# Mi a clickjacking?

> A clickjacking, más néven felhasználóifelület-átírás, olyan támadás, amelyben egy rosszindulatú felület elrejt, ráhelyez vagy áthelyez egy másik alkalmazás tartalmát úgy, hogy a felhasználó kattintása vagy érintése a felhasználó által érzékelttől eltérő kontrollt aktivál.

- Kanonikus URL: https://yellowcube.eu/hu/glossary/clickjacking/
- Kiadó: Yellow Cube
- Nyelv: hu
- Kapcsolat: hello@yellowcube.eu

## Tartalom

A rejtett cél a felhasználó meglévő munkamenetét és jogosultságait használhatja. A clickjacking a vizuális megjelenítés, keretezés és felhasználói szándék kapcsolatát használja ki; nem igényli a szkriptvégrehajtást a célalkalmazásban.

Sok webes eset egy érzékeny oldal átlátszó vagy álcázott keretbe ágyazására támaszkodik. Az alkalmazásoknak deklarálniuk kell, hogy mely origók keretezhetik az egyes válaszokat, ha egyáltalán, és úgy kell megtervezniük a nagy következményű műveleteket, hogy egyetlen félreirányított interakció ne legyen elegendő.

### Legfontosabb pontok

- **Keretezési szabályzat:** Szolgáltasson Content Security Policy (CSP) válaszfejlécet a `frame-ancestors` direktívával a keretezés megtagadásához vagy csak a szükséges origók engedélyezéséhez, és alkalmazzon `X-Frame-Options` válaszfejlécet, ahol örökölt kompatibilitás szükséges.
- **Érzékeny interakciók:** Kérjen világos kontextust, aktuális jogosítást, tudatos megerősítést vagy újrahitelesítést a nagy hatású változásokhoz, és kerülje az olyan kontrollokat, amelyek jelentése rejtett vagy váratlanul változik.
- **Telepítési ellenőrzések:** Alkalmazza a szabályzatot minden érzékeny válaszra, tesztelje a szándékos és nem szándékos beágyazást a támogatott böngészőkben, számoljon a beágyazott keretekkel és megbízható partnerekkel, és figyelje a konfigurációs regressziókat.
- **Fontos korlát:** A keretezési kontrollok a keretalapú támadásokat kezelik, nem minden megtévesztő felületet. A tág engedélyezési listák, kompromittált megengedett origók, böngészőkülönbségek vagy a hitelesítést nem igénylő műveletek kihasználható útvonalakat hagyhatnak.

### Kapcsolódó kifejezések

[Cross-site request forgery (CSRF)](<https://yellowcube.eu/hu/glossary/cross-site-request-forgery/>) · [Cross-site scripting (XSS)](<https://yellowcube.eu/hu/glossary/cross-site-scripting/>) · [Böngészőbiztonság](<https://yellowcube.eu/hu/glossary/browser-security/>) · [Webalkalmazás-biztonság](<https://yellowcube.eu/hu/glossary/web-application-security/>) · [Hitelesítés](<https://yellowcube.eu/hu/glossary/authentication/>)

### Források

[OWASP Clickjacking Defense Cheat Sheet](https://cheatsheetseries.owasp.org/cheatsheets/Clickjacking_Defense_Cheat_Sheet.html) · [MITRE CWE-1021: Improper Restriction of Rendered UI Layers or Frames](https://cwe.mitre.org/data/definitions/1021.html) · [RFC 7034 (Informational): X-Frame-Options](https://www.rfc-editor.org/info/rfc7034/)

## Forrásmegjelölés és hatókör

Ez a Markdown-változat ugyanazokból a jóváhagyott tartalmi rekordokból készül, mint a kanonikus HTML-oldal. Hivatkozáskor a kanonikus URL-t használja.

