База знаний

Clickjacking

:::tip Формат страницы

Порядок действий описан по‑русски. В методике сохранены заголовки (частично локализованы типовые термины), таблицы, иллюстрации и блоки кода: команды и параметры на английском, без перевода синтаксиса.

:::

Порядок действий

1. Определите контекст (аутентификация, роль, границы доверия).
2. Воспроизведите вектор атаки в контролируемой среде или с явным разрешением на целевой системе.
3. Зафиксируйте PoC и влияние (конфиденциальность, целостность, доступность).
4. Примеры запросов и команд ниже — на английском.

Методика

Testing the attack

X-Frame-Options

X-Frame-Options: allow-from https://example.com

Content Security Policy (CSP)

Content-Security-Policy: frame-ancestors 'self';

Content-Security-Policy: frame-ancestors normal-website.com;

Ссылки

—