クリックジャッキング のバックアップ(No.2)


クリックジャッキングとは

名称

  • クリックジャック攻撃

概要

  • Webページにばれないような方法で攻撃用のコンテンツを前面に表示して、クリックにより不正操作させる

手法

  • iframe を使ってページを重ねて表示して、意図に反した状態でクリックを実行させる
  • 重ねて表示している前面のページをCSSで非表示にする

対策

  • X-Frame-Options
    • frameやiframeが必ず表示されるよう設定する
    • 比較的新しいブラウザしか対応していない

関連用語