A rejtett cél a felhasználó meglévő munkamenetét és jogosultságait használhatja. A clickjacking a vizuális megjelenítés, keretezés és felhasználói szándék kapcsolatát használja ki; nem igényli a szkriptvégrehajtást a célalkalmazásban.
Sok webes eset egy érzékeny oldal átlátszó vagy álcázott keretbe ágyazására támaszkodik. Az alkalmazásoknak deklarálniuk kell, hogy mely origók keretezhetik az egyes válaszokat, ha egyáltalán, és úgy kell megtervezniük a nagy következményű műveleteket, hogy egyetlen félreirányított interakció ne legyen elegendő.
Legfontosabb pontok
Keretezési szabályzatSzolgáltasson Content Security Policy (CSP) válaszfejlécet a frame-ancestors direktívával a keretezés megtagadásához vagy csak a szükséges origók engedélyezéséhez, és alkalmazzon X-Frame-Options válaszfejlécet, ahol örökölt kompatibilitás szükséges.
Érzékeny interakciókKérjen világos kontextust, aktuális jogosítást, tudatos megerősítést vagy újrahitelesítést a nagy hatású változásokhoz, és kerülje az olyan kontrollokat, amelyek jelentése rejtett vagy váratlanul változik.
Telepítési ellenőrzésekAlkalmazza a szabályzatot minden érzékeny válaszra, tesztelje a szándékos és nem szándékos beágyazást a támogatott böngészőkben, számoljon a beágyazott keretekkel és megbízható partnerekkel, és figyelje a konfigurációs regressziókat.
Fontos korlátA keretezési kontrollok a keretalapú támadásokat kezelik, nem minden megtévesztő felületet. A tág engedélyezési listák, kompromittált megengedett origók, böngészőkülönbségek vagy a hitelesítést nem igénylő műveletek kihasználható útvonalakat hagyhatnak.