SecBoard
Zurück zur Übersicht

csprecon — Discover new target domains using Content Security Policy

GitHub Trending·
Originalartikel lesen bei GitHub Trending

Discover new target domains using Content Security Policy · Sprache: Go · Topics: bounty-hunting, bugbounty, bugbounty-tool, content-security-policy, csp, golang · ⭐ 513 Stars

Kurzfassung

csprecon ist ein Go-basiertes Tool zur Entdeckung neuer Ziel-Domains über Content Security Policy. Der Artikel nennt Themen wie Bounty-Hunting, Bug Bounty, CSP und Golang sowie 513 Sterne. Es handelt sich um Tooling, nicht um einen konkreten Angriffsvorfall.

Relevanz für Manager / CISOs
Priorität:Niedrig
Betroffene

Organisationen mit Domains, die in Content-Security-Policy-Konfigurationen referenziert werden; konkrete Opfer sind nicht im Artikel angegeben.

Warum relevant

CSP-Einträge können externe oder interne Ziel-Domains sichtbar machen, die für legitime Sicherheitsprüfungen oder Reconnaissance relevant sind.

Realistisches Worst Case

In CSP-Konfigurationen offengelegte Domains werden von Dritten entdeckt und für weitere Aufklärung priorisiert.

Handlungsempfehlung

CSP-Header regelmäßig prüfen und nur notwendige Domains referenzieren; öffentlich sichtbare CSP-Informationen in die eigene Angriffsflächenanalyse aufnehmen.

Defensive Validierung / Purple-Team Checks
  • Defensiver Check: Eigene CSP-Header auf unnötige oder veraltete Domainreferenzen prüfen.
  • Defensiver Check: Öffentlich sichtbare CSP-Domains mit der autorisierten Asset-Inventarliste abgleichen.
  • Defensiver Check: Monitoring für neu exponierte oder unerwartete Subdomains etablieren.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
ReconnaissanceT1590 Gather Victim Network InformationLowDas Tool entdeckt neue Ziel-Domains über Content Security Policy.
Offene Punkte
  • Kein Angriff, keine Opfer und keine IOCs sind im Artikel angegeben.
  • Konkrete Erkennungsmethoden des Tools sind nicht im Artikel angegeben.
  • Ob das Tool missbräuchlich eingesetzt wurde, ist nicht im Artikel angegeben.

MITRE ATT&CK Kill Chain (2 Techniken)

Themen
bounty-huntingbugbountybugbounty-toolcontent-security-policycspgolanghackinghacktoberfestinformation-retrievaloffensive-security