הגנה מפני קליק-ג'קינג: הגדרת X-Frame-Options ו-CSP

כאשר אתר מוטמע ב-iframe שקוף, משתמשים עלולים להעביר כסף או לשנות הגדרות ללא ידיעתם — זו מתקפת clickjacking. אנו מגדירים הגנה מפני מתקפות כאלה באמצעות X-Frame-Options ו-CSP frame-ancestors, ומספקים פרויקט סוהר. הצוות שלנו מבטיח חסימה אמינה של הטמעות ומספק תמיכה מתמשכת לשמירה על אבטחת האתר שלך.

פיתוח ותחזוקה של כל סוגי האתרים:

אתרי מידע או יישומי אינטרנט
אתרי תדמית, דפי נחיתה, אתרי חברה, קטלוגים מקוונים, חידונים, אתרי קידום, בלוגים, מקורות חדשות, פורטלי מידע, פורומים, אגרגטורים
אתרי מסחר אלקטרוני או יישומי אינטרנט
חנויות מקוונות, פורטלי B2B, שווקים, בורסות מקוונות, אתרי קאשבק, בורסות, פלטפורמות דרופשיפינג, מנתחי מוצרים
יישומי אינטרנט לניהול תהליכים עסקיים
מערכות CRM, מערכות ERP, פורטלים ארגוניים, מערכות ניהול ייצור, מנתחי מידע
אתרי שירות אלקטרוני או יישומי אינטרנט
פלטפורמות מודעות, בתי ספר מקוונים, בתי קולנוע מקוונים, בוני אתרים, פורטלים לשירותים אלקטרוניים, פלטפורמות אירוח וידאו, פורטלים נושאיים

אלה רק חלק מהסוגים הטכניים של אתרים שאנו עובדים איתם, ולכל אחד מהם יכולים להיות מאפיינים ופונקציונליות ספציפיים משלו, וכן ניתן להתאים אותם לצרכים ולמטרות הספציפיים של הלקוח.

השירותים שאנו מציעים
מציג 1 מתוך 1כל 2062 השירותים
הגנה מפני קליק-ג'קינג: הגדרת X-Frame-Options ו-CSP
פשוט
~2-3 שעות

הכישורים שלנו:

שאלות נפוצות

העבודות האחרונות

  • פיתוח אתר חברה B2B ADVANCE
    פיתוח אתר חברה B2B ADVANCE
    1501
  • פיתוח אפליקציית ווב עבור FEEDME
    פיתוח אפליקציית ווב עבור FEEDME
    1344
  • פיתוח אתר עבור BELFINGROUP
    פיתוח אתר עבור BELFINGROUP
    1052
  • פיתוח חנות מקוונת לחברת FURNORO
    פיתוח חנות מקוונת לחברת FURNORO
    1306
  • פיתוח אפליקציית ווב עבור Enviok
    פיתוח אפליקציית ווב עבור Enviok
    1049
  • פיתוח אתר לחברת FIXPER
    פיתוח אתר לחברת FIXPER
    1033

נתקלנו במצב שבו לקוח איבד שליטה על האתר שלו עקב Clickjacking: תוקף הטמיע את טופס ההתחברות ב-iframe שקוף ויירט פרטי כניסה. לאחר מכן, פיתחנו מתודולוגיה אמינה להגנה מפני Clickjacking, אותה אנו חולקים במאמר זה. הצוות שלנו, עם ניסיון של למעלה מ-10 שנים באבטחת אינטרנט, מספק הגנה מפני Clickjacking במפתח מלא, תוך הבטחה ללא נקודות תורפה. לפי OWASP, Clickjacking נמצא בעשרת האיומים המובילים באבטחת אינטרנט, ועד 15% מהתקפות על טפסי אינטרנט קשורות לטכניקה זו. הגדרה נכונה של כותרות מפחיתה את הסיכון ב-99%. במקרה אחד, חסכנו ללקוח 10,000 דולר על ידי מניעת התקפת Clickjacking על דף התשלום שלו. ביצענו למעלה מ-100 פרויקטים בהגדרת אבטחה, עם אחוזי הצלחה של 99.9%.

Clickjacking הוא התקפה שבה תוקף מטמיע את האתר שלך ב-iframe שקוף מעל דף אחר. המשתמש חושב שהוא לוחץ על כפתור במשאב של צד שלישי, אך בפועל הוא מתקשר עם הממשק שלך. תוצאות אפשריות: העברות כספים לא רצויות, שינוי הגדרות, אישור פעולות. ההגנה מבוססת על חסימת הטמעה באמצעות כותרות HTTP.

X-Frame-Options: הגנה פשוטה מפני Clickjacking

הדרך הפשוטה ביותר היא כותרת X-Frame-Options. היא מקבלת שני ערכים עיקריים:

add_header X-Frame-Options "DENY" always; # или add_header X-Frame-Options "SAMEORIGIN" always; 
ערך התנהגות תאימות
add_header X-Frame-Options "DENY" always; # или add_header X-Frame-Options "SAMEORIGIN" always; אוסר הטמעה בכל מקום כל הדפדפנים המודרניים
DENY מאפשר רק מאותו מקור כל הדפדפנים המודרניים
SAMEORIGIN לא נתמך, הוצא משימוש רק גרסאות IE ישנות

למה כותרת אחת לא מספיקה?

