Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CSPBypass — CSPBypass.com, a tool designed to help ethical hackers bypass restrictive Content Security Policies (CSP) and exploit XSS (Cross-Site Scripting) vulnerabilities on sites where injections are blocked by CSPs that only allow certain whitelisted domains. | Kitploit
ツール/GitHubGitHub/renniepak/cspbypass
Vulnerability AnalysisWeb Application ExploitationConfiguration AuditingWeb SecurityPenetration TestingMisconfigurationCurated Resources
GitHubrenniepak/cspbypass

CSPBypass

CSPBypass.com, a tool designed to help ethical hackers bypass restrictive Content Security Policies (CSP) and exploit XSS (Cross-Site Scripting) vulnerabilities on sites where injections are blocked by CSPs that only allow certain whitelisted domains.

リポジトリを見る
7091218日前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
ウェブサイト

CSP Bypass

CSPBypass.com へようこそ。このツールは、許可された特定のドメインのみを許可するCSPによってインジェクションがブロックされているサイトで、制限的なコンテンツセキュリティポリシー(CSP)をバイパスし、XSS(クロスサイトスクリプティング)脆弱性を悪用するための倫理的ハッカーを支援するために設計されています。

Website

CSPBypass.com にアクセスして、XSSを可能にする既存のCSPバイパスガジェットを検索したり、独自の発見を貢献したりしてください。

Offline Usage

静的UIを同梱のデータセットとともに提供するために、Dockerイメージをビルドしてローカルで実行します:

root@kitploit:~
docker build -t cspbypass .
docker run --rm -p 8080:80 cspbypass

http://localhost:8080/ にアクセスすると、外部呼び出しなしでデータセットを照会できます。

「CSPバイパスガジェット」とは?

現代のWebサイトでは、実行可能なスクリプトやその他のコンテンツのソースを制限することでXSS攻撃から保護するために、コンテンツセキュリティポリシー(CSP) をしばしば使用します。そのような場合、攻撃者がサイトにHTML/JavaScriptを注入できたとしても、CSPがペイロードをブロックし、許可された特定のドメインまたはリソースのみを読み込むことを許可します。

CSPバイパスガジェット は、制限的なポリシーにもかかわらず攻撃者がJavaScriptを実行できるようにする手法であり、ポリシー設定の抜け穴を悪用します。これらは多くの場合、許可されたドメインのいずれかでホストされているJSONPエンドポイントまたはJavaScriptライブラリです。

Purpose

このプロジェクトは純粋に倫理的な目的のためのものです。ここで共有されるツールと技術は、セキュリティ研究者、倫理的ハッカー、ペネトレーションテスターが潜在的なCSP設定ミスを特定し、脆弱性を責任を持って開示し、Webセキュリティ全体を向上させることを支援することを目的としています。

注記: 必ず、任意のWebサイトまたはシステムをテストする許可があることを確認し、該当するすべての法律と責任ある開示慣行に従ってください。

Responsible Disclosure

このツールは、CSP設定の弱点を特定することでWebアプリケーションの保護を支援することを目的としています。新しい脆弱性を発見した場合は、公開する前に、常に責任ある開示慣行に従ってサイト所有者または開発者に問題を報告してください。

How to Contribute

コミュニティからの貢献を歓迎します! 新しいCSPバイパスガジェットを発見した場合は、ぜひ共有してください。

貢献方法は次のとおりです:

  1. バイパスで使用するドメインがここにリストされていることを確認してください:https://cspbypass.com/csp-domains.html。このリストは、実際のCSPヘッダーで一般的に見られるドメインに厳選されています。ドメインがリストにない場合、その貢献をマージすることはできません。
  2. このリポジトリをフォークしてください。
  3. 適切な形式でCSPバイパスガジェットを追加してください:
    root@kitploit:~
    www.example.com[TAB]<script src=https://www.example.com?cb=alert(1)></script>
    
    最小限の実行可能なPoCは、引数を渡すことができないalertボックス、または任意のデータを表示するalertボックス(JSONP応答による)です。ただし、引数を渡す可能性がある場合(alert(1) など)は、それを反映したPoCを提出してください。data.tsvをアルファベット順に保つようにしてください。重複を見つけるのに役立ちます。cspbypass.comでクレジットを希望する場合は、credits.txtにハンドルを追加してください。
  4. あなたの発見を含むプルリクエストを送信してください。

あなたの貢献は、CSPと、バイパス技術に対してどのように強化できるかについての理解を深めることで、皆にとってより安全なWebの実現に役立ちます。

csp_domains.json

このファイルには、完全なCommon Crawlデータセット全体にわたるContent-Security-Policyヘッダーから抽出されたすべてのドメインが含まれています。具体的には、すべてのscript-srcディレクティブが収集され、script-srcが存在しない場合はdefault-srcにフォールバックされました。

csp-domains.html のWebサイトでは、読みやすさのため、10以上のCSPに出現するドメインのみを表示します。完全なフィルタリングなしのリストは、有用だと感じる人のためにここに公開されています。

Contact

お問い合わせは、Blueskyの@renniepak.nl までご連絡ください。

ツールをダウンロード