Saldırganın kurbanın web sitesini görünmez şeffaf bir iFrame içine gömerek, kullanıcının masum bir oyuna tıklarken arkada para transferini onaylamasını sağlayan sinsi saldırı türüdür.
\n\nNasıl Çalışır ve Temel Prensipleri Nelerdir?
\nSunucudan 'X-Frame-Options: DENY' veya 'Content-Security-Policy: frame-ancestors 'self'' başlıkları gönderilerek sitenin dış sitelerde iFrame ile açılması yasaklanır.
\n\nNeden Kritik Öneme Sahiptir?
\nKullanıcıların oturum açtıkları panellerde istem dışı hesap silme veya yetki verme gibi feci eylemleri gerçekleştirmesini önler.
\n\nEn İyi Uygulama ve Kullanım İpuçları
\nWeb siteniz başka bir platforma gömülmek zorunda değilse her zaman 'X-Frame-Options: SAMEORIGIN' veya 'DENY' başlığını tanımlayın.
\n\nSık Yapılan Hatalar ve Kaçınılması Gerekenler
\nGüvenlik başlığı tanımlamayıp e-ticaret yönetim panelinizin sahte sitelerde iFrame ile kopyalanmasına göz yummak.
Sıkça Sorulan Sorular (SSS)
Clickjacking Nedir? (Tıklama Kaçırma ve X-Frame-Options) hakkında en sık yöneltilen sorular ve mühendislik ekibimizin uzman yanıtları:
Modern standart olan CSP 'frame-ancestors' ve eski tarayıcılar için 'X-Frame-Options' başlıkları birlikte kullanılarak engellenir.
Yalnızca bankanın veya ödeme sağlayıcısının alan adına izin veren 'frame-ancestors https://pos.banka.com' kuralı yazılmalıdır.