
CSPBypass.com, uma ferramenta projetada para ajudar hackers éticos a contornar Políticas de Segurança de Conteúdo (CSP) restritivas e explorar vulnerabilidades de XSS (Cross-Site Scripting) em sites onde injeções são bloqueadas por CSPs que apenas permitem determinados domínios na lista de permissões.
Bem-vindo ao CSPBypass.com, uma ferramenta projetada para ajudar hackers éticos a contornar Content Security Policies (CSP) restritivas e explorar vulnerabilidades de XSS (Cross-Site Scripting) em sites onde injeções são bloqueadas por CSPs que permitem apenas determinados domínios na lista de permissões.
Visite o CSPBypass.com para pesquisar gadgets de bypass de CSP existentes que permitem obter XSS, ou contribua com suas próprias descobertas.
Crie a imagem Docker e execute-a localmente para servir a interface estática com o conjunto de dados incluído:
docker build -t cspbypass .
docker run --rm -p 8080:80 cspbypass
Acesse http://localhost:8080/ e você poderá consultar o conjunto de dados sem nenhuma chamada externa.
Sites modernos frequentemente usam Content Security Policies (CSP) para se proteger contra ataques de XSS, restringindo as fontes de scripts executáveis e outros conteúdos. Nesses casos, mesmo quando um atacante consegue injetar HTML/JavaScript em um site, a CSP bloqueia o payload, permitindo que apenas determinados domínios ou recursos da lista de permissões sejam carregados.
Um gadget de bypass de CSP é uma técnica que permite ao atacante executar JavaScript apesar da política restritiva, explorando brechas na configuração da política. Geralmente, são endpoints JSONP ou bibliotecas JavaScript hospedadas em qualquer um dos domínios da lista de permissões.
Este projeto é puramente para fins éticos. A ferramenta e as técnicas compartilhadas aqui têm como objetivo ajudar pesquisadores de segurança, hackers éticos e testadores de penetração a identificar possíveis configurações incorretas de CSP, divulgar vulnerabilidades de forma responsável e melhorar a segurança web como um todo.
Nota: Sempre garanta que você tem permissão para testar qualquer site ou sistema e siga todas as leis aplicáveis e práticas de divulgação responsável.
Esta ferramenta tem como objetivo ajudar a proteger aplicações web identificando fraquezas na configuração de CSP. Se você descobrir uma nova vulnerabilidade, siga sempre as práticas de divulgação responsável para relatar o problema ao proprietário ou desenvolvedor do site antes de torná-lo público.
Aceitamos contribuições da comunidade! Se você descobriu um novo gadget de bypass de CSP, adoraríamos que você o compartilhasse.
Veja como você pode contribuir:
www.example.com[TAB]<script src=https://www.example.com?cb=alert(1)></script>
alert(1)), envie um PoC que reflita isso. Tente manter o data.tsv em ordem alfabética. Isso ajuda a identificar duplicatas. Adicione seu nickname no credits.txt se quiser receber créditos no cspbypass.comSuas contribuições ajudarão a tornar a web mais segura para todos, melhorando a compreensão das CSPs e como elas podem ser fortalecidas contra técnicas de bypass.
Este arquivo contém todos os domínios extraídos de cabeçalhos Content-Security-Policy em um conjunto completo de dados do Common Crawl. Especificamente, todas as diretivas script-src foram coletadas, recorrendo a default-src quando nenhuma script-src estava presente.
O site em csp-domains.html exibe apenas domínios que aparecem em 10 ou mais CSPs para facilitar a leitura. A lista completa sem filtros é publicada aqui para quem achar útil.
Para qualquer dúvida, entre em contato com @renniepak.nl no Bluesky.