Comprobador de protección contra clickjacking
Analice su encabezado X-Frame-Options y la directiva CSP frame-ancestros para verificar si su sitio web está protegido contra ataques de clickjacking (reparación de UI). Ingrese los valores de su encabezado, haga clic en verificar y obtenga una puntuación de seguridad instantánea con hallazgos detallados y recomendaciones prácticas, todo procesado localmente en su navegador, sin carga de datos.
Check if your website is protected against clickjacking attacks. Enter your X-Frame-Options header and CSP frame-ancestors directive to analyse your defences.
Valid values: DENY, SAMEORIGIN, or ALLOW-FROM uri
Format: frame-ancestors <sources>
Paste your X-Frame-Options header and CSP frame-ancestors directive above
All analysis happens locally in your browser - no data leaves your device
¿Por qué utilizar nuestro verificador de protección contra clickjacking?
- Análisis instantáneo de clickjacking: pegue el encabezado X-Frame-Options y la directiva CSP frame-ancestros para obtener una evaluación de seguridad inmediata. El verificador analiza ambos encabezados, valida sus valores y determina su nivel de protección general contra ataques de clickjacking con una puntuación de seguridad.
- Detección de vulnerabilidades y advertencias: detecta automáticamente encabezados faltantes, valores no válidos, directivas obsoletas y fuentes de comodines que dejan su sitio vulnerable. Cada vulnerabilidad se explica claramente con indicadores de gravedad y pasos de remediación procesables.
- Análisis de cobertura de encabezado dual: evalúa tanto las opciones X-Frame (para compatibilidad con navegadores antiguos) como los antecesores de marcos CSP (para navegadores modernos). El análisis combinado garantiza que su protección funcione en todos los navegadores, desde las versiones anteriores hasta las más recientes.
- Recomendaciones de seguridad prácticas: obtenga recomendaciones específicas y priorizadas para mejorar sus defensas contra el clickjacking. Cada recomendación explica exactamente qué cambiar, por qué es importante y cómo afecta su postura general de seguridad, todo ello basado en las mejores prácticas actuales.
Casos de uso comunes para el verificador de protección contra clickjacking
- Auditoría y cumplimiento de seguridad web: Audite sus defensas contra el secuestro de clics antes de implementarlas en producción. Verifique que sus encabezados X-Frame-Options y CSP frame-ancestros estén configurados correctamente para proteger contra ataques de reparación de UI. Esencial para estándares de cumplimiento de seguridad como PCI DSS, OWASP Top 10 e ISO 27001.
- DevOps y verificación de implementación: integre la verificación de protección contra clickjacking en su proceso de CI/CD. Antes de implementar cambios en la configuración de los encabezados en producción, valídelos a través de la herramienta para garantizar que sus encabezados de seguridad permanezcan configurados correctamente después de las actualizaciones o migraciones de la infraestructura.
- Configuración de incrustación de terceros: cuando su sitio necesite ser incrustado por terceros confiables (pasarelas de pago, paneles de control de socios, herramientas de análisis), use el verificador para configurar ancestros de marco con orígenes permitidos específicos mientras mantiene la protección contra dominios que no son de confianza.
- Verificación de compatibilidad del navegador heredado: asegúrese de que su protección contra el secuestro de clics funcione en todos los navegadores. X-Frame-Options es compatible con navegadores más antiguos, mientras que CSP frame-ancestros proporciona protección moderna. El verificador le ayuda a configurar ambos encabezados para lograr la máxima compatibilidad sin sacrificar la seguridad.
- Investigación de incidentes de seguridad: cuando investigue un presunto ataque de clickjacking o un incidente de reparación de la interfaz de usuario, utilice el verificador para verificar si sus encabezados estaban configurados correctamente en el momento del incidente. Identifique configuraciones erróneas que puedan haber sido aprovechadas.
- Aprenda los encabezados de seguridad web: aprenda cómo funciona la protección contra el secuestro de clics experimentando con diferentes configuraciones de encabezados. Vea en qué se diferencia DENY de SAMEORIGIN, comprenda la sintaxis de los antecesores de marcos de CSP y conozca las mejores prácticas para proteger las aplicaciones web contra ataques de marcos.
¿Qué es el clickjacking?
Clickjacking (también conocido como ataque de reparación de UI) es una técnica maliciosa en la que un atacante engaña a un usuario para que haga clic en algo diferente de lo que percibe. El atacante inserta el sitio web objetivo en un iframe transparente superpuesto a una página señuelo. Cuando el usuario hace clic en lo que parece ser un botón o enlace inofensivo, en realidad está interactuando con la página de destino oculta. Esto puede dar lugar a acciones no deseadas, como dar me gusta a una publicación, realizar una compra, cambiar la configuración de la cuenta o enviar información confidencial, todo ello sin el conocimiento o consentimiento del usuario.
Cómo funciona nuestro verificador de protección contra clickjacking
- Analizar encabezados: el verificador toma el valor del encabezado de X-Frame-Options (DENY, SAMEORIGIN o ALLOW-FROM) y su directiva CSP frame-ancestors, analizando cada uno de acuerdo con su respectiva especificación (RFC 7034 para X-Frame-Options, CSP Nivel 2 para frame-ancestros).
