iframe-tietoturva: clickjacking ja X-Frame-Options
Estä clickjacking-hyökkäykset X-Frame-Optionsilla ja CSP:llä
iframe-tietoturva: clickjacking ja X-Frame-Options on ilmainen HTML Academy-oppitunti CoddyKitissä. Tämä on oppitunti 2/4. Voit lukea tästä oppimispolusta kokonaan mitkä tahansa 3 oppituntia ilmaiseksi — sen jälkeen CoddyKit PRO avaa kaikki oppitunnit sekä käytännön harjoittelun sisäänrakennetulla koodieditorilla ja ympäri vuorokauden toimivalla tekoälytuutorilla. Oppitunti kuuluu HTML Academy-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. HTML Academy-kurssilla on yhteensä 4 oppituntia.
Mitä clickjacking tarkoittaa
Clickjacking eli käyttöliittymän uudelleenohjaus upottaa kohdesivuston läpinäkyvään iframe-kehykseen houkutussivun päälle. Käyttäjä luulee napsauttavansa houkutussivua, mutta napsauttaakin sen alla olevaa piilotettua ja todennetussa tilassa olevaa sivua — ja suorittaa toimintoja kohdesivustolla tietämättään.
Clickjacking-hyökkäyksen toimintaperiaate
Hyökkääjä lataa victim.com-sivuston läpinäkyvään iframe-kehykseen, joka sijoitetaan "Click to win!" -painikkeen päälle. Kun käyttäjä napsauttaa painiketta, hän napsauttaakin todellisuudessa victim.com-sivuston "Delete Account" -painiketta — käyttäjän ollessa tunnistautuneena victim.com-sivuston istuntoevästeen avulla. Kalastelua ei tarvita.
X-Frame-Options-otsake
X-Frame-Options: DENY estää sivun lataamisen mihin tahansa iframe-kehykseen. X-Frame-Options: SAMEORIGIN sallii iframe-kehykseen upottamisen vain saman originin sivuilta. Asettakaa tämä otsake palvelimella kaikille tunnistetuille sivuille clickjackingin estämiseksi.
Content-Security-Policy frame-ancestors
Content-Security-Policy: frame-ancestors 'none' on nykyaikainen ja joustavampi korvaaja asetukselle X-Frame-Options: DENY. frame-ancestors 'self' korvaa asetuksen SAMEORIGIN. frame-ancestors voi sallia myös tiettyjä luotettuja origineja: frame-ancestors https://trusted.example.com.
JavaScript-pohjainen frame-busting
Vanhassa frame-busting-menetelmässä JavaScriptiä käytettiin kehyksestä poistumiseen. sandbox-attribuutti voittaa nämä menetelmät helposti, koska se estää frame-buster-komentosarjan suorittamisen. Käyttäkää aina palvelinpuolen otsakkeita (X-Frame-Options tai CSP:n frame-ancestors) — JavaScript-pohjainen frame-busting ei ole luotettava.
Milloin kehystäminen sallitaan
Kehystämisen laillisia käyttötapauksia ovat oman sisällön upottaminen omassa originissa (SAMEORIGIN) sekä tietyn kumppanin salliminen upottaa widgetinne (frame-ancestors tietyn originin kanssa). Suunnitelkaa käytäntö siten, että se sallii nämä tapaukset ja estää kaikki muut.
Yhdistelmämenetelmä
Asettakaa sekä X-Frame-Options vanhempia selaimia varten että CSP:n frame-ancestors nykyaikaisia selaimia varten, jotta kattavuus olisi mahdollisimman hyvä. Kun molemmat ovat käytössä, frame-ancestors on etusijalla CSP:tä tukevissa selaimissa. Molempien lähettäminen varmistaa clickjacking-suojauksen kaikissa käyttäjäagenteissa.
Samaa alkuperää olevien iframe-kehysten riskit
Myös samaa alkuperää olevat iframe-kehykset voivat aiheuttaa riskejä: upotetun sivun tallennettu XSS-haavoittuvuus voi käyttää ylätason sivua parent.documentin kautta, jos alkuperä on sama. Käyttäkää samaa alkuperää olevissa iframe-kehyksissä sandbox-attribuuttia ilman allow-same-origin-arvoa, jos ne eivät tarvitse pääsyä ylätason sivulle. Näin upotetun sisällön haavoittuvuuksien aiheuttamia vahinkoja voidaan rajoittaa.
