【くりっくじゃっきんぐ】
クリックジャッキング とは?
最終更新:
💡 別のボタンを押させる見た目の罠
見た目のページとクリックを受けるページをずらし、ユーザーを意図しない操作に誘導する攻撃。透明にしたiframeを重ねる手口などがある。
📌 このページのポイント
クリックジャッキングってどういう仕組み?
攻撃者のページに「プレゼント」ボタンを見せ、その上に対象サイトのボタンを透明なiframeで重ねる例があるよ。押したつもりのボタンと、実際にクリックを受けるボタンが違うんだ。
見えないのに操作できるの?
透明でもクリックを受ける層を上に配置できるからだよ。対象サイトを埋め込めることや、操作に必要なログイン状態などが条件になる。どのサイトでも一度のクリックで操作が成功するわけではないんだ。
サイト側はどう防ぐの?
HTMLのmetaタグに書けばいい?
frame-ancestorsとX-Frame-Optionsはmetaタグでは有効にならないよ。frame-srcは自分のページが読み込むフレームの制限なので、他サイトからの埋め込みを制限するframe-ancestorsとは役割が違うんだ。
ブラウザを更新すれば防げる?
まとめ:ざっくりこれだけ覚えればOK!
「クリックジャッキング」って出てきたら「見た目を偽って別のボタンを押させる攻撃」と思えばだいたいOK!
📖 おまけ:英語の意味
「Clickjacking」 = クリックの乗っ取り
💬 clickとhijackingを結び付けた呼び名。OWASPは、意図したクリックを別のページへ乗っ取る攻撃として説明しているよ。UI redress attackとも呼ばれるんだ。