuando un atacante puede inyectar HTML/javascript en un sitio, la CSP bloquea el payload, permitiendo que solo se carguen ciertos dominios o recursos de la lista blanca.

Un gadget de bypass de CSP es una técnica que permite al atacante ejecutar JavaScript a pesar de la política restrictiva, explotando lagunas en la configuración de la política. Suelen ser endpoints JSONP o bibliotecas Javascript alojadas en cualquiera de los dominios de la lista blanca.

Purpose

Este proyecto es puramente con fines éticos. La herramienta y las técnicas compartidas aquí están pensadas para ayudar a investigadores de seguridad, hackers éticos y testers de penetración a identificar posibles configuraciones incorrectas de CSP, divulgar vulnerabilidades de manera responsable y mejorar la seguridad web en general.

Nota: Asegúrate siempre de tener permiso para probar cualquier sitio web o sistema y sigue todas las leyes aplicables y las prácticas de divulgación responsable.

Responsible Disclosure

Esta herramienta tiene como objetivo ayudar a proteger las aplicaciones web identificando debilidades en su configuración de CSP. Si descubres una nueva vulnerabilidad, sigue siempre las prácticas de divulgación responsable para informar del problema al propietario o desarrollador del sitio antes de hacerlo público.

How to Contribute

¡Agradecemos las contribuciones de la comunidad! Si has descubierto un nuevo gadget de bypass de CSP, nos encantaría que lo compartas.

Así es como puedes contribuir:

  1. Comprueba que el dominio utilizado en tu bypass esté listado aquí: https://cspbypass.com/csp-domains.html. Esta lista está curada con dominios que se encuentran comúnmente en cabeceras CSP reales; si tu dominio no está en ella, no podremos fusionar la contribución.
  2. Haz un fork de este repositorio.
  3. Añade tu gadget de bypass de CSP en el formato apropiado:
    root@kitploit:~
    www.example.com[TAB]<script src=https://www.example.com?cb=alert(1)></script>
    
    El PoC mínimo viable es un cuadro de alerta sin la capacidad de pasar argumentos, o un cuadro de alerta que muestre datos arbitrarios (causado por una respuesta JSONP). Sin embargo, si tienes la posibilidad de pasar argumentos (como alert(1)), envía un PoC que lo refleje. Intenta mantener data.tsv en orden alfabético. Esto ayuda a detectar duplicados. Añade tu usuario en credits.txt si deseas aparecer en los créditos en cspbypass.com
  4. Envía una pull request con tus hallazgos.

Tus contribuciones ayudarán a hacer que la web sea más segura para todos al mejorar la comprensión de las CSP y cómo pueden fortalecerse contra las técnicas de bypass.

csp_domains.json

Este archivo contiene todos los dominios extraídos de las cabeceras Content-Security-Policy de un conjunto de datos completo de Common Crawl. Específicamente, se recopilaron todas las directivas script-src, recurriendo a default-src cuando no había script-src presente.

El sitio web en csp-domains.html solo muestra los dominios que aparecen en 10 o más CSP para mayor legibilidad. La lista completa sin filtrar se publica aquí para cualquiera que la encuentre útil.

Contact

Para cualquier consulta, contacta con @renniepak.nl en Bluesky.

Descargar herramienta