欢迎使用 CSPBypass.com,一款旨在帮助道德黑客绕过限制性内容安全策略(CSP)并利用 XSS(跨站脚本)漏洞的工具,适用于注入被仅允许某些白名单域的 CSP 所阻止的站点。
访问 CSPBypass.com 搜索现成的 CSP 绕过 gadget,帮助您实现 XSS,或贡献您自己的发现。
构建 Docker 镜像并在本地运行,以通过捆绑的数据集提供静态 UI:
docker build -t cspbypass .
docker run --rm -p 8080:80 cspbypass
浏览到 http://localhost:8080/ 即可查询数据集,无需任何外部调用。
现代网站通常使用内容安全策略(CSP),通过限制可执行脚本和其他内容的来源来防范 XSS 攻击。在这种情况下,即使攻击者能够向站点注入 HTML/JavaScript,CSP 也会阻止有效载荷,仅允许某些白名单域或资源加载。
CSP 绕过 gadget 是一种技术,允许攻击者无视限制性策略执行 JavaScript,利用策略配置中的漏洞。这些通常是托管在任意白名单域上的 JSONP 端点或 JavaScript 库。
本项目纯粹用于道德目的。此处分享的工具和技术旨在帮助安全研究人员、道德黑客和渗透测试人员识别潜在的 CSP 错误配置,负责任地披露漏洞,并整体提升 Web 安全性。
**注意:**始终确保您有权测试任何网站或系统,并遵守所有适用法律和负责任披露实践。
该工具旨在通过识别 CSP 配置中的弱点来帮助保护 Web 应用程序。如果您发现新的漏洞,请始终遵循负责任披露实践,在公开之前向网站所有者或开发者报告问题。
我们欢迎社区的贡献!如果您发现了新的 CSP 绕过 gadget,我们非常希望您能分享。
以下是您可以贡献的方式:
www.example.com[TAB]<script src=https://www.example.com?cb=alert(1)></script>
alert(1)),请提交一个能够反映该能力的 PoC。请尽量保持 data.tsv 按字母顺序排列,这有助于发现重复项。如果您希望在 cspbypass.com 上署名,请在 credits.txt 中添加您的用户名。您的贡献将通过提升对 CSP 的理解以及如何加强 CSP 以抵御绕过技术,帮助让 Web 对每个人都更安全。
该文件包含从完整 Common Crawl 数据集中所有 Content-Security-Policy 头中提取的每个域。具体来说,收集了所有 script-src 指令,在不存在 script-src 时回退到 default-src。
csp-domains.html 网站仅显示出现在 10 个或更多 CSP 中的域,以便阅读。完整的未过滤列表发布在此处,供任何觉得有用的人使用。
如有任何疑问,请通过 Bluesky 联系 @renniepak.nl。