IE8中的clickJacking预防方法?

时间:2013-04-03 07:44:45

标签: clickjacking

我们了解到一个易受clickJacking问题影响的Web应用程序。我们正在使用IE8。在冲浪时我发现我们可以安装“无脚本”,但看起来它与我们使用IE8时与mozilla更相关。即使它在IE8中可能,那么还有更好的选择吗?

2 个答案:

答案 0 :(得分:1)

我找到了如下答案。

打开IIS,右键单击“网站”并选择属性。 2.选择Http Headers选项卡。 3.单击“添加” 4.将值设为“x-frame-options”和“Deny”               要么 4.将值设为“x-frame-options”和“SAMEORIGIN”。

enter image description here

答案 1 :(得分:1)

正确的Clickjacking防御是一种双管齐下的方法:

在服务器上,由于我们的是Apache Web Server,因此您在Apache Web Server的httpd.conf文件中添加以下行 X-Frame-Options:DENY

然后在我们的jsp&#39中使用一些javascript代码:

<style id="antiClickjack">body{display:none !important;}</style>
<script type="text/javascript">
   if (self === top) {
       var antiClickjack = document.getElementById("antiClickjack");
       antiClickjack.parentNode.removeChild(antiClickjack);
   } else {
       top.location = self.location;
   }
</script>

我从此链接获得了代码:OWASP Clickjacking Defense Cheat Sheet

我将此用于之前/之后以确保问题确实已修复。 OWASP How to test for Clickjacking