Clickjacking dan kekuatan header keamanan
Serangan yang memanfaatkan satu baris HTML, dan pencegahannya juga cuma satu baris. Sayangnya baris itu sering dilupakan.
Bagaimana klik dicuri
Clickjacking menyusupkan situsmu ke dalam iframe transparan di atas halaman jebakan. Pengguna mengira sedang mengklik tombol di halaman itu, padahal kliknya mendarat di tombol milik situsmu, misalnya tombol transfer atau hapus akun.
Semua yang dibutuhkan penyerang adalah izin menampilkan situsmu dalam iframe. Secara default, browser mengizinkannya.
Header yang menyelesaikannya
X-Frame-Options lama tapi masih dihormati browser luas: DENY melarang total, SAMEORIGIN hanya mengizinkan situsmu sendiri. CSP frame-ancestors adalah mekanisme modern yang lebih fleksibel. Pakai keduanya, biaya nol.
Sementara kamu di situ, lengkapi keluarga header keamanan lainnya: nosniff, Referrer-Policy, dan Permissions-Policy. Semuanya satu baris config, dampaknya bertahun tahun.
Uji dengan lima detik
Buat satu file HTML berisi iframe yang menunjuk ke situsmu, buka di browser. Kalau situsmu tampil, kamu belum terlindungi. Lima detik ini layak dilakukan setiap kali deploy.