DENY запрещает любое встраивание, SAMEORIGIN — только с того же домена// Nginx
add_header X-Frame-Options "DENY";
add_header Content-Security-Policy "frame-ancestors 'none'";
// PHP
header('X-Frame-Options: SAMEORIGIN');
header("Content-Security-Policy: frame-ancestors 'self' https://trusted.com");
CSRF подделывает HTTP-запрос. Clickjacking заставляет пользователя самостоятельно кликнуть на правильный элемент — не подделывает запрос, а манипулирует кликом.