Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CSPBypass — CSPBypass.com — инструмент, предназначенный для помощи этичным хакерам в обходе строгих политик безопасности контента (CSP) и эксплуатации уязвимостей XSS (межсайтовый скриптинг) на сайтах, где инъекции блокируются CSP, разрешающими только определённые домены из белого списка. | Kitploit
Инструменты/GitHubGitHub/renniepak/cspbypass
Анализ уязвимостейЭксплуатация веб-приложенийАудит конфигурацииВеб-безопасностьТестирование на ПроникновениеНеправильная КонфигурацияПодобранные Ресурсы
GitHubrenniepak/cspbypass

CSPBypass

CSPBypass.com — инструмент, предназначенный для помощи этичным хакерам в обходе строгих политик безопасности контента (CSP) и эксплуатации уязвимостей XSS (межсайтовый скриптинг) на сайтах, где инъекции блокируются CSP, разрешающими только определённые домены из белого списка.

Репозиторий
70912149 дней назадПроверено Kitploit
Сайт

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CSP Bypass

Добро пожаловать на CSPBypass.com — инструмент, предназначенный для помощи этичным хакерам в обходе ограничительных политик безопасности контента (CSP) и эксплуатации уязвимостей XSS (межсайтового скриптинга) на сайтах, где инъекции блокируются CSP, которые разрешают только определённые домены из белого списка.

Сайт

Посетите CSPBypass.com, чтобы найти существующие гаджеты обхода CSP, позволяющие добиться XSS, или поделиться собственными находками.

Офлайн-использование

Соберите Docker-образ и запустите его локально, чтобы обслуживать статический интерфейс с включённым набором данных:

root@kitploit:~
docker build -t cspbypass .
docker run --rm -p 8080:80 cspbypass

Откройте http://localhost:8080/ — и вы сможете запрашивать набор данных без внешних вызовов.

Что такое «гаджет обхода CSP»?

Современные веб-сайты часто используют политики безопасности контента (CSP) для защиты от XSS-атак, ограничивая источники исполняемых скриптов и другого контента. В таких случаях, даже если злоумышленник может внедрить HTML/JavaScript на сайт, CSP блокирует полезную нагрузку, разрешая загрузку только определённых доменов или ресурсов из белого списка.

Гаджет обхода CSP — это техника, которая позволяет злоумышленнику выполнять JavaScript, несмотря на ограничительную политику, используя лазейки в конфигурации политики. Чаще всего это JSONP-эндпоинты или JavaScript-библиотеки, размещённые на одном из доменов из белого списка.

Назначение

Этот проект создан исключительно в этических целях. Инструмент и описанные здесь техники предназначены для того, чтобы помочь исследователям безопасности, этичным хакерам и пентестерам выявлять потенциальные ошибки конфигурации CSP, ответственно раскрывать уязвимости и повышать общую безопасность веба.

Примечание: Всегда убеждайтесь, что у вас есть разрешение на тестирование любого веб-сайта или системы, и соблюдайте все применимые законы и правила ответственного раскрытия уязвимостей.

Ответственное раскрытие уязвимостей

Этот инструмент предназначен для защиты веб-приложений путём выявления слабых мест в их конфигурации CSP. Если вы обнаружили новую уязвимость, всегда следуйте практике ответственного раскрытия: сообщите о проблеме владельцу сайта или разработчику, прежде чем обнародовать её.

Как внести вклад

Мы приветствуем вклад сообщества! Если вы обнаружили новый гаджет обхода CSP, мы будем рады, если вы поделитесь им.

Вот как вы можете внести свой вклад:

  1. Убедитесь, что домен, используемый в вашем обходе, указан здесь: https://cspbypass.com/csp-domains.html. Этот список курируется по доменам, часто встречающимся в реальных CSP-заголовках; если вашего домена в нём нет, мы не сможем объединить ваш вклад.
  2. Сделайте форк этого репозитория.
  3. Добавьте свой гаджет обхода CSP в соответствующем формате:
    root@kitploit:~
    www.example.com[TAB]<script src=https://www.example.com?cb=alert(1)></script>
    
    Минимально жизнеспособный PoC — это alert-окно без возможности передачи аргументов или alert-окно, отображающее произвольные данные (вызванное JSONP-ответом). Однако, если у вас есть возможность передавать аргументы (например, alert(1)), пришлите PoC, который это отражает. Пожалуйста, старайтесь сохранять записи в data.tsv в алфавитном порядке. Это помогает выявлять дубликаты. Добавьте свой ник в credits.txt, если хотите получить упоминание на cspbypass.com.
  4. Отправьте pull request со своими находками.

Ваш вклад поможет сделать веб безопаснее для всех, улучшая понимание CSP и того, как их можно усилить против техник обхода.

csp_domains.json

Этот файл содержит все домены, извлечённые из заголовков Content-Security-Policy во всём наборе данных Common Crawl. В частности, были собраны все директивы script-src с откатом к default-src, если script-src отсутствовал.

На сайте по адресу csp-domains.html отображаются только домены, встречающиеся в 10 или более CSP, для удобства чтения. Полный нефильтрованный список публикуется здесь для всех, кому он может быть полезен.

Контакты

По любым вопросам обращайтесь к @renniepak.nl в Bluesky.

Скачать инструмент