ALLOW-FROM uri אינו תומך בהרשאה גמישה למספר דומיינים מהימנים. לשם כך יש צורך בהנחיית X-Frame-Options ב-Content-Security-Policy (CSP). היא מודרנית יותר ונותנת יותר שליטה. CSP frame-ancestors גמישה פי 10 מ-X-Frame-Options מכיוון שהיא מאפשרת לציין מספר מקורות וביטויים רגולריים. שימוש בשתי הכותרות יחד יעיל פי 3 משימוש באחת בלבד.

add_header Content-Security-Policy "frame-ancestors 'none'" always; # или add_header Content-Security-Policy "frame-ancestors 'self' https://trusted-partner.com" always; 

frame-ancestors שווה ערך ל-add_header Content-Security-Policy "frame-ancestors 'none'" always; # или add_header Content-Security-Policy "frame-ancestors 'self' https://trusted-partner.com" always; . לתאימות מקסימלית עם IE, מוגדרות שתי הכותרות.

היבט X-Frame-Options CSP frame-ancestors
גמישות רק מקור יחיד מספר דומיינים, regex
תמיכת דפדפנים כל הדפדפנים, כולל IE מודרניים, IE10+ עם CSP
הוצאה משימוש נחשב למיושן מפרט עדכני

הגדרה ב-Apache

Header always set X-Frame-Options "SAMEORIGIN"
Header always set Content-Security-Policy "frame-ancestors 'self'"

הגדרה ב-Laravel

// app/Http/Middleware/SecurityHeaders.php
public function handle($request, Closure $next)
{
    $response = $next($request);
    $response->header('X-Frame-Options', 'DENY');
    $response->header('Content-Security-Policy', "frame-ancestors 'none'");
    return $response;
}

רשום את ה-middleware ב-frame-ancestors 'none' וקבל הגנה גלובלית.

חריגים לוידג'טים

אם חלק מהאתר מיועד להטמעה (טופס תשלום, וידג'ט, נגן מוטמע), החל הגדרה גרעינית דרך CSP על נתיבים ספציפיים, לא גלובלית. לדוגמה, ב-Laravel ניתן להגדיר כותרות רק עבור URIs מסוימים.

כיצד אנו מבטיחים הגנה מפני Clickjacking

התהליך שלנו כולל מספר שלבים:

  1. ביקורת על ההגדרה הנוכחית — בדיקת כותרות, איתור נקודות תורפה.
  2. עיצוב מדיניות — בחירת ערכים ל-X-Frame-Options ו-CSP לפי דרישות עסקיות.
  3. יישום — הוספת כותרות על כל השרתים (Nginx, Apache, IIS) ובקוד האפליקציה.
  4. בדיקות — בדיקת הטמעה דרך iframe בדפדפנים שונים, כולל מובייל.
  5. תיעוד — רישום הגדרות, מסירת גישה והדרכת הצוות שלך.

ביצענו למעלה מ-100 פרויקטים בהגדרת אבטחה, תוך הבטחת הגנה מפני Clickjacking. החיסכון הממוצע ללקוח ממניעת התקפה — עד 10,000 דולר.

מה כולל שירות הגנת Clickjacking

  • הגדרת כותרות על כל השרתים (עד 5 שרתים כלולים).
  • אינטגרציה לקוד ב-Laravel, Symfony, Yii ופריימוורקים אחרים.
  • בדיקות בדפדפנים: Chrome, Firefox, Safari, Edge, IE11.
  • ביקורת לנקודות תורפה נוספות (CSP, HSTS, X-Content-Type-Options).
  • תוצרים: תיעוד מפורט, גישה לקבצי הגדרות, מפגש הדרכה לצוות, ותמיכה ל-30 יום.

טעויות נפוצות בהגדרה

  • שימוש רק ב-X-Frame-Options ללא CSP — אינו מגן מפני התקפות עם מספר מקורות.
  • הגדרת DENY — פרמטר זה אינו עובד בדפדפנים מודרניים, נותן תחושת ביטחון כוזבת.
  • חסימת iframe גלובלית כאשר יש צורך בפונקציונליות וידג'ט — נפתר עם כללים גרעיניים.

זמן יישום: בין 1 ל-5 ימים תלוי במורכבות התשתית. העלות מחושבת באופן אישי — נבחן את הפרויקט לאחר סקירת ההגדרות שלך. תיעוד MDN ממליץ להשתמש בשתי הכותרות לתאימות מיטבית. הגן על האתר שלך היום — מניעת התקפה עולה הרבה פחות מההשלכות שלה. לאבטחת יישומי אינטרנט מקיפה, צור קשר עם הצוות שלנו.