Zum Inhalt springen
Aback Tools Logo

Clickjacking-Schutz-Checker

Analysieren Sie Ihren X-Frame-Options-Header und die CSP-Frame-Ancestors-Direktive, um zu prüfen, ob Ihre Website vor Clickjacking-Angriffen (UI-Redressing) geschützt ist. Geben Sie Ihre Header-Werte ein, klicken Sie auf „Prüfen“ und erhalten Sie sofort eine Sicherheitsbewertung mit detaillierten Ergebnissen und umsetzbaren Empfehlungen – alles lokal in Ihrem Browser verarbeitet, keine Daten hochgeladen.

Clickjacking Protection Checker

Check if your website is protected against clickjacking attacks. Enter your X-Frame-Options header and CSP frame-ancestors directive to analyse your defences.

Examples:

Valid values: DENY, SAMEORIGIN, or ALLOW-FROM uri

Format: frame-ancestors <sources>

Enter at least one header value to check your clickjacking protection status

Paste your X-Frame-Options header and CSP frame-ancestors directive above

All analysis happens locally in your browser - no data leaves your device

Warum sollten Sie unseren Clickjacking-Schutz-Checker verwenden?

  • Sofortige Clickjacking-Analyse: Fügen Sie Ihren X-Frame-Options-Header und die CSP-Frame-Ancestors-Direktive ein, um eine sofortige Sicherheitsbewertung zu erhalten. Der Prüfer analysiert beide Header, validiert ihre Werte und ermittelt anhand einer Sicherheitsbewertung Ihr Gesamtschutzniveau gegen Clickjacking-Angriffe.
  • Schwachstellenerkennung und Warnungen: Erkennt automatisch fehlende Header, ungültige Werte, veraltete Anweisungen und Platzhalterquellen, die Ihre Website angreifbar machen. Jede Schwachstelle wird mit Schweregradindikatoren und umsetzbaren Abhilfemaßnahmen klar erläutert.
  • Analyse der Dual-Header-Abdeckung: Wertet sowohl X-Frame-Optionen (für die Unterstützung älterer Browser) als auch CSP-Frame-Vorfahren (für moderne Browser) aus. Die kombinierte Analyse stellt sicher, dass Ihr Schutz in allen Browsern funktioniert, von älteren Versionen bis hin zu den neuesten Versionen.
  • Umsetzbare Sicherheitsempfehlungen: Erhalten Sie spezifische, priorisierte Empfehlungen zur Verbesserung Ihrer Clickjacking-Abwehr. In jeder Empfehlung wird genau erklärt, was geändert werden muss, warum es wichtig ist und wie es sich auf Ihre allgemeine Sicherheitslage auswirkt – alles auf der Grundlage aktueller Best Practices.

Häufige Anwendungsfälle für Clickjacking Protection Checker

  • Web-Sicherheitsaudit und Compliance: Überprüfen Sie Ihre Clickjacking-Abwehrmaßnahmen, bevor Sie sie in der Produktion bereitstellen. Stellen Sie sicher, dass Ihre X-Frame-Options- und CSP-Frame-Ancestors-Header richtig konfiguriert sind, um vor UI-Redressing-Angriffen zu schützen. Unverzichtbar für Sicherheits-Compliance-Standards wie PCI DSS, OWASP Top 10 und ISO 27001.
  • DevOps- und Bereitstellungsüberprüfung: Integrieren Sie die Überprüfung des Clickjacking-Schutzes in Ihre CI/CD-Pipeline. Bevor Sie Header-Konfigurationsänderungen in der Produktion bereitstellen, validieren Sie diese mit dem Tool, um sicherzustellen, dass Ihre Sicherheitsheader nach Infrastrukturaktualisierungen oder Migrationen korrekt konfiguriert bleiben.
  • Einbettungskonfiguration von Drittanbietern: Wenn Ihre Website von vertrauenswürdigen Drittanbietern (Zahlungsgateways, Partner-Dashboards, Analysetools) einbettbar sein muss, verwenden Sie den Checker, um Frame-Vorfahren mit bestimmten zulässigen Ursprüngen zu konfigurieren und gleichzeitig den Schutz vor nicht vertrauenswürdigen Domänen aufrechtzuerhalten.
  • Kompatibilitätsprüfung für ältere Browser: Stellen Sie sicher, dass Ihr Clickjacking-Schutz in allen Browsern funktioniert. X-Frame-Options wird von älteren Browsern unterstützt, während CSP Frame-Ancestors modernen Schutz bietet. Der Checker hilft Ihnen, beide Header für maximale Kompatibilität zu konfigurieren, ohne die Sicherheit zu beeinträchtigen.
  • Untersuchung eines Sicherheitsvorfalls: Wenn Sie einen mutmaßlichen Clickjacking-Angriff oder einen UI-Redressing-Vorfall untersuchen, verwenden Sie den Checker, um zu überprüfen, ob Ihre Header zum Zeitpunkt des Vorfalls korrekt konfiguriert waren. Identifizieren Sie Fehlkonfigurationen, die möglicherweise ausgenutzt wurden.
  • Erlernen von Web Security-Headern: Erfahren Sie, wie der Clickjacking-Schutz funktioniert, indem Sie mit verschiedenen Header-Konfigurationen experimentieren. Erfahren Sie, wie sich DENY von SAMEORIGIN unterscheidet, verstehen Sie die CSP-Frame-Ancestor-Syntax und erfahren Sie Best Practices zum Schutz von Webanwendungen vor Framing-Angriffen.

