# Was ist Clickjacking?

> Clickjacking, auch User-Interface-Redressing genannt, ist ein Angriff, bei dem eine bösartige Oberfläche Inhalte einer anderen Anwendung verbirgt, überlagert oder verschiebt, sodass ein Klick oder Tippen des Benutzers ein anderes Steuerelement aktiviert als das vom Benutzer wahrgenommene.

- Kanonische URL: https://yellowcube.eu/de/glossary/clickjacking/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Das verborgene Ziel kann die bestehende Sitzung und Berechtigungen des Benutzers nutzen. Clickjacking nutzt die Beziehung zwischen visueller Darstellung, Framing und Benutzerabsicht aus; es erfordert keine Skriptausführung in der Zielanwendung.

Viele Web-Fälle beruhen darauf, eine sensible Seite in einen transparenten oder getarnten Frame einzubetten. Anwendungen sollten deklarieren, welche Origins jede Antwort einbetten dürfen — wenn überhaupt — und folgenreiche Aktionen so gestalten, dass eine einzelne fehlgeleitete Interaktion nicht ausreicht.

### Wichtigste Punkte

- **Framing-Richtlinie:** Einen Content-Security-Policy-Response-Header (CSP) mit der Direktive `frame-ancestors` ausliefern, um Framing zu verweigern oder nur erforderliche Origins zuzulassen, und einen `X-Frame-Options`\-Response-Header anwenden, wo Legacy-Kompatibilität benötigt wird.
- **Sensible Interaktionen:** Klaren Kontext, aktuelle Autorisierung, bewusste Bestätigung oder Re-Authentifizierung für hochwirksame Änderungen verlangen und Steuerelemente vermeiden, deren Bedeutung verborgen ist oder sich unerwartet ändert.
- **Deployment-Prüfungen:** Die Richtlinie auf jede sensible Antwort anwenden, beabsichtigtes und unbeabsichtigtes Einbetten über unterstützte Browser hinweg testen, verschachtelte Frames und vertrauenswürdige Partner berücksichtigen sowie Konfigurationsrückschritte überwachen.
- **Wichtige Einschränkung:** Framing-Kontrollen adressieren Frame-basierte Angriffe, nicht jede Form täuschender Oberflächen. Breite Allowlists, kompromittierte erlaubte Origins, Browser-Unterschiede oder Aktionen ohne Authentifizierung können ausnutzbare Pfade hinterlassen.

### Verwandte Begriffe

[Cross-Site Request Forgery (CSRF)](<https://yellowcube.eu/de/glossary/cross-site-request-forgery/>) · [Cross-Site Scripting (XSS)](<https://yellowcube.eu/de/glossary/cross-site-scripting/>) · [Browser-Sicherheit](<https://yellowcube.eu/de/glossary/browser-security/>) · [Webanwendungssicherheit](<https://yellowcube.eu/de/glossary/web-application-security/>) · [Authentifizierung](<https://yellowcube.eu/de/glossary/authentication/>)

### Quellen

[OWASP Clickjacking Defense Cheat Sheet](https://cheatsheetseries.owasp.org/cheatsheets/Clickjacking_Defense_Cheat_Sheet.html) · [MITRE CWE-1021: Improper Restriction of Rendered UI Layers or Frames](https://cwe.mitre.org/data/definitions/1021.html) · [RFC 7034 (Informational): X-Frame-Options](https://www.rfc-editor.org/info/rfc7034/)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

