開啟 3 天免費試用
註冊即可免費體驗全部高級功能。
*只限新用戶;每位用戶只可獲得一次試用。


Clickjacking 是一種介面欺騙攻擊:攻擊者把真實網頁按鈕嵌入透明或偽裝的框架內,令你以為自己點的是「播放」「關閉」「領取」,實際卻點中了轉帳、授權、讚好或修改設定。OWASP 將它歸類為 UI redress attack,並建議用 frame-ancestors、X-Frame-Options 等方式限制頁面被嵌入。[1]
關鍵要點
- 點擊劫持騙的是「你的點擊」,不一定要偷密碼。
- 高風險頁面應禁止被陌生網站放入 iframe。
- 用戶側要警惕異常彈窗、透明遮罩和來歷不明的活動頁。
- 網站側應同時部署 CSP
frame-ancestors和合理的會話確認。
攻擊者會製作一個看似正常的網頁,例如影片播放器、抽獎頁或驗證碼頁。頁面上方展示誘導按鈕,下方或透明層內嵌入目標網站的真實按鈕。
當你點擊「播放」時,瀏覽器實際把點擊傳給了隱藏的 iframe。若你已登入目標網站,這一下可能觸發授權、追蹤、設定變更或敏感操作。
它和釣魚攻擊不同:釣魚更常騙你輸入資料,點擊劫持更常借用你的已登入狀態完成操作。
頁面告訴你「點擊播放」或「點擊下載」,實際按鈕覆蓋在社交授權、瀏覽器權限或廣告確認上。下載站、盜版資源站和彈窗頁更常見。
攻擊者可能把 OAuth 授權按鈕放在透明層裏,令你誤把讀取資料或發帖權限交給某個應用程式。帳戶平台通常會增加確認頁,但用戶如果連續點擊,仍可能中招。
有些攻擊會嘗試令用戶關閉安全選項、開啟鏡頭或咪高峰權限,或同意危險設定。現代瀏覽器已加強權限彈窗隔離,但舊頁面和舊瀏覽器仍有風險。
早期點擊劫持常用於騙讚好、追蹤和廣告點擊。現在平台有更多反作弊機制,但「把你的點擊賣掉」仍是攻擊者的經濟動機之一。
Content-Security-Policy: frame-ancestors 'self' 可以限制哪些網站能把頁面嵌入 frame。MDN 建議使用 CSP frame-ancestors 控制嵌入來源,並說明它比舊式策略更靈活。[2]
X-Frame-Options: DENY 或 SAMEORIGIN 是較舊但仍常見的防護標頭。MDN 說明它可用於控制頁面能否被放入 frame、iframe、embed 或 object。[3]
轉帳、刪除帳戶、授權第三方 App、關閉安全設定,不應只靠一次點擊完成。加入重新輸入密碼、WebAuthn、短訊或電郵確認,可以降低單次點擊劫持造成的後果。
如果某個頁面必須被合作方 iframe 嵌入,就不要把危險操作放在同一上下文裏。把展示頁和操作頁分開,是更穩妥的設計。
遇到「點三次驗證」「點播放後再點允許」「必須關閉安全提示」的頁面,先停一下。連續點擊最容易令攻擊者把你帶入預設節奏。
瀏覽器會不斷修復 iframe、權限彈窗、跨站隔離相關問題。使用舊瀏覽器會放大點擊劫持和其他 Web 攻擊風險。
定期檢查 Google、Meta、Apple、Microsoft 等帳戶的第三方應用授權。發現陌生 App,立即撤銷權限並修改密碼。
密碼管理器通常只會在匹配網域上自動填充。它不能直接阻止點擊劫持,但能減少你在偽裝頁面輸入密碼的機會。
點擊劫持發生在網頁介面層,不一定代表裝置中毒。如果你已下載可疑檔案或安裝陌生擴充功能,再參考裝置中毒後的處理步驟。
先回想你點擊前後發生了甚麼:是否授權了 App、追蹤了陌生帳戶、改了設定、下載了檔案。然後立即撤銷可疑授權、登出陌生裝置、修改密碼並開啟雙重驗證。
如果涉及付款、轉帳或企業系統,盡快聯絡銀行、平台客服或 IT 管理員。不要只刪除瀏覽器記錄,真正的風險通常在帳戶權限和後續操作。
frame-ancestors、X-Frame-Options 和敏感操作二次確認。釣魚通常誘導你輸入帳戶、密碼或驗證碼;點擊劫持則誘導你誤點真實按鈕。兩者可以組合出現。
不一定,但登入狀態會放大風險。攻擊者最想利用的是你已登入的帳戶和瀏覽器會話。
不能直接防。VPN 加密網絡路徑,但點擊劫持發生在網頁介面層。你仍需要瀏覽器更新、帳戶安全設定和網站側防護。
值得作為兼容防線,但新項目應優先正確配置 CSP frame-ancestors。兩者配合能覆蓋更多瀏覽器和歷史環境。
會。流動端屏幕小、彈窗多,用戶更容易誤點。保持系統和瀏覽器更新很重要。
多數情況下不需要。先檢查帳戶授權、下載記錄、瀏覽器擴充功能和登入裝置。只有安裝了可疑軟件或出現異常行為時,再考慮更深入清理。
開發者可以用簡單 iframe 頁面測試目標頁面是否能被第三方網域載入,同時檢查回應標頭裏是否有 CSP frame-ancestors 或 X-Frame-Options。
免責聲明: 本文僅供一般網絡安全教育參考,不構成專業滲透測試或法律建議。網站安全配置請結合自身業務和安全團隊評估。
AethoVPN 發布《Clickjacking 是甚麼點擊劫持原理、案例與防護方法》;VPN 不能取代相關核對。
來源:
Sources checked 2026 年 5 月 8 日。
延伸閱讀:
註冊即可免費體驗全部高級功能。
*只限新用戶;每位用戶只可獲得一次試用。