Clickjacking

Clickjacking er en teknik, hvor en computerhacker overlejrer visningen af ​​et websted og derefter får brugerne til at udføre tilsyneladende harmløse museklik og / eller tastaturindgange.

funktionalitet

Angribere lader den intetanende bruger - tilsyneladende - klikke på de overlejrede objekter. Faktisk udløses imidlertid det originale indhold (knap / link) på hjemmesiden. Sådan sker det, at brugeren - i stedet for bare at klikke på et af de falske links på et tidspunkt - udløser enhver handling, der er defineret af hackeren.

Dette påvirker sider, der f.eks. Indeholder links og knapper til konfiguration af systemindstillinger. Så mens brugeren mener, at han laver uskadelige poster på et websted, ændrer han sig faktisk uden at indse det, f.eks. B. Indstillinger for et tilsluttet kamera eller mikrofon .

For eksempel kan en websiteknap, der bruges til at sende logindata, overlappes med en knap, der er usynlig for brugeren. Dette kan bruges til at overføre oplysningerne til angriberen.

Modforanstaltninger

Clickjacking er et begrebsmæssigt spørgsmål om JavaScript og sikkerhed for webapplikationer. Det er ikke baseret på en "fejl" fra applikationsprogrammereren, så modforanstaltninger er ikke trivielle.

Næsten alle browsere har nu introduceret muligheden for webapplikationer at sende en "X-Frame-Options" -overskrift, som angiver til browseren, om websiden kan vises i en ramme eller ej. Værdierne "DENY" (side vises muligvis ikke i ramme), "SAMEORIGIN" (side vises muligvis kun af rammer på samme domæne) og "ALLOW-FROM" (side vises muligvis med angivet domæne og URL) er mulige. . Forudsætningen for denne beskyttelse er, at den understøttes af både webapplikationen og browseren. Overskriften er endnu ikke en officiel standard. Det understøttes af Internet Explorer fra version 8.0, Firefox fra 3.6.9, Opera fra 10.50, Safari fra 4.0 og Chrome fra 4.1.249.1042. Konqueror understøtter kun denne mulighed, når du bruger Webkit-motoren, der erstatter den ældre KHTML.

Der er også mulighed for at forhindre output fra siden i ældre browsere ved hjælp af en JavaScript- rammedræber . Det skal dog bemærkes, at siden er skjult, før JavaScript udføres og kun vises efter en vellykket rammekontrol. Ellers kan rammedræber undgås.

<style> html{display : none ; } </style>
<script>
   if( self == top ) {
       document.documentElement.style.display = 'block' ; 
   } else {
       top.location = self.location ; 
   }
</script>

litteratur

Weblinks

svulme

  1. https://developer.mozilla.org/da/The_X-FRAME-OPTIONS_response_header
  2. http://tools.ietf.org/html/draft-ietf-websec-x-frame-options-00
  3. https://bugs.kde.org/show_bug.cgi?id=259070
  4. http://seclab.stanford.edu/websec/framebusting/framebust.pdf