← Alle Artikel

Was ist Clickjacking? Unsichtbare Klick-Angriffe und frame-ancestors-Schutz

8. September 2026

Was ist Clickjacking? Unsichtbare Klick-Angriffe und frame-ancestors-Schutz

Clickjacking bringt einen Nutzer dazu, etwas anderes anzuklicken, als er sieht. Der Angreifer bettet Ihre Site in ein unsichtbares iframe auf seiner Seite ein und platziert darüber eine verlockende Schaltfläche (“Preis abholen”). Der Nutzer meint, diese Schaltfläche zu klicken; tatsächlich klickt er im iframe eine echte Funktion Ihrer Site (z. B. “autorisieren”, “folgen”, “löschen”).

Wie der Angriff aufgebaut ist

  1. Der Angreifer lädt Ihre Site in ein <iframe> auf seiner Seite.
  2. Mit CSS macht er das iframe transparent (opacity: 0) und richtet es genau dort aus, wo der Nutzer klickt.
  3. Er platziert verlockenden Inhalt darunter. Der Nutzer klickt den sichtbaren Inhalt; der Klick landet auf dem transparenten iframe — der echten Schaltfläche Ihrer Site.

Ist der Nutzer angemeldet, läuft die Aktion mit seiner Identität. Deshalb ist Clickjacking bei zustandsändernden Ein-Klick-Aktionen gefährlich.

Moderner Schutz: frame-ancestors

Die stärkste Abwehr ist heute die Content-Security-Policy-Direktive frame-ancestors, die steuert, welche Origins Ihre Site in ein iframe einbetten dürfen:

Content-Security-Policy: frame-ancestors 'none';
  • 'none': Ihre Site kann nirgends eingebettet werden (der sicherste Standard).
  • 'self': nur Ihr eigener Origin.
  • frame-ancestors https://vertraut.example: nur der angegebene Origin.

Alt-Schutz: X-Frame-Options

Vor frame-ancestors war der Header X-Frame-Options (DENY oder SAMEORIGIN). In modernen Browsern ersetzt CSP frame-ancestors ihn und ist flexibler; beide zusammen zu senden schadet für sehr alte Clients nicht. Hinweis: X-Frame-Options: ALLOW-FROM wird nicht mehr zuverlässig unterstützt; nutzen Sie frame-ancestors, um mehrere Origins zu erlauben.

Empfehlungen

  1. Nutzen Sie frame-ancestors 'none' auf allen Seiten, die nicht eingebettet werden müssen — Standard für Admin-Panels und zustandsändernde Seiten.
  2. Für wirklich einzubettende Seiten (Widgets) nur vertrauenswürdige Origins erlauben.
  3. Fügen Sie bei kritischen Aktionen eine zusätzliche Bestätigung hinzu.

Zusammenfassung

Clickjacking stiehlt den Klick des Nutzers über ein unsichtbares iframe. Die Lösung ist einfach und wirksam: Beschränken Sie streng, wo Ihre Site eingebettet werden kann, mit Content-Security-Policy: frame-ancestors (mit X-Frame-Options für alte Clients). Nicht einzubettende Seiten sollten standardmäßig frame-ancestors 'none' haben.

Quellen: MDN: frame-ancestors, OWASP Clickjacking Defense Cheat Sheet.

Sendet Ihre Site die richtigen Anti-Clickjacking-Header? Der Scan von CyberTestify prüft fehlende Sicherheits-Header in Ihrer Angriffsfläche.