- Analizar protección: cada encabezado se evalúa individualmente para determinar su validez y nivel de protección. Opciones de X-Frame: DENY y frame-ancestros 'ninguno' se consideran completamente protegidos. Las listas de Mismo Origen, Permitidas y de Origen Específico se evalúan como protección parcial en función de su alcance.
- Generar informe: un análisis combinado produce una puntuación de seguridad general (0-100), una lista de vulnerabilidades y recomendaciones priorizadas. El informe considera ambos encabezados juntos para proporcionar una imagen completa de sus defensas contra el clickjacking.
Opciones de marco X frente a ancestros de marco CSP
- X-Frame-Options: un encabezado HTTP simple compatible desde IE8 y todos los principales navegadores. Acepta solo tres valores: DENY (bloquea todos los encuadres), SAMEORIGIN (permite encuadres del mismo origen) y ALLOW-FROM (permite un origen específico, en desuso). Limitado a un único origen y no admite comodines ni dominios múltiples.
- CSP frame-ancestros: una directiva de política de seguridad de contenido más flexible compatible con navegadores modernos (Chrome 40+, Firefox 33+, Safari 10+). Admite múltiples orígenes, comodines, "yo" y "ninguno". Puede especificar varios dominios confiables y es el enfoque recomendado para aplicaciones web modernas.
- Mejor práctica: utilice ambos encabezados juntos. CSP frame-ancestros proporciona una protección moderna y flexible, mientras que X-Frame-Options cubre navegadores heredados que no son compatibles con CSP. Cuando ambos están configurados, el navegador aplica la política más restrictiva.
Privacidad y seguridad
Los valores de su encabezado nunca abandonan su dispositivo. Todo el análisis, la validación y el análisis se realizan completamente en su navegador utilizando JavaScript del lado del cliente. No se cargan datos en ningún servidor, no intervienen cookies ni seguimiento, y no se requieren claves API ni registro. Puede analizar de forma segura incluso las configuraciones de seguridad más sensibles para aplicaciones internas sin ningún problema de privacidad. La herramienta es de uso completamente gratuito y no tiene limitaciones en cuanto a la cantidad de configuraciones que puede verificar.
Preguntas frecuentes
Clickjacking (o reparación de UI) es un ataque en el que una página maliciosa inserta un sitio web legítimo en un iframe transparente y engaña a los usuarios para que hagan clic en él. El usuario cree que está haciendo clic en la página visible, pero en realidad está interactuando con el iframe oculto. Esto puede dar lugar a acciones no deseadas, como cambiar la configuración de la cuenta, realizar compras, publicar contenido u otorgar permisos, todo sin el conocimiento del usuario.
X-Frame-Options es un encabezado antiguo y más simple (RFC 7034) que solo acepta tres valores: DENY (bloquear todo), SAMEORIGIN (permitir el mismo origen) y ALLOW-FROM (origen específico, en desuso). CSP frame-ancestors es una directiva más moderna y flexible que admite múltiples orígenes, comodines y las palabras clave "none" y "self". Para obtener la máxima compatibilidad, debes configurar ambos encabezados.
X-Frame-Options es compatible con todos los navegadores principales, incluidos Internet Explorer 8+, Chrome 4+, Firefox 3.6+, Safari 4+, Opera 10.5+, iOS Safari 4.2+ y Android Browser 4.0+. CSP frame-ancestros es compatible con Chrome 40+, Firefox 33+, Safari 10+ y Edge 15+. El uso de ambos encabezados garantiza la protección en todos los navegadores.
No. X-Frame-Options: ALLOW-FROM está en desuso y no es compatible con Chrome o Safari. Si necesita permitir el encuadre desde orígenes específicos, utilice en su lugar CSP frame-ancestros, que admite múltiples orígenes y es el enfoque moderno y recomendado.
Cuando ambos encabezados están presentes, el navegador aplica la política más restrictiva. Los navegadores modernos utilizan la directiva CSP frame-ancestros, mientras que los navegadores más antiguos que no admiten CSP utilizan X-Frame-Options. Este enfoque de encabezado dual proporciona la mejor cobertura en todos los navegadores.
Sí. Para permitir que sitios web específicos incrusten su página, configure CSP frame-ancestors con los orígenes confiables: "frame-ancestors 'self' https://trusted-site.com https://partner-site.com". También configure X-Frame-Options: SAMEORIGIN como alternativa para navegadores heredados.
Utilice nuestro Comprobador de protección contra clickjacking para probar su configuración de X-Frame-Options y CSP frame-ancestros. También puede crear una página HTML simple con un iframe que apunte a su sitio; si el iframe se carga correctamente, su sitio puede ser vulnerable.
Sí, el Clickjacking Protection Checker es de uso completamente gratuito. Todo el análisis se realiza íntegramente en su navegador: no se cargan datos en ningún servidor, no se requieren claves API y no es necesario registrarse. Consulta tantas configuraciones como quieras con total privacidad.