Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CSPBypass — CSPBypass.com, a tool designed to help ethical hackers bypass restrictive Content Security Policies (CSP) and exploit XSS (Cross-Site Scripting) vulnerabilities on sites where injections are blocked by CSPs that only allow certain whitelisted domains. | Kitploit
उपकरण/GitHubGitHub/renniepak/cspbypass
Vulnerability AnalysisWeb Application ExploitationConfiguration AuditingWeb SecurityPenetration TestingMisconfigurationCurated Resources
GitHubrenniepak/cspbypass

CSPBypass

CSPBypass.com, a tool designed to help ethical hackers bypass restrictive Content Security Policies (CSP) and exploit XSS (Cross-Site Scripting) vulnerabilities on sites where injections are blocked by CSPs that only allow certain whitelisted domains.

रिपॉजिटरी देखें
7091218 दिन पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
वेबसाइट

CSP Bypass

CSPBypass.com में आपका स्वागत है, यह एक ऐसा टूल है जिसे नैतिक हैकर्स को प्रतिबंधात्मक कंटेंट सिक्योरिटी पॉलिसी (CSP) को बायपास करने और उन साइटों पर XSS (क्रॉस-साइट स्क्रिप्टिंग) कमजोरियों का फायदा उठाने में मदद करने के लिए डिज़ाइन किया गया है, जहां इंजेक्शन को उन CSPs द्वारा ब्लॉक किया जाता है जो केवल कुछ व्हाइटलिस्टेड डोमेन को अनुमति देती हैं।

वेबसाइट

मौजूदा CSP बायपास गैजेट्स खोजने के लिए CSPBypass.com पर जाएँ, जिनकी मदद से आप XSS प्राप्त कर सकते हैं, या अपने स्वयं के निष्कर्षों का योगदान करें।

ऑफ़लाइन उपयोग

Docker इमेज बनाएं और बंडल किए गए डेटासेट के साथ स्टैटिक UI को सर्व करने के लिए इसे लोकल रूप से चलाएं:

root@kitploit:~
docker build -t cspbypass .
docker run --rm -p 8080:80 cspbypass

http://localhost:8080/ पर ब्राउज़ करें और आप बिना किसी बाहरी कॉल के डेटासेट को क्वेरी कर सकते हैं।

"CSP Bypass gadget" क्या है?

आधुनिक वेबसाइटें अक्सर XSS हमलों से सुरक्षा के लिए Content Security Policies (CSP) का उपयोग करती हैं, जो निष्पादन योग्य स्क्रिप्ट और अन्य सामग्री के स्रोतों को प्रतिबंधित करती हैं। ऐसे मामलों में, भले ही कोई हमलावर किसी साइट में HTML/javascript इंजेक्ट कर सके, CSP पेलोड को ब्लॉक कर देती है, जिससे केवल कुछ व्हाइटलिस्टेड डोमेन या संसाधनों को लोड होने की अनुमति मिलती है।

CSP bypass gadget एक ऐसी तकनीक है जो हमलावर को प्रतिबंधात्मक नीति के बावजूद JavaScript निष्पादित करने की अनुमति देती है, जो पॉलिसी कॉन्फ़िगरेशन में खामियों का फायदा उठाती है। ये अक्सर JSONP एंडपॉइंट या Javascript लाइब्रेरी होती हैं जो किसी भी व्हाइटलिस्टेड डोमेन पर होस्ट की जाती हैं।

उद्देश्य

यह प्रोजेक्ट पूरी तरह से नैतिक उद्देश्यों के लिए है। यहां साझा किए गए टूल और तकनीकें सुरक्षा शोधकर्ताओं, नैतिक हैकर्स और पेनेट्रेशन टेस्टर्स को संभावित CSP गलत कॉन्फ़िगरेशन की पहचान करने, कमजोरियों का जिम्मेदारी से खुलासा करने और समग्र वेब सुरक्षा में सुधार करने में मदद करने के लिए हैं।

नोट: हमेशा सुनिश्चित करें कि आपके पास किसी भी वेबसाइट या सिस्टम का परीक्षण करने की अनुमति है और सभी लागू कानूनों और जिम्मेदार प्रकटीकरण प्रथाओं का पालन करें।

जिम्मेदार प्रकटीकरण

यह टूल उनकी CSP कॉन्फ़िगरेशन में कमजोरियों की पहचान करके वेब अनुप्रयोगों की सुरक्षा में मदद करने के लिए है। यदि आप कोई नई कमजोरी खोजते हैं, तो इसे सार्वजनिक करने से पहले साइट स्वामी या डेवलपर को रिपोर्ट करने के लिए हमेशा जिम्मेदार प्रकटीकरण प्रथाओं का पालन करें।

योगदान कैसे करें

हम समुदाय से योगदान का स्वागत करते हैं! यदि आपने कोई नया CSP बायपास गैजेट खोजा है, तो हमें खुशी होगी यदि आप इसे साझा करें।

आप योगदान कैसे कर सकते हैं:

  1. जांच लें कि आपके बायपास में उपयोग किया गया डोमेन यहां सूचीबद्ध है: https://cspbypass.com/csp-domains.html। यह सूची उन डोमेन के लिए क्यूरेट की गई है जो वास्तविक दुनिया के CSP हेडर में आम पाए जाते हैं; यदि आपका डोमेन उस पर नहीं है, तो हम योगदान को मर्ज नहीं कर पाएंगे।
  2. इस रिपॉजिटरी को फोर्क करें।
  3. अपने CSP बायपास गैजेट को उपयुक्त प्रारूप में जोड़ें:
    root@kitploit:~
    www.example.com[TAB]<script src=https://www.example.com?cb=alert(1)></script>
    
    न्यूनतम व्यवहार्य PoC एक अलर्ट बॉक्स है जिसमें बिना किसी तर्क को पारित करने की क्षमता के, या एक अलर्ट बॉक्स जो मनमाना डेटा दिखाता है (JSONP प्रतिक्रिया के कारण)। हालांकि, यदि आपके पास तर्क पारित करने की संभावना है (जैसे alert(1)), तो कृपया एक PoC सबमिट करें जो उसे दर्शाता है। कृपया data.tsv को वर्णमाला क्रम में रखने का प्रयास करें। इससे डुप्लिकेट का पता लगाने में मदद मिलती है। यदि आप cspbypass.com पर क्रेडिट पाना चाहते हैं तो अपना हैंडल credits.txt में जोड़ें।
  4. अपने निष्कर्षों के साथ एक पुल रिक्वेस्ट सबमिट करें।

आपके योगदान से CSPs की समझ और उन्हें बायपास तकनीकों के खिलाफ कैसे मजबूत किया जा सकता है, इसमें सुधार करके वेब को सभी के लिए सुरक्षित बनाने में मदद मिलेगी।

csp_domains.json

इस फ़ाइल में संपूर्ण Common Crawl डेटासेट में Content-Security-Policy हेडर से निकाले गए प्रत्येक डोमेन शामिल हैं। विशेष रूप से, सभी script-src निर्देश एकत्र किए गए थे, और जहां कोई script-src मौजूद नहीं था वहां default-src पर वापस जाया गया था।

csp-domains.html पर वेबसाइट केवल उन डोमेन को प्रदर्शित करती है जो पठनीयता के लिए 10 या अधिक CSPs में दिखाई देते हैं। पूरी बिना फ़िल्टर की गई सूची यहां उन सभी के लिए प्रकाशित की गई है जिन्हें यह उपयोगी लगती है।

संपर्क

किसी भी पूछताछ के लिए, Bluesky पर @renniepak.nl से संपर्क करें।

टूल डाउनलोड करें