Глосарій

Clickjacking

Clickjacking (UI Redress Attack) — атака, при якій зловмисник накладає прозорий iframe вашого сайту поверх своєї сторінки. Користувач думає що клікає на кнопку шкідливого сайту, а насправді взаємодіє з вашим — підтверджує транзакцію, змінює налаштування.

Захист

// Nginx
add_header X-Frame-Options "DENY";
add_header Content-Security-Policy "frame-ancestors 'none'";

// PHP
header('X-Frame-Options: SAMEORIGIN');
header("Content-Security-Policy: frame-ancestors 'self' https://trusted.com");

Відмінність від CSRF

CSRF підробляє HTTP-запит. Clickjacking змушує користувача самостійно клікнути на правильний елемент — не підробляє запит, а маніпулює кліком.