DENY забороняє будь-яке вбудовування, SAMEORIGIN — лише з того ж домену// Nginx
add_header X-Frame-Options "DENY";
add_header Content-Security-Policy "frame-ancestors 'none'";
// PHP
header('X-Frame-Options: SAMEORIGIN');
header("Content-Security-Policy: frame-ancestors 'self' https://trusted.com");
CSRF підробляє HTTP-запит. Clickjacking змушує користувача самостійно клікнути на правильний елемент — не підробляє запит, а маніпулює кліком.