Web Security#security headers#clickjacking#hardening

Clickjacking dan kekuatan header keamanan

Serangan yang memanfaatkan satu baris HTML, dan pencegahannya juga cuma satu baris. Sayangnya baris itu sering dilupakan.

RRuyynn16 Apr 20265 menit baca

Bagaimana klik dicuri

Clickjacking menyusupkan situsmu ke dalam iframe transparan di atas halaman jebakan. Pengguna mengira sedang mengklik tombol di halaman itu, padahal kliknya mendarat di tombol milik situsmu, misalnya tombol transfer atau hapus akun.

Semua yang dibutuhkan penyerang adalah izin menampilkan situsmu dalam iframe. Secara default, browser mengizinkannya.

Header yang menyelesaikannya

X-Frame-Options lama tapi masih dihormati browser luas: DENY melarang total, SAMEORIGIN hanya mengizinkan situsmu sendiri. CSP frame-ancestors adalah mekanisme modern yang lebih fleksibel. Pakai keduanya, biaya nol.

Sementara kamu di situ, lengkapi keluarga header keamanan lainnya: nosniff, Referrer-Policy, dan Permissions-Policy. Semuanya satu baris config, dampaknya bertahun tahun.

Uji dengan lima detik

Buat satu file HTML berisi iframe yang menunjuk ke situsmu, buka di browser. Kalau situsmu tampil, kamu belum terlindungi. Lima detik ini layak dilakukan setiap kali deploy.

Bagikan tulisan
XLinkedIn

Tulisan terkait