Clickjacking, kullanıcıların farkına varmadan gerçekte başka bir içeriğe tıklıyor olmalarını sağlayan bir web güvenlik saldırısı türüdür. Bu teknik, zararlı içeriği şeffaf veya görünmez bir iframe ile gizleyerek ve kullanıcının güvenilir bir elemente tıklamasını bekleyerek gerçekleştirilir. Kullanıcı niyeti dışında farklı işlemler yapabilir ve bu da güvenlik açıklarına yol açabilir.
X-Frame-Options başlığı, web sitesi sahibine iframe'lerin veya nesnelerin kullanımı üzerinde kontrol sağlar, böylece bir web sayfasının bir çerçeve içine dahil edilmesi deny yönergesi ile yasaklanabilir.
X-Frame-Options: deny
Alternatif olarak çerçeveleme, sameorigin yönergesi kullanılarak web sitesiyle aynı kaynakla sınırlandırılabilir.
X-Frame-Options: sameorigin
Veya allow-from yönergesini kullanarak bir web sitesi ile sınırlandırabilirsiniz.
X-Frame-Options: allow-from https://example.com
CSP
Content Security Policy (CSP), XSS ve clickjacking gibi saldırılara karşı koruma sağlayan bir tespit ve önleme mekanizmasıdır. CSP genellikle web sunucusunda formun bir dönüş başlığı olarak uygulanır.