Verificador de proteção contra clickjacking
Analise seu cabeçalho X-Frame-Options e a diretiva frame-ancestors CSP para verificar se o seu site está protegido contra ataques de clickjacking (reparação de UI). Insira os valores do seu cabeçalho, clique em verificar e obtenha uma pontuação de segurança instantânea com descobertas detalhadas e recomendações práticas - tudo processado localmente no seu navegador, sem upload de dados.
Check if your website is protected against clickjacking attacks. Enter your X-Frame-Options header and CSP frame-ancestors directive to analyse your defences.
Valid values: DENY, SAMEORIGIN, or ALLOW-FROM uri
Format: frame-ancestors <sources>
Paste your X-Frame-Options header and CSP frame-ancestors directive above
All analysis happens locally in your browser - no data leaves your device
Por que usar nosso verificador de proteção contra clickjacking?
- Análise instantânea de clickjacking: cole o cabeçalho X-Frame-Options e a diretiva frame-ancestors CSP para obter uma avaliação de segurança imediata. O verificador analisa ambos os cabeçalhos, valida seus valores e determina seu nível geral de proteção contra ataques de clickjacking com uma pontuação de segurança.
- Detecção e avisos de vulnerabilidade: detecta automaticamente cabeçalhos ausentes, valores inválidos, diretivas obsoletas e fontes curinga que deixam seu site vulnerável. Cada vulnerabilidade é claramente explicada com indicadores de gravidade e etapas de correção acionáveis.
- Análise de cobertura de cabeçalho duplo: avalia opções de quadros X (para suporte a navegadores legados) e ancestrais de quadros CSP (para navegadores modernos). A análise combinada garante que sua proteção funcione em todos os navegadores, desde versões mais antigas até os lançamentos mais recentes.
- Recomendações de segurança acionáveis: obtenha recomendações específicas e priorizadas para melhorar suas defesas contra clickjacking. Cada recomendação explica exatamente o que mudar, por que é importante e como afeta sua postura geral de segurança – tudo com base nas práticas recomendadas atuais.
Casos de uso comuns para verificador de proteção contra clickjacking
- Auditoria e conformidade de segurança da Web: audite suas defesas contra clickjacking antes de implantar em produção. Verifique se os cabeçalhos X-Frame-Options e CSP frame-ancestors estão configurados corretamente para proteger contra ataques de correção de UI. Essencial para padrões de conformidade de segurança como PCI DSS, OWASP Top 10 e ISO 27001.
- DevOps e verificação de implantação: integre a verificação de proteção contra clickjacking em seu pipeline de CI/CD. Antes de implantar alterações de configuração de cabeçalho na produção, valide-as por meio da ferramenta para garantir que seus cabeçalhos de segurança permaneçam configurados corretamente após atualizações ou migrações de infraestrutura.
- Configuração de incorporação de terceiros: quando seu site precisar ser incorporado por terceiros confiáveis (gateways de pagamento, painéis de parceiros, ferramentas de análise), use o verificador para configurar ancestrais de quadros com origens permitidas específicas, mantendo a proteção contra domínios não confiáveis.
- Verificação de compatibilidade de navegador legado: certifique-se de que sua proteção contra clickjacking funcione em todos os navegadores. X-Frame-Options é compatível com navegadores mais antigos, enquanto CSP frame-ancestors fornece proteção moderna. O verificador ajuda a configurar ambos os cabeçalhos para compatibilidade máxima sem sacrificar a segurança.
- Investigação de incidente de segurança: ao investigar uma suspeita de ataque de clickjacking ou incidente de correção de IU, use o verificador para verificar se seus cabeçalhos foram configurados corretamente no momento do incidente. Identifique configurações incorretas que podem ter sido exploradas.
- Aprendendo cabeçalhos de segurança da Web: aprenda como funciona a proteção contra clickjacking experimentando diferentes configurações de cabeçalho. Veja como DENY difere de SAMEORIGIN, entenda a sintaxe dos ancestrais de quadros CSP e aprenda as práticas recomendadas para proteger aplicativos da Web contra ataques de quadros.
O que é clickjacking?
Clickjacking (também conhecido como ataque de correção de IU) é uma técnica maliciosa em que um invasor engana um usuário para que clique em algo diferente do que o usuário percebe. O invasor incorpora o site alvo em um iframe transparente sobreposto a uma página isca. Quando o usuário clica no que parece ser um botão ou link inofensivo, ele está na verdade interagindo com a página de destino oculta. Isso pode levar a ações não intencionais, como curtir uma postagem, fazer uma compra, alterar as configurações da conta ou enviar informações confidenciais – tudo sem o conhecimento ou consentimento do usuário.
Como funciona nosso verificador de proteção contra clickjacking
- Analisar cabeçalhos: o verificador pega o valor do cabeçalho X-Frame-Options (DENY, SAMEORIGIN ou ALLOW-FROM) e sua diretiva de ancestrais de quadro CSP, analisando cada um de acordo com sua respectiva especificação (RFC 7034 para X-Frame-Options, CSP Nível 2 para ancestrais de quadro).
