Глоссарий

Clickjacking

Clickjacking (UI Redress Attack) — атака, при которой злоумышленник накладывает прозрачный iframe вашего сайта поверх своей страницы. Пользователь думает, что кликает на кнопку вредоносного сайта, а на самом деле взаимодействует с вашим — подтверждает транзакцию, меняет настройки.

Защита

// Nginx
add_header X-Frame-Options "DENY";
add_header Content-Security-Policy "frame-ancestors 'none'";

// PHP
header('X-Frame-Options: SAMEORIGIN');
header("Content-Security-Policy: frame-ancestors 'self' https://trusted.com");

Отличие от CSRF

CSRF подделывает HTTP-запрос. Clickjacking заставляет пользователя самостоятельно кликнуть на правильный элемент — не подделывает запрос, а манипулирует кликом.