Clickjacking 是甚麼?點擊劫持原理、案例與防護方法

Clickjacking 是甚麼?點擊劫持原理、案例與防護方法

Marcus Reid
2026年4月23日· 5 分鐘讀完

Clickjacking 是一種介面欺騙攻擊:攻擊者把真實網頁按鈕嵌入透明或偽裝的框架內,令你以為自己點的是「播放」「關閉」「領取」,實際卻點中了轉帳、授權、讚好或修改設定。OWASP 將它歸類為 UI redress attack,並建議用 frame-ancestorsX-Frame-Options 等方式限制頁面被嵌入。[1]

關鍵要點

  • 點擊劫持騙的是「你的點擊」,不一定要偷密碼。
  • 高風險頁面應禁止被陌生網站放入 iframe。
  • 用戶側要警惕異常彈窗、透明遮罩和來歷不明的活動頁。
  • 網站側應同時部署 CSP frame-ancestors 和合理的會話確認。

Clickjacking 是甚麼原理?

攻擊者會製作一個看似正常的網頁,例如影片播放器、抽獎頁或驗證碼頁。頁面上方展示誘導按鈕,下方或透明層內嵌入目標網站的真實按鈕。

當你點擊「播放」時,瀏覽器實際把點擊傳給了隱藏的 iframe。若你已登入目標網站,這一下可能觸發授權、追蹤、設定變更或敏感操作。

它和釣魚攻擊不同:釣魚更常騙你輸入資料,點擊劫持更常借用你的已登入狀態完成操作。

點擊劫持常見在哪些場景?

偽裝成影片或下載按鈕

頁面告訴你「點擊播放」或「點擊下載」,實際按鈕覆蓋在社交授權、瀏覽器權限或廣告確認上。下載站、盜版資源站和彈窗頁更常見。

誘導授權第三方應用程式

攻擊者可能把 OAuth 授權按鈕放在透明層裏,令你誤把讀取資料或發帖權限交給某個應用程式。帳戶平台通常會增加確認頁,但用戶如果連續點擊,仍可能中招。

誤改私隱和安全設定

有些攻擊會嘗試令用戶關閉安全選項、開啟鏡頭或咪高峰權限,或同意危險設定。現代瀏覽器已加強權限彈窗隔離,但舊頁面和舊瀏覽器仍有風險。

廣告和社交互動欺騙

早期點擊劫持常用於騙讚好、追蹤和廣告點擊。現在平台有更多反作弊機制,但「把你的點擊賣掉」仍是攻擊者的經濟動機之一。

網站如何防 Clickjacking?

使用 CSP frame-ancestors

Content-Security-Policy: frame-ancestors 'self' 可以限制哪些網站能把頁面嵌入 frame。MDN 建議使用 CSP frame-ancestors 控制嵌入來源,並說明它比舊式策略更靈活。[2]

配置 X-Frame-Options

X-Frame-Options: DENYSAMEORIGIN 是較舊但仍常見的防護標頭。MDN 說明它可用於控制頁面能否被放入 frame、iframe、embed 或 object。[3]

敏感操作二次確認

轉帳、刪除帳戶、授權第三方 App、關閉安全設定,不應只靠一次點擊完成。加入重新輸入密碼、WebAuthn、短訊或電郵確認,可以降低單次點擊劫持造成的後果。

避免把敏感功能做進可嵌入頁面

如果某個頁面必須被合作方 iframe 嵌入,就不要把危險操作放在同一上下文裏。把展示頁和操作頁分開,是更穩妥的設計。


普通用戶如何防點擊劫持?

