Lokal & kontrolliert
BEGRIFF

Clickjacking

Ein Angriff, bei dem eine fremde Seite deine Website unsichtbar einbettet und überlagert, damit Besucher auf etwas klicken, das sie gar nicht sehen.

Auch bekannt als: UI Redressing

In Ruhe erklärt

Jede Website kann eine andere in einem Rahmen einbetten. Beim Clickjacking macht eine fremde Seite diesen Rahmen durchsichtig und legt ihn über eigene Knöpfe. Wer glaubt, auf „Weiter“ zu klicken, klickt in Wahrheit auf „Konto löschen“ oder „Überweisen“ in der eingebetteten Seite, bei der er angemeldet ist.

Die Abwehr liegt bei der Website, die eingebettet werden könnte: Sie sagt dem Browser, wer sie einbetten darf. Das geschieht mit der Angabe frame-ancestors in der Content Security Policy (CSP) oder mit der älteren Zeile X-Frame-Options. Steht in einer durchgesetzten Richtlinie frame-ancestors, beachten Browser X-Frame-Options nicht mehr.

Warum das zählt

Weil der Schutz eine einzige Zeile kostet und trotzdem oft fehlt — und weil sich ohne ihn Aktionen auslösen lassen, die kein Besucher bewusst ausführen wollte.

Was es nicht bedeutet

Die häufigsten Irrtümer — auch auf seriösen Seiten.
  • Beide Angaben wirken nur als HTTP-Header, den der Server mitschickt. Als meta-Element im HTML eingetragen, bleiben sie wirkungslos.
  • Eingebettet zu werden ist nicht per se schlecht. Wer es erlauben will, nennt die erlaubten Seiten ausdrücklich, statt jede zuzulassen.