Was ist Clickjacking?

Clickjacking (auch bekannt als UI-Redressing-Angriff) ist eine bösartige Technik, bei der ein Angreifer einen Benutzer dazu verleitet, auf etwas zu klicken, das sich von dem unterscheidet, was der Benutzer wahrnimmt. Der Angreifer bettet die Zielwebsite in einen transparenten Iframe ein, der über einer Täuschungsseite liegt. Wenn der Benutzer auf eine scheinbar harmlose Schaltfläche oder einen harmlosen Link klickt, interagiert er tatsächlich mit der verborgenen Zielseite. Dies kann zu unbeabsichtigten Aktionen wie dem Liken eines Beitrags, dem Tätigen eines Kaufs, dem Ändern von Kontoeinstellungen oder der Übermittlung vertraulicher Informationen führen – alles ohne Wissen oder Zustimmung des Benutzers.

So funktioniert unser Clickjacking-Schutz-Checker

  1. Header analysieren: Der Prüfer nimmt Ihren X-Frame-Options-Headerwert (DENY, SAMEORIGIN oder ALLOW-FROM) und Ihre CSP-Frame-Ancestors-Direktive und analysiert sie jeweils entsprechend ihrer jeweiligen Spezifikation (RFC 7034 für X-Frame-Options, CSP Level 2 für Frame-Ancestors).
  2. Schutz analysieren: Jeder Header wird einzeln auf Gültigkeit und Schutzstufe bewertet. X-Frame-Optionen: DENY und Frame-Vorfahren „none“ gelten als vollständig geschützt. SAMEORIGIN, ALLOW-FROM und spezifische Herkunftslisten werden aufgrund ihres Umfangs als Teilschutz bewertet.
  3. Bericht erstellen: Eine kombinierte Analyse erstellt einen Gesamtsicherheitswert (0–100), eine Schwachstellenliste und priorisierte Empfehlungen. Der Bericht berücksichtigt beide Header zusammen, um ein vollständiges Bild Ihrer Clickjacking-Abwehrmaßnahmen zu erhalten.

X-Frame-Optionen vs. CSP-Frame-Vorfahren

  • X-Frame-Optionen: Ein einfacher HTTP-Header, der seit IE8 und allen gängigen Browsern unterstützt wird. Akzeptiert nur drei Werte: DENY (alles Framing blockieren), SAMEORIGIN (Framing mit demselben Ursprung zulassen) und ALLOW-FROM (bestimmten Ursprung zulassen – veraltet). Beschränkt auf einen einzelnen Ursprung und unterstützt keine Platzhalter oder mehrere Domänen.
  • CSP-Frame-Vorfahren: Eine flexiblere Richtlinie zur Inhaltssicherheit, die in modernen Browsern (Chrome 40+, Firefox 33+, Safari 10+) unterstützt wird. Unterstützt mehrere Ursprünge, Platzhalter, „Selbst“ und „Keine“. Kann mehrere vertrauenswürdige Domänen angeben und ist der empfohlene Ansatz für moderne Webanwendungen.
  • Best Practice: Verwenden Sie beide Header zusammen. CSP Frame-Ancestors bietet modernen, flexiblen Schutz, während X-Frame-Options ältere Browser abdeckt, die CSP nicht unterstützen. Wenn beides festgelegt ist, wendet der Browser die restriktivste Richtlinie an.

