クリックジャッキング のバックアップ(No.3)


クリックジャッキングとは

名称

  • クリックジャック攻撃

概要

  • Webページにばれないような方法で攻撃用のコンテンツを前面に表示して、クリックにより不正操作させる

手法

  • iframe を使ってページを重ねて表示して、意図に反した状態でクリックを実行させる
  • 重ねて表示している前面のページをCSSで非表示にする

対策

  • X-Frame-Options
    • frameやiframeが必ず表示されるよう設定する
    • 比較的新しいブラウザしか対応していない
    • 指定できるディレクティブ
      • DENY
      • SAMEORIGIN
  • Content-Disposition

関連サイト

関連用語