
CSPBypass.com, a tool designed to help ethical hackers bypass restrictive Content Security Policies (CSP) and exploit XSS (Cross-Site Scripting) vulnerabilities on sites where injections are blocked by CSPs that only allow certain whitelisted domains.
CSPBypass.com에 오신 것을 환영합니다. 이 도구는 특정 화이트리스트 도메인만 허용하는 CSP로 인해 주입(injection)이 차단된 사이트에서 윤리적 해커가 제한적인 콘텐츠 보안 정책(CSP)을 우회하고 XSS(사이트 간 스크립팅) 취약점을 악용할 수 있도록 설계되었습니다.
CSPBypass.com을 방문하여 XSS를 달성할 수 있는 기존 CSP 우회 가젯을 검색하거나 자신의 발견 사항을 기여하세요.
번들된 데이터셋과 함께 정적 UI를 제공하기 위해 Docker 이미지를 빌드하고 로컬에서 실행하세요:
docker build -t cspbypass .
docker run --rm -p 8080:80 cspbypass
http://localhost:8080/로 이동하면 외부 호출 없이 데이터셋을 조회할 수 있습니다.
최신 웹사이트는 실행 가능한 스크립트 및 기타 콘텐츠의 출처를 제한하여 XSS 공격을 방어하기 위해 **콘텐츠 보안 정책(CSP)**을 자주 사용합니다. 이러한 경우 공격자가 사이트에 HTML/자바스크립트를 주입할 수 있더라도 CSP가 페이로드를 차단하여 특정 화이트리스트 도메인 또는 리소스만 로드되도록 허용합니다.
CSP 우회 가젯은 정책 구성의 허점을 악용하여 제한적인 정책에도 불구하고 공격자가 자바스크립트를 실행할 수 있게 해주는 기법입니다. 이는 흔히 화이트리스트에 등록된 도메인 중 하나에 호스팅된 JSONP 엔드포인트 또는 자바스크립트 라이브러리입니다.
이 프로젝트는 순전히 윤리적 목적으로 만들어졌습니다. 여기에서 공유되는 도구와 기법은 보안 연구자, 윤리적 해커, 침투 테스터가 잠재적인 CSP 오구성을 식별하고, 취약점을 책임감 있게 공개하며, 전반적인 웹 보안을 개선하는 데 도움을 주기 위한 것입니다.
참고: 항상 모든 웹사이트나 시스템을 테스트할 권한이 있는지 확인하고, 적용 가능한 모든 법률과 책임 있는 공개 관행을 따르십시오.
이 도구는 CSP 구성의 약점을 식별하여 웹 애플리케이션을 보호하는 데 도움을 주기 위한 것입니다. 새로운 취약점을 발견하면 공개하기 전에 항상 책임 있는 공개 절차에 따라 사이트 소유자나 개발자에게 문제를 보고하십시오.
커뮤니티의 기여를 환영합니다! 새로운 CSP 우회 가젯을 발견하셨다면 공유해 주시기를 바랍니다.
기여하는 방법은 다음과 같습니다:
www.example.com[TAB]<script src=https://www.example.com?cb=alert(1)></script>
alert(1)) 이를 반영한 PoC를 제출해 주세요. data.tsv는 알파벳순으로 유지해 주세요. 중복을 찾는 데 도움이 됩니다. cspbypass.com에 크레딧을 원한다면 credits.txt에 자신의 핸들을 추가하세요.여러분의 기여는 CSP에 대한 이해와 우회 기법에 대비해 CSP를 강화하는 방법을 향상시킴으로써 모두를 위한 더 안전한 웹을 만드는 데 도움이 될 것입니다.
이 파일은 전체 Common Crawl 데이터셋의 Content-Security-Policy 헤더에서 추출된 모든 도메인을 포함합니다. 구체적으로 모든 script-src 지시문이 수집되었으며, script-src가 없는 경우 default-src로 대체되었습니다.
csp-domains.html의 웹사이트는 가독성을 위해 10개 이상의 CSP에 나타나는 도메인만 표시합니다. 전체 무필터 목록은 유용하게 사용할 사람들을 위해 여기에 공개되어 있습니다.
문의 사항이 있으면 Bluesky의 @renniepak.nl로 연락하세요.