Mitä X-Frame-Options tekee?

HTTP-otsikot ovat eräänlaista metatietoa, joka lähetetään verkkopyyntöjen ja -vastausten mukana. Niiden antamat tiedot voivat olla tärkeitä tai yksinkertaisesti informatiivisia. Suojausotsikot ovat osa "vastausotsikoista", jotka verkkopalvelin voi asettaa. Ne ovat yksi ominaisuuksista, jotka voivat auttaa ratkaisemaan useita tietoturvaongelmia. Yksi suojausotsikoista, nimeltään "X-Frame-Options", on suunniteltu estämään napsautusten kaappaushyökkäykset.

Click-Jacking

Napsautusten kaappaus, joka tunnetaan myös nimellä "User Interface Redressing", on ongelma, jossa hyökkääjä pystyy huijaamaan käyttäjän napsauttamaan jotain, joka ei ole sitä, miltä se näyttää. Verkkosivustoilla tämä tehdään peittämällä läpinäkyvä verkkosivusto näkyvän päällä. Tämän tyyppisessä hyökkäyksessä käyttäjä luulee olevansa vuorovaikutuksessa näkyvän verkkosivuston kanssa, mutta todellisuudessa hän vaikuttaa tahattomasti läpinäkyvään verkkosivustoon.

Hyökkääjä voi esimerkiksi perustaa verkkosivuston, jonka avulla on todennäköistä, että käyttäjä napsauttaa painiketta, esimerkiksi videon toistopainiketta. Läpinäkyvässä kerroksessa kyseisen verkkosivun yläosassa on toinen verkkosivu, kuten verkkosivu, jolla voit poistaa Facebook-tilisi "Poista tili" -painikkeella, joka on sijoitettu suoraan toistopainikkeen päälle. Tässä skenaariossa, kun käyttäjä yrittää napsauttaa toistopainiketta, hän itse asiassa napsauttaa painiketta poistaakseen Facebook-tilinsä.

Napsautusten kaappaus perustuu kykyyn näyttää kohdesivusto valesivuston päällä "kehystys"-nimisen prosessin kautta. Kehystys käyttää HTML-elementtiä "iframe", joka voi ladata kokonaisen erillisen verkkosivun toiselle sivulle. Lataamalla kohdeverkkosivun kehykseen, sijoittamalla sen huolellisesti ja muuttamalla sen läpinäkyväksi uhri ei ole täysin tietoinen siitä, että häntä huijataan suorittamaan toiminto.

X-Frame-Options

HTTP-vastausotsikko "X-Frame-Options" on valinnainen ominaisuus, joka voidaan asettaa verkkosivustoille palvelimen asetustiedostoissa. X-Frame-Options estää verkkosivujen lataamisen iframe-kehyksiin, mikä estää niitä peittämästä toisen verkkosivuston päälle. Uhrin selain itse asiassa käyttää suojausta, tämä johtuu siitä, että kaikki selaimet kunnioittavat X-Frame-Options-otsikkoa ja kieltäytyvät lataamasta verkkosivuja, joiden otsikko on asetettu kehykseen.

Otsikon avulla verkkosivuston omistaja voi määrittää, kuinka rajoittava asetus on. Asetuksia on kaksi: "X-Frame-Options: DENY" estää suojatun verkkosivun kehystyksen. Toinen vaihtoehto, "X-Frame-Options: SAMEORIGIN", sallii suojattujen verkkosivujen kehystyksen vain, jos kehystä lataavalla sivulla on sama verkkotunnus. Tässä tapauksessa voit ladata kehyksen omalle verkkosivustollesi, mutta kukaan muu ei voi ladata sitä omalleen.


Leave a Comment

7 Chrome-laajennusta, jotka tekevät Gmailista tuottavampaa

7 Chrome-laajennusta, jotka tekevät Gmailista tuottavampaa

Voit löytää useita laajennuksia Gmailille, jotta sähköpostinhallintasi olisi tuottavampaa. Tässä ovat parhaat Gmail Chrome -laajennukset.

Kuinka asettaa Chrome tyhjentämään evästeet poistuttaessa

Kuinka asettaa Chrome tyhjentämään evästeet poistuttaessa

Aseta Chrome tyhjentämään evästeet poistuttaessa parantaaksesi tietoturvaa poistamalla evästeet heti, kun suljet kaikki selainikkunat. Tässä on kuinka se tehdään.

Kuinka käyttää Samsung Payta Galaxy Z Fold 5:n kanssa

Kuinka käyttää Samsung Payta Galaxy Z Fold 5:n kanssa

Oikean maksukortin etsiminen taskustasi tai lompakostasi voi olla todellinen vaiva. Viime vuosina useat yritykset ovat kehittäneet ja lanseeranneet lähimaksuratkaisuja.

Kuinka muuttaa videon nopeutta Androidilla

Kuinka muuttaa videon nopeutta Androidilla

Muuta minkä tahansa videon nopeutta Android-laitteellasi ilmaisella hyödyllisellä sovelluksella. Lisää sekä hidastustoiminto että nopeasti eteenpäin -efekti samaan videoon.

Kuinka Asettaa Ajastimia Android-sovelluksiin

Kuinka Asettaa Ajastimia Android-sovelluksiin

Aseta ajastimia Android-sovelluksiin ja pidä käytön hallinta erityisesti silloin, kun sinulla on tärkeitä töitä tehtävänä.

Onko mahdollista estää joku näkemästä kommentteja Facebookissa?

Onko mahdollista estää joku näkemästä kommentteja Facebookissa?

Facebook-kaverisi voivat nähdä kaikki kommentit, joita kirjoitat julkisille julkaisuilla. Facebookin kommentit eivät sisällä yksittäisiä yksityisyysasetuksia.

Opera Androidille: Kuinka määrittää evästeasetuksia

Opera Androidille: Kuinka määrittää evästeasetuksia

Kun kuulet sanan evästeet, saatat ajatella suklaahippuevästeitä. Mutta on myös evästeitä, joita löydät selaimista, jotka auttavat sinua saamaan sujuvan selailukokemuksen. Tässä artikkelissa kerrotaan, kuinka voit konfiguroida evästeasetuksia Opera-selaimessa Androidille.

Google Play: Kuinka tyhjentää sovelluksen lataushistoria

Google Play: Kuinka tyhjentää sovelluksen lataushistoria

Tyhjennä sovelluksen lataushistoria Google Playssa saadaksesi uuden alun. Tässä ovat aloittelijaystävälliset vaiheet, joita seurata.

Windows 11: Korjaa laitteiden katkaisuäänet

Windows 11: Korjaa laitteiden katkaisuäänet

Jos USB-äänet ilmenevät ilman syytä, on olemassa muutamia menetelmiä, joilla voit päästä eroon tästä kummallisesta laitteiden katkaisuääneistä.

Nopea Vinkki: Kuinka Poistaa Google Assistant Käytöstä

Nopea Vinkki: Kuinka Poistaa Google Assistant Käytöstä

Katso, mitä vaiheita sinun tulee seurata poistaaksesi Google Assistant käytöstä nopeasti rauhoittuaksesi. Tunne itsesi vähemmän vakoilluksi ja poista Google Assistant käytöstä.