Sicherheit

Kein Schutz gegen Klickentführung

Üblicher Schweregrad: mittel · Aufwand: minimal

Woran du es erkennst

Weder X-Frame-Options noch eine entsprechende Richtlinie ist gesetzt, sodass jede fremde Seite diese Seite in einen unsichtbaren oder getarnten Rahmen einbetten kann.

Warum es zählt

Klickentführung erlaubt es, deine Seite über eine bösartige zu legen und Besucher Schaltflächen anklicken zu lassen, die sie nicht sehen — Zahlungen freigeben, Einstellungen ändern, Berechtigungen erteilen, alles mit ihrer echten angemeldeten Sitzung.

So behebst du es

  1. Verbiete die Einbettung über die Content-Security-Policy — das ist die moderne und flexiblere Form des Schutzes.
  2. Sende zusätzlich X-Frame-Options als Rückfall für ältere Browser, die die Richtlinie nicht auswerten.
  3. Muss ein Partner die Seite wirklich einbetten, nimm genau diese eine Herkunft auf, statt den Schutz ganz zu entfernen.
  4. Prüfe, dass die Kopfzeilen auf jeder HTML-Antwort ankommen, auch auf Fehlerseiten — zwischengeschaltete Dienste entfernen sie mitunter.

Zum Nachlesen