不在可疑頁面連續點擊

遇到「點三次驗證」「點播放後再點允許」「必須關閉安全提示」的頁面,先停一下。連續點擊最容易令攻擊者把你帶入預設節奏。

保持瀏覽器更新

瀏覽器會不斷修復 iframe、權限彈窗、跨站隔離相關問題。使用舊瀏覽器會放大點擊劫持和其他 Web 攻擊風險。

檢查授權和登入裝置

定期檢查 Google、Meta、Apple、Microsoft 等帳戶的第三方應用授權。發現陌生 App,立即撤銷權限並修改密碼。

用密碼管理器識別假頁面

密碼管理器通常只會在匹配網域上自動填充。它不能直接阻止點擊劫持,但能減少你在偽裝頁面輸入密碼的機會。

學會區分點擊劫持和惡意軟件

點擊劫持發生在網頁介面層,不一定代表裝置中毒。如果你已下載可疑檔案或安裝陌生擴充功能,再參考裝置中毒後的處理步驟

如果懷疑自己點中了怎麼辦?

先回想你點擊前後發生了甚麼:是否授權了 App、追蹤了陌生帳戶、改了設定、下載了檔案。然後立即撤銷可疑授權、登出陌生裝置、修改密碼並開啟雙重驗證。

如果涉及付款、轉帳或企業系統,盡快聯絡銀行、平台客服或 IT 管理員。不要只刪除瀏覽器記錄,真正的風險通常在帳戶權限和後續操作。

總結

  • Clickjacking 是把真實操作藏在偽裝介面下,誘導你誤點。
  • 網站側核心防護是 CSP frame-ancestorsX-Frame-Options 和敏感操作二次確認。
  • 用戶側不要在可疑頁面連續點擊,也要定期檢查第三方授權。
  • VPN 能保護網絡連線,但不能取代網頁安全設計和帳戶防護。

常見問題(FAQ)

Clickjacking 和釣魚有甚麼分別?

釣魚通常誘導你輸入帳戶、密碼或驗證碼;點擊劫持則誘導你誤點真實按鈕。兩者可以組合出現。

點擊劫持一定需要我登入帳戶嗎?

不一定,但登入狀態會放大風險。攻擊者最想利用的是你已登入的帳戶和瀏覽器會話。

VPN 能防 Clickjacking 嗎?

不能直接防。VPN 加密網絡路徑,但點擊劫持發生在網頁介面層。你仍需要瀏覽器更新、帳戶安全設定和網站側防護。

X-Frame-Options 還值得用嗎?

值得作為兼容防線,但新項目應優先正確配置 CSP frame-ancestors。兩者配合能覆蓋更多瀏覽器和歷史環境。

手機上也會有點擊劫持嗎?

會。流動端屏幕小、彈窗多,用戶更容易誤點。保持系統和瀏覽器更新很重要。

我點了一下可疑按鈕,需要重裝系統嗎?

多數情況下不需要。先檢查帳戶授權、下載記錄、瀏覽器擴充功能和登入裝置。只有安裝了可疑軟件或出現異常行為時,再考慮更深入清理。

網站如何測試自己是否能被嵌入?

開發者可以用簡單 iframe 頁面測試目標頁面是否能被第三方網域載入,同時檢查回應標頭裏是否有 CSP frame-ancestorsX-Frame-Options


免責聲明: 本文僅供一般網絡安全教育參考,不構成專業滲透測試或法律建議。網站安全配置請結合自身業務和安全團隊評估。

AethoVPN 發布《Clickjacking 是甚麼點擊劫持原理、案例與防護方法》;VPN 不能取代相關核對。

來源:

  1. OWASP - Clickjacking Defense Cheat Sheet — https://cheatsheetseries.owasp.org/cheatsheets/Clickjacking_Defense_Cheat_Sheet.html
  2. MDN - CSP: frame-ancestors — https://developer.mozilla.org/en-US/docs/Web/HTTP/Reference/Headers/Content-Security-Policy/frame-ancestors
  3. MDN - X-Frame-Options — https://developer.mozilla.org/en-US/docs/Web/HTTP/Reference/Headers/X-Frame-Options

Sources checked 2026 年 5 月 8 日。


延伸閱讀:

開啟 3 天免費試用

註冊即可免費體驗全部高級功能。

*只限新用戶;每位用戶只可獲得一次試用。

Clickjacking 是甚麼?點擊劫持原理、案例與防護方法 | AethoVPN