HTML Academy · Oppitunti

iframe-tietoturva: clickjacking ja X-Frame-Options

Estä clickjacking-hyökkäykset X-Frame-Optionsilla ja CSP:llä

Oppitunti 2/413 vaihetta

iframe-tietoturva: clickjacking ja X-Frame-Options on ilmainen HTML Academy-oppitunti CoddyKitissä. Tämä on oppitunti 2/4. Voit lukea tästä oppimispolusta kokonaan mitkä tahansa 3 oppituntia ilmaiseksi — sen jälkeen CoddyKit PRO avaa kaikki oppitunnit sekä käytännön harjoittelun sisäänrakennetulla koodieditorilla ja ympäri vuorokauden toimivalla tekoälytuutorilla. Oppitunti kuuluu HTML Academy-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. HTML Academy-kurssilla on yhteensä 4 oppituntia.

Mitä clickjacking tarkoittaa

Clickjacking eli käyttöliittymän uudelleenohjaus upottaa kohdesivuston läpinäkyvään iframe-kehykseen houkutussivun päälle. Käyttäjä luulee napsauttavansa houkutussivua, mutta napsauttaakin sen alla olevaa piilotettua ja todennetussa tilassa olevaa sivua — ja suorittaa toimintoja kohdesivustolla tietämättään.

Clickjacking-hyökkäyksen toimintaperiaate

Hyökkääjä lataa victim.com-sivuston läpinäkyvään iframe-kehykseen, joka sijoitetaan "Click to win!" -painikkeen päälle. Kun käyttäjä napsauttaa painiketta, hän napsauttaakin todellisuudessa victim.com-sivuston "Delete Account" -painiketta — käyttäjän ollessa tunnistautuneena victim.com-sivuston istuntoevästeen avulla. Kalastelua ei tarvita.

X-Frame-Options-otsake

X-Frame-Options: DENY estää sivun lataamisen mihin tahansa iframe-kehykseen. X-Frame-Options: SAMEORIGIN sallii iframe-kehykseen upottamisen vain saman originin sivuilta. Asettakaa tämä otsake palvelimella kaikille tunnistetuille sivuille clickjackingin estämiseksi.

Content-Security-Policy frame-ancestors

Content-Security-Policy: frame-ancestors 'none' on nykyaikainen ja joustavampi korvaaja asetukselle X-Frame-Options: DENY. frame-ancestors 'self' korvaa asetuksen SAMEORIGIN. frame-ancestors voi sallia myös tiettyjä luotettuja origineja: frame-ancestors https://trusted.example.com.

JavaScript-pohjainen frame-busting

Vanhassa frame-busting-menetelmässä JavaScriptiä käytettiin kehyksestä poistumiseen. sandbox-attribuutti voittaa nämä menetelmät helposti, koska se estää frame-buster-komentosarjan suorittamisen. Käyttäkää aina palvelinpuolen otsakkeita (X-Frame-Options tai CSP:n frame-ancestors) — JavaScript-pohjainen frame-busting ei ole luotettava.

Milloin kehystäminen sallitaan

Kehystämisen laillisia käyttötapauksia ovat oman sisällön upottaminen omassa originissa (SAMEORIGIN) sekä tietyn kumppanin salliminen upottaa widgetinne (frame-ancestors tietyn originin kanssa). Suunnitelkaa käytäntö siten, että se sallii nämä tapaukset ja estää kaikki muut.

Yhdistelmämenetelmä

Asettakaa sekä X-Frame-Options vanhempia selaimia varten että CSP:n frame-ancestors nykyaikaisia selaimia varten, jotta kattavuus olisi mahdollisimman hyvä. Kun molemmat ovat käytössä, frame-ancestors on etusijalla CSP:tä tukevissa selaimissa. Molempien lähettäminen varmistaa clickjacking-suojauksen kaikissa käyttäjäagenteissa.

Samaa alkuperää olevien iframe-kehysten riskit

Myös samaa alkuperää olevat iframe-kehykset voivat aiheuttaa riskejä: upotetun sivun tallennettu XSS-haavoittuvuus voi käyttää ylätason sivua parent.documentin kautta, jos alkuperä on sama. Käyttäkää samaa alkuperää olevissa iframe-kehyksissä sandbox-attribuuttia ilman allow-same-origin-arvoa, jos ne eivät tarvitse pääsyä ylätason sivulle. Näin upotetun sisällön haavoittuvuuksien aiheuttamia vahinkoja voidaan rajoittaa.

