All terms
Glossary

Clickjacking

Et UI redress-angreb, der lægger dit site usynligt oven på en ondsindet side for at narre brugere til utilsigtede klik.

Sitecheck Team

Clickjacking — også kaldet et UI redress-angreb — indlejrer dit site usynligt i en <iframe> på en angribers side. Brugeren tror, de klikker på en knap på den synlige side, men klikket rammer dit site nedenunder og kan potentielt bekræfte et køb, ændre indstillinger eller give OAuth-tilladelser, mens brugeren er logget ind.

Hvorfor det er vigtigt

Selv en fuldt opdateret applikation kan kapres via clickjacking, hvis en tredjepart kan frame den. Vellykkede angreb er blevet brugt til at tiltvinge webcam-adgang, kapre følgere på sociale medier og udløse one-click-pengeoverførsler og OAuth-godkendelser. Løsningen er i bund og grund en enkelt response header, så at lade døren stå åben er ren unødvendig risiko og et fund, som automatiske sikkerhedsscanninger straks markerer.

Sådan fikser du det

  • Send X-Frame-Options: DENY for at forbyde framing helt, eller SAMEORIGIN hvis du indlejrer dine egne sider.
  • I en CSP sæt frame-ancestors 'self' (eller en eksplicit allowlist). frame-ancestors erstatter X-Frame-Options i moderne browsere og understøtter flere kilder.
  • Kombinér med CSRF-tokens på state-changing requests, så et stjålet klik ikke kan gennemføre en sensitiv handling uden en gyldig token.
  • Test ved at indlæse din URL i en <iframe> fra en anden origin i DevTools — browseren bør nægte at rendere den.
  • Hærding af relaterede headers som Referrer Policy og Permissions Policy anbefales også.

Se også