web安全——ClickJacking

  本篇主要是对自己学习web安全的过程总结,多数是看书和查资料所得,包含一些自己看书时疑惑的记录与思考,无干货。多数来自《白帽子讲web安全》一书,对于里面的思考,博客中以红色字体标出。注:博客中一些示图源自《白帽子讲web安全》一书。

一、ClickJacking含义与危害

1. 概述

  ClickJacking,即点击劫持。通过对用户在视觉上的欺骗完成攻击,主要有CSS控制攻击向量。通过把被攻击网站(后面以Alice表示)设置为z轴最大值,即位于页面的最靠近用户的地方,并设置为透明。是得用户点击页面其他标签时(例如button),实际上点击到了Alice上面的内容。

web安全——ClickJacking_第1张图片

2. 形成原因

  web页面需用标签覆盖,形成了类似“三维“的东西,对用户的可见性先后算作第三维,即z轴,通过CSS的z-index属性控制。opacity属性控制用户可见性。另外,可以在一个web页面中嵌套其他域的网页,从而造成对用户的欺骗,形成点击劫持。

二、几种表现形式

1.