Цель: https://break.familyarh.com
PoC-хост: https://testingservice.privatedns.org
Заголовок X-Frame-Options: ❌ ОТСУТСТВУЕТ
CSP frame-ancestors: ❌ ОТСУТСТВУЕТ
📖 Как работает атака Clickjacking
1
Атакующий создаёт сайт (например, testingservice.privatedns.org) и встраивает на него <iframe src="https://break.familyarh.com"> с реальным сайтом жертвы.
2
Iframe делается прозрачным (opacity: 0), но остаётся кликабельным. Поверх него размещается поддельный UI с заманчивой кнопкой.
3
Жертва, открывающая сайт атакующего в браузере где она уже залогинена на break.familyarh.com, видит только поддельную кнопку.
4
Нажимая на "приз" — жертва на самом деле кликает по скрытой кнопке реального сайта: например "Начать перерыв", "Сохранить расписание" или "Удалить пользователя".
5
Исправление: добавить в nginx: add_header X-Frame-Options "DENY" always; или Content-Security-Policy: frame-ancestors 'none';