我们了解到一个易受clickJacking问题影响的Web应用程序。我们正在使用IE8。在冲浪时我发现我们可以安装“无脚本”,但看起来它与我们使用IE8时与mozilla更相关。即使它在IE8中可能,那么还有更好的选择吗?
答案 0 :(得分:1)
我找到了如下答案。
打开IIS,右键单击“网站”并选择属性。 2.选择Http Headers选项卡。 3.单击“添加” 4.将值设为“x-frame-options”和“Deny” 要么 4.将值设为“x-frame-options”和“SAMEORIGIN”。
答案 1 :(得分:1)
正确的Clickjacking防御是一种双管齐下的方法:
在服务器上,由于我们的是Apache Web Server,因此您在Apache Web Server的httpd.conf文件中添加以下行 X-Frame-Options:DENY
然后在我们的jsp&#39中使用一些javascript代码:
<style id="antiClickjack">body{display:none !important;}</style>
<script type="text/javascript">
if (self === top) {
var antiClickjack = document.getElementById("antiClickjack");
antiClickjack.parentNode.removeChild(antiClickjack);
} else {
top.location = self.location;
}
</script>
我从此链接获得了代码:OWASP Clickjacking Defense Cheat Sheet
我将此用于之前/之后以确保问题确实已修复。 OWASP How to test for Clickjacking