Balou Tools

Security Header · Schweregrad hoch

Clickjacking-Schutz fehlt: frame-ancestors richtig setzen

Die CSP-Direktive frame-ancestors steuert, welche Origins eine Seite in frame, iframe, object oder embed einbetten dürfen.

Typisches Symptom

Die Seite lässt sich von einer fremden Origin in einem iframe laden; frame-ancestors und X-Frame-Options fehlen.

Auswirkung

Angreifer können echte UI überlagern oder Nutzer zu unbeabsichtigten Klicks auf sicherheitsrelevante Aktionen verleiten.

Häufige Ursachen

  • Kein globaler Security-Header-Standard.
  • frame-ancestors steht wirkungslos in einem meta-Tag.
  • Nur einzelne Anwendungen setzen X-Frame-Options.
  • Legitime Embedding-Fälle wurden nie modelliert.

Diagnose in sinnvoller Reihenfolge

  1. Teste Einbettung aus einer fremden Origin.
  2. Prüfe den HTTP-Response-Header der finalen Seite.
  3. Inventarisiere legitime Parent-Origins.
  4. Beachte, dass frame-ancestors nicht auf default-src zurückfällt.

Behebung

  1. Nutze frame-ancestors 'none' oder 'self' als restriktiven Ausgangspunkt.
  2. Erlaube nur konkret erforderliche Origins.
  3. Setze die Direktive im HTTP-Header, nicht im meta-Element.

Fix verifizieren

  • Fremde Frames müssen blockiert werden.
  • Legitime Integrationen werden in Browsern und verschachtelten Frame-Szenarien getestet.

Primärquellen

Die Quellen definieren Protokoll oder Plattformverhalten. Die Diagnose- und Umsetzungshinweise sind eine eigenständige technische Einordnung von Balou Tools.