Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CSPBypass — CSPBypass.com,一款旨在帮助道德黑客绕过严格的内容安全策略(CSP)并在因仅允许特定白名单域名的CSP而阻止注入的网站上利用XSS(跨站脚本)漏洞的工具。 | Kitploit
工具/GitHubGitHub/renniepak/cspbypass
漏洞分析Web应用程序漏洞利用配置审计Web安全渗透测试错误配置精选资源
GitHubrenniepak/cspbypass

CSPBypass

CSPBypass.com,一款旨在帮助道德黑客绕过严格的内容安全策略(CSP)并在因仅允许特定白名单域名的CSP而阻止注入的网站上利用XSS(跨站脚本)漏洞的工具。

查看仓库
70912149天前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
网站
分享

CSP 绕过

欢迎使用 CSPBypass.com,一款旨在帮助道德黑客绕过限制性内容安全策略(CSP)并利用 XSS(跨站脚本)漏洞的工具,适用于注入被仅允许某些白名单域的 CSP 所阻止的站点。

网站

访问 CSPBypass.com 搜索现成的 CSP 绕过 gadget,帮助您实现 XSS,或贡献您自己的发现。

离线使用

构建 Docker 镜像并在本地运行,以通过捆绑的数据集提供静态 UI:

root@kitploit:~
docker build -t cspbypass .
docker run --rm -p 8080:80 cspbypass

浏览到 http://localhost:8080/ 即可查询数据集,无需任何外部调用。

什么是“CSP 绕过 gadget”?

现代网站通常使用内容安全策略(CSP),通过限制可执行脚本和其他内容的来源来防范 XSS 攻击。在这种情况下,即使攻击者能够向站点注入 HTML/JavaScript,CSP 也会阻止有效载荷,仅允许某些白名单域或资源加载。

CSP 绕过 gadget 是一种技术,允许攻击者无视限制性策略执行 JavaScript,利用策略配置中的漏洞。这些通常是托管在任意白名单域上的 JSONP 端点或 JavaScript 库。

目的

本项目纯粹用于道德目的。此处分享的工具和技术旨在帮助安全研究人员、道德黑客和渗透测试人员识别潜在的 CSP 错误配置,负责任地披露漏洞,并整体提升 Web 安全性。

**注意:**始终确保您有权测试任何网站或系统,并遵守所有适用法律和负责任披露实践。

负责任披露

该工具旨在通过识别 CSP 配置中的弱点来帮助保护 Web 应用程序。如果您发现新的漏洞,请始终遵循负责任披露实践,在公开之前向网站所有者或开发者报告问题。

如何贡献

我们欢迎社区的贡献!如果您发现了新的 CSP 绕过 gadget,我们非常希望您能分享。

以下是您可以贡献的方式:

  1. 检查您的绕过中使用的域是否列在此处:https://cspbypass.com/csp-domains.html。该列表精选了真实世界 CSP 头中常见的域,如果您的域不在其中,我们将无法合并该贡献。
  2. Fork 此仓库。
  3. 以适当格式添加您的 CSP 绕过 gadget:
    root@kitploit:~
    www.example.com[TAB]<script src=https://www.example.com?cb=alert(1)></script>
    
    最小可行 PoC 是一个无法传递任何参数的 alert 框,或者是一个显示任意数据的 alert 框(由 JSONP 响应引起)。但是,如果您能够传递参数(如 alert(1)),请提交一个能够反映该能力的 PoC。请尽量保持 data.tsv 按字母顺序排列,这有助于发现重复项。如果您希望在 cspbypass.com 上署名,请在 credits.txt 中添加您的用户名。
  4. 提交包含您发现的拉取请求。

您的贡献将通过提升对 CSP 的理解以及如何加强 CSP 以抵御绕过技术,帮助让 Web 对每个人都更安全。

csp_domains.json

该文件包含从完整 Common Crawl 数据集中所有 Content-Security-Policy 头中提取的每个域。具体来说,收集了所有 script-src 指令,在不存在 script-src 时回退到 default-src。

csp-domains.html 网站仅显示出现在 10 个或更多 CSP 中的域,以便阅读。完整的未过滤列表发布在此处,供任何觉得有用的人使用。

联系

如有任何疑问,请通过 Bluesky 联系 @renniepak.nl。

下载工具