Datenschutz und Sicherheit

Ihre Header-Werte verlassen niemals Ihr Gerät. Die gesamte Analyse, Validierung und Analyse erfolgt vollständig in Ihrem Browser mithilfe von clientseitigem JavaScript. Es werden keine Daten auf einen Server hochgeladen, es sind keine Cookies oder Tracking beteiligt und es sind keine API-Schlüssel oder Anmeldung erforderlich. Sie können selbst die sensibelsten Sicherheitskonfigurationen für interne Anwendungen sicher und ohne Datenschutzbedenken analysieren. Die Nutzung des Tools ist völlig kostenlos und es gibt keine Einschränkungen hinsichtlich der Anzahl der Konfigurationen, die Sie überprüfen können.

Häufig gestellte Fragen

Clickjacking (oder UI-Redressing) ist ein Angriff, bei dem eine bösartige Seite eine legitime Website in einen transparenten Iframe einbettet und Benutzer dazu verleitet, darauf zu klicken. Der Benutzer denkt, dass er auf die sichtbare Seite klickt, interagiert jedoch tatsächlich mit dem ausgeblendeten Iframe. Dies kann zu unbeabsichtigten Aktionen wie dem Ändern von Kontoeinstellungen, dem Tätigen von Käufen, dem Veröffentlichen von Inhalten oder dem Erteilen von Berechtigungen führen – alles ohne Wissen des Benutzers.

X-Frame-Options ist ein einfacherer, älterer Header (RFC 7034), der nur drei Werte akzeptiert: DENY (alle blockieren), SAMEORIGIN (gleichen Ursprung zulassen) und ALLOW-FROM (spezifischer Ursprung, veraltet). CSP Frame-Ancestors ist eine modernere, flexiblere Direktive, die mehrere Ursprünge, Platzhalter und die Schlüsselwörter „none“ und „self“ unterstützt. Für maximale Kompatibilität sollten Sie beide Header festlegen.

X-Frame-Options wird von allen gängigen Browsern unterstützt, einschließlich Internet Explorer 8+, Chrome 4+, Firefox 3.6+, Safari 4+, Opera 10.5+, iOS Safari 4.2+ und Android Browser 4.0+. CSP-Frame-Vorfahren werden in Chrome 40+, Firefox 33+, Safari 10+ und Edge 15+ unterstützt. Die Verwendung beider Header gewährleistet den Schutz in allen Browsern.

Nein. X-Frame-Optionen: ALLOW-FROM ist veraltet und wird von Chrome oder Safari nicht unterstützt. Wenn Sie Framing von bestimmten Ursprüngen zulassen müssen, verwenden Sie stattdessen CSP-Frame-Vorfahren, was mehrere Ursprünge unterstützt und der moderne, empfohlene Ansatz ist.

Wenn beide Header vorhanden sind, wendet der Browser die restriktivste Richtlinie an. Moderne Browser verwenden die CSP-Frame-Ancestors-Direktive, während ältere Browser, die CSP nicht unterstützen, X-Frame-Options verwenden. Dieser Dual-Header-Ansatz bietet die beste Abdeckung für alle Browser.

Ja. Um bestimmten Websites das Einbetten Ihrer Seite zu ermöglichen, legen Sie CSP-Frame-Ancestors mit den vertrauenswürdigen Ursprüngen fest: „Frame-Ancestors ‚self‘ https://trusted-site.com https://partner-site.com“. Legen Sie außerdem X-Frame-Options: SAMEORIGIN als Fallback für ältere Browser fest.

Verwenden Sie unseren Clickjacking Protection Checker, um Ihre X-Frame-Optionen und die CSP-Frame-Vorfahren-Konfiguration zu testen. Sie können auch eine einfache HTML-Seite mit einem Iframe erstellen, der auf Ihre Website verweist. Wenn der Iframe erfolgreich geladen wird, ist Ihre Website möglicherweise anfällig.

Ja, die Nutzung des Clickjacking Protection Checker ist völlig kostenlos. Die gesamte Analyse und Analyse erfolgt vollständig in Ihrem Browser – es werden keine Daten auf einen Server hochgeladen, es sind keine API-Schlüssel erforderlich und es ist keine Anmeldung erforderlich. Überprüfen Sie beliebig viele Konfigurationen mit absoluter Privatsphäre.