Suojauksen testaaminen

Varmistakaa clickjacking-suojaus tarkistamalla selaimen verkkovälilehdeltä vastauksen otsakkeet ja etsimällä X-Frame-Options- tai CSP frame-ancestors -määritys. securityheaders.comin kaltaiset työkalut analysoivat otsakkeita. Luokaa testattava HTML-sivu, jonka iframe osoittaa sivustoonne, ja varmistakaa, ettei se lataudu.

Kolmannen osapuolen upotukset

Kun upotatte kolmannen osapuolen sisältöä, kuten YouTubea tai Google Mapsia, olette kehystävä sivusto. Varmistakaa, että upotettava palvelu sallii kehystämisen omassa X-Frame-Options-käytännössään. Ette voi upottaa sivustoa, joka estää kehystämisen — tämä on tarkoituksellista ja suojaa upotetun palvelun käyttäjiä.

CSP:n frame-ancestors metatageissa

Toisin kuin useimpia CSP-direktiivejä, frame-ancestors-direktiiviä ei voi asettaa HTTP-equiv-metatagin avulla — se on toimitettava HTTP-vastausotsakkeena. Näin varmistetaan, etteivät hyökkääjät voi poistaa suojausta muokkaamalla upotettua HTML:ää ennen kuin selain lukee metatagit.

Tietotesti

Miksi JavaScript-pohjainen frame-busting-koodi on epäluotettava suoja clickjackingia vastaan?

Yhteenveto

Clickjacking upottaa tunnistettuja sivuja läpinäkyviin iframe-kehyksiin kaapatakseen napsautukset. Suojauksena käytetään palvelinpuolen X-Frame-Options: DENY- tai CSP frame-ancestors: none -otsakkeita. Asettakaa molemmat, jotta suojaus toimii eri selaimissa. JavaScript-pohjainen frame-busting ei ole luotettava — käyttäkää aina HTTP-otsakkeita. frame-ancestors tarjoaa yksityiskohtaisen luettelon luotetuista origineista, mihin X-Frame-Options ei pysty.

Aloita maksutta

Opi HTML tekoälytuutorin avulla — ilmaiseksi

Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.

Kurssit
40
Oppitunnit
159

Usein kysytyt kysymykset

Onko oppitunti ”iframe-tietoturva: clickjacking ja X-Frame-Options” ilmainen?

Kyllä — voit lukea täällä verkossa kokonaan ilmaiseksi mitkä tahansa HTML Academy-oppimispolun 3 oppituntia, myös oppitunnin “iframe-tietoturva: clickjacking ja X-Frame-Options”. Sen jälkeen CoddyKit PRO avaa kaikki oppitunnit sekä interaktiiviset harjoitukset sisäänrakennetulla koodieditorilla ja ympäri vuorokauden toimivalla tekoälytuutorilla. HTML Academy-kurssilla on yhteensä 4 oppituntia.

Mitä opin oppitunnilla ”iframe-tietoturva: clickjacking ja X-Frame-Options”?

Estä clickjacking-hyökkäykset X-Frame-Optionsilla ja CSP:llä Harjoittelet HTML Academy-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.

Tarvitsenko kokemusta aloittaakseni HTML Academy-opiskelun?

Aiempi kokemus ei ole tarpeen. CoddyKitin HTML Academy-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 2/4.

Kuinka kauan ”iframe-tietoturva: clickjacking ja X-Frame-Options”-oppitunnin suorittaminen kestää?

Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.

Voinko kirjoittaa ja suorittaa koodia tällä HTML Academy-oppitunnilla?

Kyllä. Jokainen HTML Academy-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.

Kaikki tämän kurssin oppitunnit

  1. iframe-elementti: src ja sandbox
  2. iframe-tietoturva: clickjacking ja X-Frame-Options
  3. embed- ja object-elementit
  4. iframe-elementtien laiska lataus
← Takaisin: HTML Academy