# Čo je clickjacking?

> Clickjacking, tiež nazývaný user-interface redressing, je útok, pri ktorom škodlivé rozhranie skrýva, prekryje alebo preusporiada obsah z inej aplikácie tak, aby používateľovo kliknutie alebo dotyk aktivovalo odlišný ovládací prvok, než ktorý používateľ vníma.

- Kanonická URL: https://yellowcube.eu/sk/glossary/clickjacking/
- Vydavateľ: Yellow Cube
- Jazyk: sk
- Kontakt: hello@yellowcube.eu

## Obsah

Skrytý cieľ môže používať existujúcu reláciu a oprávnenia používateľa. Clickjacking exploituje vzťah medzi vizuálnou prezentáciou, framingom a zámerom používateľa; nevyžaduje vykonanie skriptu v cieľovej aplikácii.

Mnoho webových prípadov sa spolieha na vloženie citlivej stránky do priehľadného alebo zamaskovaného rámu. Aplikácie majú deklarovať, ktoré originy, ak vôbec, môžu rámovat každú odpoveď a navrhovať akcie s vysokým dopadom tak, aby jediné zle nasmerované interakcie nestačili.

### Kľúčové body

- **Politika rámovania:** Doručovať Content Security Policy (CSP) response hlavičku s direktívou `frame-ancestors` na zamietnutie rámovania alebo povolenie len požadovaných originov a uplatniť `X-Frame-Options` response hlavičku tam, kde je potrebná legacy kompatibilita.
- **Citlivé interakcie:** Vyžadovať jasný kontext, aktuálnu autorizáciu, zámerné potvrdenie alebo reautentifikáciu pre vysoko-impaktové zmeny a vyhnúť sa ovládaniam, ktorých význam je skrytý alebo sa neočakávane mení.
- **Kontroly nasadenia:** Aplikovať politiku na každú citlivú odpoveď, testovať zamýšľané a nezamýšľané vkladanie naprieč podporovanými prehliadačmi, zohľadniť vnorené rámy a dôveryhodných partnerov a monitorovať regresie konfigurácie.
- **Dôležité obmedzenie:** Kontroly rámovania adresujú útoky založené na ráme, nie každú formu klamlivého rozhrania. Široké allowlisty, kompromitované povolené originy, rozdiely prehliadačov alebo akcie nevyžadujúce autentifikáciu môžu zanechať exploitovateľné cesty.

### Súvisiace pojmy

[Cross-site request forgery (CSRF)](<https://yellowcube.eu/sk/glossary/cross-site-request-forgery/>) · [Cross-site scripting (XSS)](<https://yellowcube.eu/sk/glossary/cross-site-scripting/>) · [Bezpečnosť prehliadača](<https://yellowcube.eu/sk/glossary/browser-security/>) · [Bezpečnosť webových aplikácií](<https://yellowcube.eu/sk/glossary/web-application-security/>) · [Autentifikácia](<https://yellowcube.eu/sk/glossary/authentication/>)

### Zdroje

[OWASP Clickjacking Defense Cheat Sheet](https://cheatsheetseries.owasp.org/cheatsheets/Clickjacking_Defense_Cheat_Sheet.html) · [MITRE CWE-1021: Improper Restriction of Rendered UI Layers or Frames](https://cwe.mitre.org/data/definitions/1021.html) · [RFC 7034 (Informational): X-Frame-Options](https://www.rfc-editor.org/info/rfc7034/)

## Uvedenie zdroja a rozsah

Táto verzia Markdown sa generuje z rovnakých schválených záznamov ako kanonická stránka HTML. Pri citovaní použite kanonickú URL.

