Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CSPBypass — CSPBypass.com, a tool designed to help ethical hackers bypass restrictive Content Security Policies (CSP) and exploit XSS (Cross-Site Scripting) vulnerabilities on sites where injections are blocked by CSPs that only allow certain whitelisted domains. | Kitploit
Outils/GitHubGitHub/renniepak/cspbypass
Vulnerability AnalysisWeb Application ExploitationConfiguration AuditingWeb SecurityPenetration TestingMisconfigurationCurated Resources
GitHubrenniepak/cspbypass

CSPBypass

CSPBypass.com, a tool designed to help ethical hackers bypass restrictive Content Security Policies (CSP) and exploit XSS (Cross-Site Scripting) vulnerabilities on sites where injections are blocked by CSPs that only allow certain whitelisted domains.

Voir le dépôt
709121il y a 8 joursVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Site web

CSP Bypass

Bienvenue sur CSPBypass.com, un outil conçu pour aider les hackers éthiques à contourner les politiques de sécurité de contenu (CSP) restrictives et à exploiter les vulnérabilités XSS (scripts intersites) sur des sites où les injections sont bloquées par des CSP qui n'autorisent que certains domaines de la liste blanche.

Site web

Visitez CSPBypass.com pour rechercher des gadgets de contournement CSP existants qui vous permettent d'obtenir une XSS, ou contribuez avec vos propres découvertes.

Utilisation hors ligne

Construisez l'image Docker et exécutez-la localement pour servir l'interface statique avec l'ensemble de données inclus :

root@kitploit:~
docker build -t cspbypass .
docker run --rm -p 8080:80 cspbypass

Rendez-vous sur http://localhost:8080/ pour interroger l'ensemble de données sans aucun appel externe.

Qu'est-ce qu'un « gadget de contournement CSP » ?

Les sites web modernes utilisent souvent des Content Security Policies (CSP) pour se protéger contre les attaques XSS en restreignant les sources de scripts exécutables et d'autres contenus. Dans ces cas, même lorsqu'un attaquant peut injecter du HTML/javascript dans un site, la CSP bloque la charge utile, n'autorisant que certains domaines ou ressources de la liste blanche à se charger.

Un gadget de contournement CSP est une technique qui permet à l'attaquant d'exécuter du JavaScript malgré la politique restrictive, en exploitant des failles dans la configuration de la politique. Il s'agit souvent de points de terminaison JSONP ou de bibliothèques JavaScript hébergées sur l'un des domaines de la liste blanche.

Objectif

Ce projet est purement à des fins éthiques. L'outil et les techniques partagés ici sont destinés à aider les chercheurs en sécurité, les hackers éthiques et les testeurs d'intrusion à identifier les mauvaises configurations CSP potentielles, à divulguer les vulnérabilités de manière responsable et à améliorer la sécurité web dans son ensemble.

Remarque : Assurez-vous toujours d'avoir l'autorisation de tester tout site web ou système et de respecter toutes les lois applicables ainsi que les pratiques de divulgation responsable.

Divulgation responsable

Cet outil est conçu pour aider à protéger les applications web en identifiant les faiblesses de leur configuration CSP. Si vous découvrez une nouvelle vulnérabilité, suivez toujours les pratiques de divulgation responsable pour signaler le problème au propriétaire ou au développeur du site avant de le rendre public.

Comment contribuer

Nous accueillons avec plaisir les contributions de la communauté ! Si vous avez découvert un nouveau gadget de contournement CSP, nous serions ravis que vous le partagiez.

Voici comment vous pouvez contribuer :

  1. Vérifiez que le domaine utilisé dans votre contournement est répertorié ici : https://cspbypass.com/csp-domains.html. Cette liste est organisée pour ne contenir que les domaines couramment présents dans les en-têtes CSP réels ; si votre domaine n'y figure pas, nous ne pourrons pas fusionner la contribution.
  2. Forkez ce dépôt.
  3. Ajoutez votre gadget de contournement CSP au format approprié :
    root@kitploit:~
    www.example.com[TAB]<script src=https://www.example.com?cb=alert(1)></script>
    
    La preuve de concept minimale viable est une boîte d'alerte sans possibilité de passer des arguments, ou une boîte d'alerte affichant des données arbitraires (provenant d'une réponse JSONP). Toutefois, si vous avez la possibilité de passer des arguments (comme alert(1)), veuillez soumettre une preuve de concept qui le reflète. Essayez de maintenir data.tsv dans l'ordre alphabétique. Cela aide à repérer les doublons. Ajoutez votre pseudo dans credits.txt si vous souhaitez être crédité sur cspbypass.com.
  4. Soumettez une pull request avec vos découvertes.

Vos contributions contribueront à rendre le web plus sûr pour tous en améliorant la compréhension des CSP et la manière dont elles peuvent être renforcées contre les techniques de contournement.

csp_domains.json

Ce fichier contient tous les domaines extraits des en-têtes Content-Security-Policy de l'ensemble complet de données Common Crawl. Plus précisément, toutes les directives script-src ont été collectées, avec repli sur default-src lorsqu'aucune script-src n'était présente.

Le site csp-domains.html n'affiche que les domaines apparaissant dans 10 CSP ou plus pour plus de lisibilité. La liste complète non filtrée est publiée ici pour toute personne qui la trouverait utile.

Contact

Pour toute demande, contactez @renniepak.nl sur Bluesky.

Télécharger l’outil