クリックジャッキング のバックアップ(No.4)


クリックジャッキングとは

名称

  • クリックジャック攻撃

概要

  • Webページにばれないような方法で攻撃用のコンテンツを前面に表示して、クリックにより不正操作させる

手法

  • iframe を使ってページを重ねて表示して、意図に反した状態でクリックを実行させる
  • 重ねて表示している前面のページをCSSで非表示にする

対策

  • X-Frame-Options
    • Webブラウザに対して、frame、iframe、embed、object の中にページを表示することを許可するかどうかを指定する
    • 比較的新しいブラウザしか対応していない
    • 指定できるディレクティブ
      • DENY:表示を許可しない
      • SAMEORIGIN:同一オリジンのみ表示を許可する
  • Content-Security-Policy

関連サイト

関連用語