Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CSPBypass — CSPBypass.com, uno strumento progettato per aiutare gli hacker etici a bypassare le restrittive Content Security Policies (CSP) e sfruttare le vulnerabilità XSS (Cross-Site Scripting) su siti dove le iniezioni sono bloccate da CSP che consentono solo determinati domini in whitelist. | Kitploit
Strumenti/GitHubGitHub/renniepak/cspbypass
Analisi delle VulnerabilitàSfruttamento di Applicazioni WebAudit di ConfigurazioneSicurezza WebPenetration TestingConfigurazione ErrataRisorse Curate
GitHubrenniepak/cspbypass

CSPBypass

Vedi Repository
70912149 giorni faRevisionato da Kitploit
Sito web

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →

Informazioni

CSPBypass.com, uno strumento progettato per aiutare gli hacker etici a bypassare le restrittive Content Security Policies (CSP) e sfruttare le vulnerabilità XSS (Cross-Site Scripting) su siti dove le iniezioni sono bloccate da CSP che consentono solo determinati domini in whitelist.

Condividi

Bypass CSP

Benvenuto su CSPBypass.com, uno strumento progettato per aiutare gli ethical hacker a bypassare le Content Security Policy (CSP) restrittive e sfruttare le vulnerabilità XSS (Cross-Site Scripting) su siti in cui le iniezioni sono bloccate da CSP che consentono solo determinati domini in whitelist.

Sito web

Visita CSPBypass.com per cercare gadget di bypass CSP esistenti che ti consentano di ottenere XSS, oppure contribuisci con le tue scoperte.

Utilizzo offline

Crea l'immagine Docker ed eseguila in locale per servire l'interfaccia statica con il dataset incluso:

root@kitploit:~
docker build -t cspbypass .
docker run --rm -p 8080:80 cspbypass

Vai su http://localhost:8080/ e puoi interrogare il dataset senza alcuna chiamata esterna.

Cos'è un "gadget di bypass CSP"?

I siti web moderni usano spesso le Content Security Policy (CSP) per proteggersi dagli attacchi XSS, limitando le origini degli script eseguibili e di altri contenuti. In questi casi, anche quando un attaccante può iniettare HTML/javascript in un sito, la CSP blocca il payload, consentendo solo il caricamento di determinati domini o risorse in whitelist.

Un gadget di bypass CSP è una tecnica che consente all'attaccante di eseguire JavaScript nonostante la policy restrittiva, sfruttando falle nella configurazione della policy. Si tratta spesso di endpoint JSONP o librerie Javascript ospitate su uno dei domini in whitelist.

Scopo

Questo progetto è puramente per scopi etici. Lo strumento e le tecniche qui condivise hanno lo scopo di aiutare ricercatori di sicurezza, ethical hacker e penetration tester a identificare potenziali configurazioni CSP errate, segnalare le vulnerabilità in modo responsabile e migliorare la sicurezza web in generale.

Nota: assicurati sempre di avere l'autorizzazione a testare qualsiasi sito web o sistema e di rispettare tutte le leggi applicabili e le pratiche di divulgazione responsabile.

Divulgazione responsabile

Questo strumento ha lo scopo di aiutare a proteggere le applicazioni web identificando i punti deboli nella loro configurazione CSP. Se scopri una nuova vulnerabilità, segui sempre le pratiche di divulgazione responsabile per segnalare il problema al proprietario del sito o allo sviluppatore prima di renderlo pubblico.

Come contribuire

Accogliamo con piacere i contributi della community! Se hai scoperto un nuovo gadget di bypass CSP, ci piacerebbe che lo condividessi.

Ecco come puoi contribuire:

  1. Verifica che il dominio usato nel tuo bypass sia elencato qui: https://cspbypass.com/csp-domains.html. Questa lista è curata per includere domini comunemente presenti negli header CSP reali; se il tuo dominio non è presente, non potremo integrare il contributo.
  2. Fai il fork di questo repository.
  3. Aggiungi il tuo gadget di bypass CSP nel formato appropriato:
    root@kitploit:~
    www.example.com[TAB]<script src=https://www.example.com?cb=alert(1)></script>
    
    Il PoC minimo valido è una finestra di alert senza la possibilità di passare argomenti, oppure una finestra di alert che mostra dati arbitrari (causata da una risposta JSONP). Tuttavia, se hai la possibilità di passare argomenti (come alert(1)), invia un PoC che lo rifletta. Cerca di mantenere data.tsv in ordine alfabetico. Questo aiuta a individuare i duplicati. Aggiungi il tuo handle in credits.txt se desideri essere citato su cspbypass.com
  4. Invia una pull request con le tue scoperte.

I tuoi contributi aiuteranno a rendere il web più sicuro per tutti, migliorando la comprensione delle CSP e di come possano essere rafforzate contro le tecniche di bypass.

csp_domains.json

Questo file contiene tutti i domini estratti dagli header Content-Security-Policy di un intero dataset Common Crawl. Nello specifico, sono state raccolte tutte le direttive script-src, ricadendo su default-src dove non era presente script-src.

Il sito csp-domains.html mostra solo i domini che compaiono in 10 o più CSP per leggibilità. L'elenco completo e non filtrato è pubblicato qui per chiunque lo trovi utile.

Contatti

Per qualsiasi richiesta, contatta @renniepak.nl su Bluesky.

Scarica lo strumento