- Analisar Proteção: Cada cabeçalho é avaliado individualmente quanto à validade e nível de proteção. X-Frame-Options: DENY e frame-ancestors 'none' são considerados totalmente protegidos. As listas SAMEORIGIN, ALLOW-FROM e de origem específica são avaliadas como proteção parcial com base no seu escopo.
- Gerar relatório: uma análise combinada produz uma pontuação geral de segurança (0-100), lista de vulnerabilidades e recomendações priorizadas. O relatório considera os dois cabeçalhos juntos para fornecer uma imagem completa de suas defesas contra clickjacking.
Opções de quadro X vs ancestrais de quadro CSP
- X-Frame-Options: Um cabeçalho HTTP simples suportado desde o IE8 e todos os principais navegadores. Aceita apenas três valores: DENY (bloquear todos os enquadramentos), SAMEORIGIN (permitir enquadramento da mesma origem) e ALLOW-FROM (permitir origem específica - obsoleto). Limitado a uma única origem e não suporta caracteres curinga ou vários domínios.
- Ancestrais de quadros CSP: uma diretiva de política de segurança de conteúdo mais flexível com suporte em navegadores modernos (Chrome 40+, Firefox 33+, Safari 10+). Suporta múltiplas origens, curingas, 'self' e 'none'. Pode especificar vários domínios confiáveis e é a abordagem recomendada para aplicativos Web modernos.
- Prática recomendada: use os dois cabeçalhos juntos. CSP frame-ancestors fornece proteção moderna e flexível, enquanto X-Frame-Options cobre navegadores legados que não suportam CSP. Quando ambos estão definidos, o navegador aplica a política mais restritiva.
Privacidade e segurança
Os valores do seu cabeçalho nunca saem do seu dispositivo. Toda análise, validação e análise acontecem inteiramente em seu navegador usando JavaScript do lado do cliente. Nenhum dado é carregado em nenhum servidor, nenhum cookie ou rastreamento está envolvido e nenhuma chave de API ou inscrição é necessária. Você pode analisar com segurança até mesmo as configurações de segurança mais confidenciais para aplicativos internos, sem quaisquer preocupações com privacidade. A ferramenta é totalmente gratuita, sem limitações de quantas configurações você pode verificar.
Perguntas frequentes
Clickjacking (ou correção de UI) é um ataque em que uma página maliciosa incorpora um site legítimo em um iframe transparente e engana os usuários para que cliquem nele. O usuário pensa que está clicando na página visível, mas na verdade está interagindo com o iframe oculto. Isso pode levar a ações não intencionais, como alterar configurações da conta, fazer compras, postar conteúdo ou conceder permissões – tudo sem o conhecimento do usuário.
X-Frame-Options é um cabeçalho mais simples e antigo (RFC 7034) que aceita apenas três valores: DENY (bloquear todos), SAMEORIGIN (permitir a mesma origem) e ALLOW-FROM (origem específica, obsoleto). CSP frame-ancestors é uma diretiva mais moderna e flexível que oferece suporte a múltiplas origens, curingas e palavras-chave 'none' e 'self'. Para máxima compatibilidade, você deve definir ambos os cabeçalhos.
X-Frame-Options é compatível com todos os principais navegadores, incluindo Internet Explorer 8+, Chrome 4+, Firefox 3.6+, Safari 4+, Opera 10.5+, iOS Safari 4.2+ e Android Browser 4.0+. Os ancestrais de quadros CSP são suportados no Chrome 40+, Firefox 33+, Safari 10+ e Edge 15+. O uso de ambos os cabeçalhos garante proteção em todos os navegadores.
X-Frame-Options: ALLOW-FROM está obsoleto e não é compatível com Chrome ou Safari. Se você precisar permitir o enquadramento de origens específicas, use os ancestrais de quadros CSP, que oferecem suporte a múltiplas origens e é a abordagem moderna e recomendada.
Quando ambos os cabeçalhos estão presentes, o navegador aplica a política mais restritiva. Os navegadores modernos usam a diretiva frame-ancestors CSP, enquanto os navegadores mais antigos que não suportam CSP usam X-Frame-Options. Essa abordagem de cabeçalho duplo oferece a melhor cobertura em todos os navegadores.
Sim. Para permitir que sites específicos incorporem sua página, defina frame-ancestors CSP com as origens confiáveis: "frame-ancestors 'self' https://trusted-site.com https://partner-site.com". Defina também X-Frame-Options: SAMEORIGIN como substituto para navegadores legados.
Use nosso Verificador de proteção contra clickjacking para testar suas configurações de X-Frame-Options e CSP frame-ancestors. Você também pode criar uma página HTML simples com um iframe apontando para o seu site - se o iframe for carregado com sucesso, seu site poderá ficar vulnerável.
Sim, o uso do Clickjacking Protection Checker é totalmente gratuito. Toda a análise ocorre inteiramente no seu navegador - nenhum dado é carregado em nenhum servidor, nenhuma chave de API é necessária e nenhuma inscrição é necessária. Verifique quantas configurações desejar com total privacidade.