Issue Library / Security HeaderSecurity Header · Schweregrad hoch
Clickjacking-Schutz fehlt: frame-ancestors richtig setzen Die CSP-Direktive frame-ancestors steuert, welche Origins eine Seite in frame, iframe, object oder embed einbetten dürfen.
Typisches Symptom Die Seite lässt sich von einer fremden Origin in einem iframe laden; frame-ancestors und X-Frame-Options fehlen.
Auswirkung Angreifer können echte UI überlagern oder Nutzer zu unbeabsichtigten Klicks auf sicherheitsrelevante Aktionen verleiten.
Häufige Ursachen Kein globaler Security-Header-Standard. frame-ancestors steht wirkungslos in einem meta-Tag. Nur einzelne Anwendungen setzen X-Frame-Options. Legitime Embedding-Fälle wurden nie modelliert. Diagnose in sinnvoller Reihenfolge Teste Einbettung aus einer fremden Origin. Prüfe den HTTP-Response-Header der finalen Seite. Inventarisiere legitime Parent-Origins. Beachte, dass frame-ancestors nicht auf default-src zurückfällt. Behebung Nutze frame-ancestors 'none' oder 'self' als restriktiven Ausgangspunkt. Erlaube nur konkret erforderliche Origins. Setze die Direktive im HTTP-Header, nicht im meta-Element. Fix verifizieren Fremde Frames müssen blockiert werden. Legitime Integrationen werden in Browsern und verschachtelten Frame-Szenarien getestet. Primärquellen Die Quellen definieren Protokoll oder Plattformverhalten. Die Diagnose- und Umsetzungshinweise sind eine eigenständige technische Einordnung von Balou Tools.