Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CSPBypass — CSPBypass.com, uma ferramenta projetada para ajudar hackers éticos a contornar Políticas de Segurança de Conteúdo (CSP) restritivas e explorar vulnerabilidades de XSS (Cross-Site Scripting) em sites onde injeções são bloqueadas por CSPs que apenas permitem determinados domínios na lista de permissões. | Kitploit
Ferramentas/GitHubGitHub/renniepak/cspbypass
Análise de VulnerabilidadesExploração de Aplicações WebAuditoria de ConfiguraçãoSegurança WebTestes de PenetraçãoConfiguração IncorretaRecursos Curados
GitHubrenniepak/cspbypass

CSPBypass

Ver Repositório
7091214há 9 diasRevisado pelo Kitploit
Site

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

Sobre

CSPBypass.com, uma ferramenta projetada para ajudar hackers éticos a contornar Políticas de Segurança de Conteúdo (CSP) restritivas e explorar vulnerabilidades de XSS (Cross-Site Scripting) em sites onde injeções são bloqueadas por CSPs que apenas permitem determinados domínios na lista de permissões.

Compartilhar

CSP Bypass

Bem-vindo ao CSPBypass.com, uma ferramenta projetada para ajudar hackers éticos a contornar Content Security Policies (CSP) restritivas e explorar vulnerabilidades de XSS (Cross-Site Scripting) em sites onde injeções são bloqueadas por CSPs que permitem apenas determinados domínios na lista de permissões.

Website

Visite o CSPBypass.com para pesquisar gadgets de bypass de CSP existentes que permitem obter XSS, ou contribua com suas próprias descobertas.

Uso Offline

Crie a imagem Docker e execute-a localmente para servir a interface estática com o conjunto de dados incluído:

root@kitploit:~
docker build -t cspbypass .
docker run --rm -p 8080:80 cspbypass

Acesse http://localhost:8080/ e você poderá consultar o conjunto de dados sem nenhuma chamada externa.

O que é um "gadget de bypass de CSP"?

Sites modernos frequentemente usam Content Security Policies (CSP) para se proteger contra ataques de XSS, restringindo as fontes de scripts executáveis e outros conteúdos. Nesses casos, mesmo quando um atacante consegue injetar HTML/JavaScript em um site, a CSP bloqueia o payload, permitindo que apenas determinados domínios ou recursos da lista de permissões sejam carregados.

Um gadget de bypass de CSP é uma técnica que permite ao atacante executar JavaScript apesar da política restritiva, explorando brechas na configuração da política. Geralmente, são endpoints JSONP ou bibliotecas JavaScript hospedadas em qualquer um dos domínios da lista de permissões.

Propósito

Este projeto é puramente para fins éticos. A ferramenta e as técnicas compartilhadas aqui têm como objetivo ajudar pesquisadores de segurança, hackers éticos e testadores de penetração a identificar possíveis configurações incorretas de CSP, divulgar vulnerabilidades de forma responsável e melhorar a segurança web como um todo.

Nota: Sempre garanta que você tem permissão para testar qualquer site ou sistema e siga todas as leis aplicáveis e práticas de divulgação responsável.

Divulgação Responsável

Esta ferramenta tem como objetivo ajudar a proteger aplicações web identificando fraquezas na configuração de CSP. Se você descobrir uma nova vulnerabilidade, siga sempre as práticas de divulgação responsável para relatar o problema ao proprietário ou desenvolvedor do site antes de torná-lo público.

Como Contribuir

Aceitamos contribuições da comunidade! Se você descobriu um novo gadget de bypass de CSP, adoraríamos que você o compartilhasse.

Veja como você pode contribuir:

  1. Verifique se o domínio usado no seu bypass está listado aqui: https://cspbypass.com/csp-domains.html. Esta lista é selecionada a partir de domínios comumente encontrados em cabeçalhos CSP reais; se o seu domínio não estiver nela, não poderemos mesclar a contribuição.
  2. Faça um fork deste repositório.
  3. Adicione seu gadget de bypass de CSP no formato apropriado:
    root@kitploit:~
    www.example.com[TAB]<script src=https://www.example.com?cb=alert(1)></script>
    
    O PoC mínimo viável é uma caixa de alerta sem a capacidade de passar argumentos, ou uma caixa de alerta que exibe dados arbitrários (causada por uma resposta JSONP). No entanto, se você tiver a possibilidade de passar argumentos (como alert(1)), envie um PoC que reflita isso. Tente manter o data.tsv em ordem alfabética. Isso ajuda a identificar duplicatas. Adicione seu nickname no credits.txt se quiser receber créditos no cspbypass.com
  4. Envie um pull request com suas descobertas.

Suas contribuições ajudarão a tornar a web mais segura para todos, melhorando a compreensão das CSPs e como elas podem ser fortalecidas contra técnicas de bypass.

csp_domains.json

Este arquivo contém todos os domínios extraídos de cabeçalhos Content-Security-Policy em um conjunto completo de dados do Common Crawl. Especificamente, todas as diretivas script-src foram coletadas, recorrendo a default-src quando nenhuma script-src estava presente.

O site em csp-domains.html exibe apenas domínios que aparecem em 10 ou mais CSPs para facilitar a leitura. A lista completa sem filtros é publicada aqui para quem achar útil.

Contato

Para qualquer dúvida, entre em contato com @renniepak.nl no Bluesky.

Baixar ferramenta