Clickjacking — også kaldet et UI redress-angreb — indlejrer dit site usynligt i en <iframe> på en angribers side. Brugeren tror, de klikker på en knap på den synlige side, men klikket rammer dit site nedenunder og kan potentielt bekræfte et køb, ændre indstillinger eller give OAuth-tilladelser, mens brugeren er logget ind.
Hvorfor det er vigtigt
Selv en fuldt opdateret applikation kan kapres via clickjacking, hvis en tredjepart kan frame den. Vellykkede angreb er blevet brugt til at tiltvinge webcam-adgang, kapre følgere på sociale medier og udløse one-click-pengeoverførsler og OAuth-godkendelser. Løsningen er i bund og grund en enkelt response header, så at lade døren stå åben er ren unødvendig risiko og et fund, som automatiske sikkerhedsscanninger straks markerer.
Sådan fikser du det
- Send
X-Frame-Options: DENYfor at forbyde framing helt, ellerSAMEORIGINhvis du indlejrer dine egne sider. - I en CSP sæt
frame-ancestors 'self'(eller en eksplicit allowlist).frame-ancestorserstatterX-Frame-Optionsi moderne browsere og understøtter flere kilder. - Kombinér med CSRF-tokens på state-changing requests, så et stjålet klik ikke kan gennemføre en sensitiv handling uden en gyldig token.
- Test ved at indlæse din URL i en
<iframe>fra en anden origin i DevTools — browseren bør nægte at rendere den. - Hærding af relaterede headers som Referrer Policy og Permissions Policy anbefales også.