Das verborgene Ziel kann die bestehende Sitzung und Berechtigungen des Benutzers nutzen. Clickjacking nutzt die Beziehung zwischen visueller Darstellung, Framing und Benutzerabsicht aus; es erfordert keine Skriptausführung in der Zielanwendung.
Viele Web-Fälle beruhen darauf, eine sensible Seite in einen transparenten oder getarnten Frame einzubetten. Anwendungen sollten deklarieren, welche Origins jede Antwort einbetten dürfen — wenn überhaupt — und folgenreiche Aktionen so gestalten, dass eine einzelne fehlgeleitete Interaktion nicht ausreicht.
Wichtigste Punkte
Framing-RichtlinieEinen Content-Security-Policy-Response-Header (CSP) mit der Direktive frame-ancestors ausliefern, um Framing zu verweigern oder nur erforderliche Origins zuzulassen, und einen X-Frame-Options-Response-Header anwenden, wo Legacy-Kompatibilität benötigt wird.
Sensible InteraktionenKlaren Kontext, aktuelle Autorisierung, bewusste Bestätigung oder Re-Authentifizierung für hochwirksame Änderungen verlangen und Steuerelemente vermeiden, deren Bedeutung verborgen ist oder sich unerwartet ändert.
Deployment-PrüfungenDie Richtlinie auf jede sensible Antwort anwenden, beabsichtigtes und unbeabsichtigtes Einbetten über unterstützte Browser hinweg testen, verschachtelte Frames und vertrauenswürdige Partner berücksichtigen sowie Konfigurationsrückschritte überwachen.
Wichtige EinschränkungFraming-Kontrollen adressieren Frame-basierte Angriffe, nicht jede Form täuschender Oberflächen. Breite Allowlists, kompromittierte erlaubte Origins, Browser-Unterschiede oder Aktionen ohne Authentifizierung können ausnutzbare Pfade hinterlassen.