Secure Steady
透明フレーム攻撃 - クリックジャッキング の使い方・オプション・サンプル

透明フレーム攻撃 - クリックジャッキング

透明な iframe を重ねて、ユーザーに意図しないクリックをさせる攻撃。

概念図

クリックジャッキング diagram

攻撃シナリオ

同一オリジンのみ iframe 許可

bash
X-Frame-Options: SAMEORIGIN

CSP で iframe を制限

bash
Content-Security-Policy: frame-ancestors 'self'

対策

  • X-Frame-Options ヘッダ: DENY または SAMEORIGIN を設定
  • CSP の frame-ancestors: より細かい制御が可能
  • JavaScript によるフレームバスティング: top !== self のチェック(補助的)

ユーザー側の対策

  • アドレスバーの URL を確認する: クリックジャッキングでは罠ページの URL がアドレスバーに表示される。正規サイトの URL と異なる場合は操作を中止する

関連トピック