Skrytý cieľ môže používať existujúcu reláciu a oprávnenia používateľa. Clickjacking exploituje vzťah medzi vizuálnou prezentáciou, framingom a zámerom používateľa; nevyžaduje vykonanie skriptu v cieľovej aplikácii.
Mnoho webových prípadov sa spolieha na vloženie citlivej stránky do priehľadného alebo zamaskovaného rámu. Aplikácie majú deklarovať, ktoré originy, ak vôbec, môžu rámovat každú odpoveď a navrhovať akcie s vysokým dopadom tak, aby jediné zle nasmerované interakcie nestačili.
Kľúčové body
Politika rámovaniaDoručovať Content Security Policy (CSP) response hlavičku s direktívou frame-ancestors na zamietnutie rámovania alebo povolenie len požadovaných originov a uplatniť X-Frame-Options response hlavičku tam, kde je potrebná legacy kompatibilita.
Citlivé interakcieVyžadovať jasný kontext, aktuálnu autorizáciu, zámerné potvrdenie alebo reautentifikáciu pre vysoko-impaktové zmeny a vyhnúť sa ovládaniam, ktorých význam je skrytý alebo sa neočakávane mení.
Kontroly nasadeniaAplikovať politiku na každú citlivú odpoveď, testovať zamýšľané a nezamýšľané vkladanie naprieč podporovanými prehliadačmi, zohľadniť vnorené rámy a dôveryhodných partnerov a monitorovať regresie konfigurácie.
Dôležité obmedzenieKontroly rámovania adresujú útoky založené na ráme, nie každú formu klamlivého rozhrania. Široké allowlisty, kompromitované povolené originy, rozdiely prehliadačov alebo akcie nevyžadujúce autentifikáciu môžu zanechať exploitovateľné cesty.