搜索

15.6. 单击jacking

download PDF

单击jacking 是一种欺骗用户的技术,单击与用户不同的用户界面元素。恶意站点将目标站点加载为透明 iFrame,在一组虚拟按钮之上直接放置在目标站点上的重要按钮下。当用户点击可见按钮时,它们将点击隐藏页面上的按钮。攻击者可以利用这个方法窃取用户的身份验证凭据并访问其资源。

默认情况下,红帽构建的 Keycloak 的每个响应都会设置一些特定的 HTTP 标头,这些标头可能会阻止发生这种情况。具体来说,它设置 X-Frame-OptionsContent-Security-Policy。您应该查看这两个标头的定义,因为有许多精细的浏览器访问您可以控制。

流程

在管理门户中,您可以指定 X-Frame-Options 和 Content-Security-Policy 标头的值。

  1. 单击 Realm Settings 菜单项。
  2. Security Defenses 选项卡。

    安全国防

    Security Defenses

默认情况下,红帽构建的 Keycloak 只为 iframes 设置相同 的原始策略。

Red Hat logoGithubRedditYoutubeTwitter

学习

尝试、购买和销售

社区

关于红帽文档

通过我们的产品和服务,以及可以信赖的内容,帮助红帽用户创新并实现他们的目标。

让开源更具包容性

红帽致力于替换我们的代码、文档和 Web 属性中存在问题的语言。欲了解更多详情,请参阅红帽博客.

關於紅帽

我们提供强化的解决方案,使企业能够更轻松地跨平台和环境(从核心数据中心到网络边缘)工作。

© 2024 Red Hat, Inc.