Suojauksen testaaminen
Varmistakaa clickjacking-suojaus tarkistamalla selaimen verkkovälilehdeltä vastauksen otsakkeet ja etsimällä X-Frame-Options- tai CSP frame-ancestors -määritys. securityheaders.comin kaltaiset työkalut analysoivat otsakkeita. Luokaa testattava HTML-sivu, jonka iframe osoittaa sivustoonne, ja varmistakaa, ettei se lataudu.
Kolmannen osapuolen upotukset
Kun upotatte kolmannen osapuolen sisältöä, kuten YouTubea tai Google Mapsia, olette kehystävä sivusto. Varmistakaa, että upotettava palvelu sallii kehystämisen omassa X-Frame-Options-käytännössään. Ette voi upottaa sivustoa, joka estää kehystämisen — tämä on tarkoituksellista ja suojaa upotetun palvelun käyttäjiä.
CSP:n frame-ancestors metatageissa
Toisin kuin useimpia CSP-direktiivejä, frame-ancestors-direktiiviä ei voi asettaa HTTP-equiv-metatagin avulla — se on toimitettava HTTP-vastausotsakkeena. Näin varmistetaan, etteivät hyökkääjät voi poistaa suojausta muokkaamalla upotettua HTML:ää ennen kuin selain lukee metatagit.
Tietotesti
Miksi JavaScript-pohjainen frame-busting-koodi on epäluotettava suoja clickjackingia vastaan?
Yhteenveto
Clickjacking upottaa tunnistettuja sivuja läpinäkyviin iframe-kehyksiin kaapatakseen napsautukset. Suojauksena käytetään palvelinpuolen X-Frame-Options: DENY- tai CSP frame-ancestors: none -otsakkeita. Asettakaa molemmat, jotta suojaus toimii eri selaimissa. JavaScript-pohjainen frame-busting ei ole luotettava — käyttäkää aina HTTP-otsakkeita. frame-ancestors tarjoaa yksityiskohtaisen luettelon luotetuista origineista, mihin X-Frame-Options ei pysty.
Opi HTML tekoälytuutorin avulla — ilmaiseksi
Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.
- Kurssit
- 40
- Oppitunnit
- 159
Usein kysytyt kysymykset
Onko oppitunti ”iframe-tietoturva: clickjacking ja X-Frame-Options” ilmainen?
Kyllä — voit lukea täällä verkossa kokonaan ilmaiseksi mitkä tahansa HTML Academy-oppimispolun 3 oppituntia, myös oppitunnin “iframe-tietoturva: clickjacking ja X-Frame-Options”. Sen jälkeen CoddyKit PRO avaa kaikki oppitunnit sekä interaktiiviset harjoitukset sisäänrakennetulla koodieditorilla ja ympäri vuorokauden toimivalla tekoälytuutorilla. HTML Academy-kurssilla on yhteensä 4 oppituntia.
Mitä opin oppitunnilla ”iframe-tietoturva: clickjacking ja X-Frame-Options”?
Estä clickjacking-hyökkäykset X-Frame-Optionsilla ja CSP:llä Harjoittelet HTML Academy-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.
Tarvitsenko kokemusta aloittaakseni HTML Academy-opiskelun?
Aiempi kokemus ei ole tarpeen. CoddyKitin HTML Academy-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 2/4.
Kuinka kauan ”iframe-tietoturva: clickjacking ja X-Frame-Options”-oppitunnin suorittaminen kestää?
Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.
Voinko kirjoittaa ja suorittaa koodia tällä HTML Academy-oppitunnilla?
Kyllä. Jokainen HTML Academy-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.
Kaikki tämän kurssin oppitunnit
- iframe-elementti: src ja sandbox
- iframe-tietoturva: clickjacking ja X-Frame-Options
- embed- ja object-elementit
- iframe-elementtien laiska lataus