Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CSPBypass — CSPBypass.com, a tool designed to help ethical hackers bypass restrictive Content Security Policies (CSP) and exploit XSS (Cross-Site Scripting) vulnerabilities on sites where injections are blocked by CSPs that only allow certain whitelisted domains. | Kitploit
도구/GitHubGitHub/renniepak/cspbypass
Vulnerability AnalysisWeb Application ExploitationConfiguration AuditingWeb SecurityPenetration TestingMisconfigurationCurated Resources
GitHubrenniepak/cspbypass

CSPBypass

CSPBypass.com, a tool designed to help ethical hackers bypass restrictive Content Security Policies (CSP) and exploit XSS (Cross-Site Scripting) vulnerabilities on sites where injections are blocked by CSPs that only allow certain whitelisted domains.

저장소 보기
7091218일 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
웹사이트

CSP 우회

CSPBypass.com에 오신 것을 환영합니다. 이 도구는 특정 화이트리스트 도메인만 허용하는 CSP로 인해 주입(injection)이 차단된 사이트에서 윤리적 해커가 제한적인 콘텐츠 보안 정책(CSP)을 우회하고 XSS(사이트 간 스크립팅) 취약점을 악용할 수 있도록 설계되었습니다.

웹사이트

CSPBypass.com을 방문하여 XSS를 달성할 수 있는 기존 CSP 우회 가젯을 검색하거나 자신의 발견 사항을 기여하세요.

오프라인 사용

번들된 데이터셋과 함께 정적 UI를 제공하기 위해 Docker 이미지를 빌드하고 로컬에서 실행하세요:

root@kitploit:~
docker build -t cspbypass .
docker run --rm -p 8080:80 cspbypass

http://localhost:8080/로 이동하면 외부 호출 없이 데이터셋을 조회할 수 있습니다.

"CSP 우회 가젯"이란 무엇인가?

최신 웹사이트는 실행 가능한 스크립트 및 기타 콘텐츠의 출처를 제한하여 XSS 공격을 방어하기 위해 **콘텐츠 보안 정책(CSP)**을 자주 사용합니다. 이러한 경우 공격자가 사이트에 HTML/자바스크립트를 주입할 수 있더라도 CSP가 페이로드를 차단하여 특정 화이트리스트 도메인 또는 리소스만 로드되도록 허용합니다.

CSP 우회 가젯은 정책 구성의 허점을 악용하여 제한적인 정책에도 불구하고 공격자가 자바스크립트를 실행할 수 있게 해주는 기법입니다. 이는 흔히 화이트리스트에 등록된 도메인 중 하나에 호스팅된 JSONP 엔드포인트 또는 자바스크립트 라이브러리입니다.

목적

이 프로젝트는 순전히 윤리적 목적으로 만들어졌습니다. 여기에서 공유되는 도구와 기법은 보안 연구자, 윤리적 해커, 침투 테스터가 잠재적인 CSP 오구성을 식별하고, 취약점을 책임감 있게 공개하며, 전반적인 웹 보안을 개선하는 데 도움을 주기 위한 것입니다.

참고: 항상 모든 웹사이트나 시스템을 테스트할 권한이 있는지 확인하고, 적용 가능한 모든 법률과 책임 있는 공개 관행을 따르십시오.

책임 있는 공개

이 도구는 CSP 구성의 약점을 식별하여 웹 애플리케이션을 보호하는 데 도움을 주기 위한 것입니다. 새로운 취약점을 발견하면 공개하기 전에 항상 책임 있는 공개 절차에 따라 사이트 소유자나 개발자에게 문제를 보고하십시오.

기여 방법

커뮤니티의 기여를 환영합니다! 새로운 CSP 우회 가젯을 발견하셨다면 공유해 주시기를 바랍니다.

기여하는 방법은 다음과 같습니다:

  1. 우회에 사용한 도메인이 여기에 나열되어 있는지 확인하세요: https://cspbypass.com/csp-domains.html. 이 목록은 실제 CSP 헤더에서 흔히 발견되는 도메인들로 선별되었습니다. 도메인이 목록에 없다면 기여를 병합할 수 없습니다.
  2. 이 저장소를 포크하세요.
  3. 적절한 형식으로 CSP 우회 가젯을 추가하세요:
    root@kitploit:~
    www.example.com[TAB]<script src=https://www.example.com?cb=alert(1)></script>
    
    최소한의 유효 PoC는 인수를 전달할 수 없는 alert 박스 또는 (JSONP 응답으로 인한) 임의 데이터를 표시하는 alert 박스입니다. 그러나 인수를 전달할 수 있는 경우(예: alert(1)) 이를 반영한 PoC를 제출해 주세요. data.tsv는 알파벳순으로 유지해 주세요. 중복을 찾는 데 도움이 됩니다. cspbypass.com에 크레딧을 원한다면 credits.txt에 자신의 핸들을 추가하세요.
  4. 발견 사항을 포함한 풀 리퀘스트를 제출하세요.

여러분의 기여는 CSP에 대한 이해와 우회 기법에 대비해 CSP를 강화하는 방법을 향상시킴으로써 모두를 위한 더 안전한 웹을 만드는 데 도움이 될 것입니다.

csp_domains.json

이 파일은 전체 Common Crawl 데이터셋의 Content-Security-Policy 헤더에서 추출된 모든 도메인을 포함합니다. 구체적으로 모든 script-src 지시문이 수집되었으며, script-src가 없는 경우 default-src로 대체되었습니다.

csp-domains.html의 웹사이트는 가독성을 위해 10개 이상의 CSP에 나타나는 도메인만 표시합니다. 전체 무필터 목록은 유용하게 사용할 사람들을 위해 여기에 공개되어 있습니다.

문의

문의 사항이 있으면 Bluesky의 @renniepak.nl로 연락하세요.

도구 다운로드