In Ruhe erklärt
Jede Website kann eine andere in einem Rahmen einbetten. Beim Clickjacking macht eine fremde Seite diesen Rahmen durchsichtig und legt ihn über eigene Knöpfe. Wer glaubt, auf „Weiter“ zu klicken, klickt in Wahrheit auf „Konto löschen“ oder „Überweisen“ in der eingebetteten Seite, bei der er angemeldet ist.
Die Abwehr liegt bei der Website, die eingebettet werden könnte: Sie sagt dem Browser, wer sie einbetten darf. Das geschieht mit der Angabe frame-ancestors in der Content Security Policy (CSP) oder mit der älteren Zeile X-Frame-Options. Steht in einer durchgesetzten Richtlinie frame-ancestors, beachten Browser X-Frame-Options nicht mehr.