开启 3 天免费试用
注册即可免费体验全部高级功能。
*仅限新用户;每位用户只能获得一次试用。


Clickjacking 是一种界面欺骗攻击:攻击者把真实网页按钮嵌入透明或伪装的框架里,让你以为自己点的是“播放”“关闭”“领取”,实际却点中了转账、授权、点赞或修改设置。OWASP 把它归类为 UI redress attack,并推荐用 frame-ancestors、X-Frame-Options 等方式限制页面被嵌入。[1]
关键要点
- 点击劫持骗的是“你的点击”,不是一定要偷密码。
- 高风险页面应禁止被陌生网站放进 iframe。
- 用户侧要警惕异常弹窗、透明遮罩和来路不明的活动页。
- 网站侧应同时部署 CSP
frame-ancestors和合理的会话确认。
攻击者会制作一个看起来正常的网页,比如视频播放器、抽奖页或验证码页。页面上方展示诱导按钮,下方或透明层里嵌入目标网站的真实按钮。
当你点击“播放”时,浏览器实际把点击传给了隐藏的 iframe。若你已经登录目标网站,这个点击可能触发授权、关注、设置变更或敏感操作。
它和钓鱼攻击不同:钓鱼更常骗你输入信息,点击劫持更常借你的已登录状态完成操作。
页面告诉你“点击播放”或“点击下载”,实际按钮覆盖在社交授权、浏览器权限或广告确认上。下载站、盗版资源站和弹窗页更常见。
攻击者可能把 OAuth 授权按钮放在透明层里,让你误给某个应用读取资料或发帖权限。账号平台通常会增加确认页,但用户如果连续点击,仍可能中招。
有些攻击会尝试让用户关闭安全选项、开启摄像头/麦克风权限,或同意危险设置。现代浏览器已经加强权限弹窗隔离,但旧页面和旧浏览器仍有风险。
早期点击劫持常用于骗点赞、关注、广告点击。现在平台有更多反作弊机制,但“把你的点击卖掉”仍是攻击者的经济动机之一。
Content-Security-Policy: frame-ancestors 'self' 可以限制哪些站点能把页面嵌入 frame。MDN 推荐使用 CSP frame-ancestors 控制嵌入来源,并说明它比旧式策略更灵活。[2]
X-Frame-Options: DENY 或 SAMEORIGIN 是老但仍常见的防护头。MDN 说明它可用于控制页面能否被放入 frame、iframe、embed 或 object。[3]
转账、删除账号、授权第三方 App、关闭安全设置,不应只靠一次点击完成。加入重新输入密码、WebAuthn、短信/邮箱确认,可以降低被单次点击劫持的后果。
如果某个页面必须被合作方 iframe 嵌入,就不要把危险操作放在同一上下文里。把展示页和操作页分开,是更稳的设计。
遇到“点三次验证”“点播放后再点允许”“必须关闭安全提示”的页面,先停一下。连续点击最容易让攻击者把你带进预设节奏。
浏览器会不断修复 iframe、权限弹窗、跨站隔离相关问题。使用旧浏览器会放大点击劫持和其他 Web 攻击风险。
定期检查 Google、Meta、Apple、Microsoft 等账号的第三方应用授权。发现陌生 App,立即撤销权限并修改密码。
密码管理器通常只会在匹配域名上自动填充。它不能直接阻止点击劫持,但能减少你在伪装页面输入密码的概率。
点击劫持发生在网页界面层,不一定代表设备中毒。如果你已经下载了可疑文件或安装了陌生扩展,再参考设备中病毒后的处理步骤。
先回想你点击前后发生了什么:是否授权了 App、关注了陌生账号、改了设置、下载了文件。然后立即撤销可疑授权、退出陌生设备、修改密码并开启双重验证。
如果涉及支付、转账或企业系统,尽快联系银行、平台客服或 IT 管理员。不要只删除浏览器记录,真正的风险通常在账号权限和后续操作。
frame-ancestors、X-Frame-Options 和敏感操作二次确认。钓鱼通常诱导你输入账号、密码或验证码;点击劫持则诱导你误点真实按钮。两者可以组合出现。
不一定,但登录状态会放大风险。攻击者最想利用的是你已经登录的账号和浏览器会话。
不能直接防。VPN 加密网络路径,但点击劫持发生在网页界面层。你仍需要浏览器更新、账号安全设置和网站侧防护。
值得作为兼容防线,但新项目应优先正确配置 CSP frame-ancestors。两者配合能覆盖更多浏览器和历史环境。
会。移动端屏幕小、弹窗多,用户更容易误点。保持系统和浏览器更新很重要。
多数情况下不需要。先检查账号授权、下载记录、浏览器扩展和登录设备。只有安装了可疑软件或出现异常行为时,再考虑更深入清理。
开发者可以用简单 iframe 页面测试目标页面是否能被第三方域名加载,同时检查响应头里是否有 CSP frame-ancestors 或 X-Frame-Options。
免责声明: 本文仅供一般网络安全教育参考,不构成专业渗透测试或法律建议。网站安全配置请结合自身业务和安全团队评估。
AethoVPN 发布《Clickjacking 是什么点击劫持原理、案例与防护方法》;VPN 不能替代相关核验。
来源:
Sources checked 2026 年 5 月 8 日。
延伸阅读:
注册即可免费体验全部高级功能。
*仅限新用户;每位用户只能获得一次试用。