点击劫持:CSP frame-ancestors 缺失

点击劫持(Clickjacking) 是一种 UI 欺骗攻击:攻击者把你的网站用 <iframe> 嵌套在他自己的恶意页面上,然后通过 CSS 覆盖、透明层等手段,诱导用户点击你网站上的按钮(比如"转账"、"删除"、"关注"),但用户以为自己点的是别的内容。

修复方法:在 IIS 上添加 CSP 响应头


方法一:IIS 管理器图形界面(推荐)
打开 IIS 管理器
选中站点 → 双击 HTTP 响应标头(HTTP Response Headers)
右侧点击 添加
名称填:Content-Security-Policy
值根据需求选择以下之一:

完全禁止被嵌套(最严格) frame-ancestors 'none'
只允许同域名嵌套 frame-ancestors 'self'
允许指定域名嵌套 frame-ancestors 'self' https://trusted-site.com
确定,重启 IIS


方法二:Web.config 配置
在网站根目录的 web.config 中添加:

<system.webServer>
<httpProtocol>
<customHeaders>
<add name="Content-Security-Policy" value="frame-ancestors 'self'" />
</customHeaders>
</httpProtocol>
</system.webServer>


方法三:代码中设置(ASP.NET)

// 全局:Global.asax 或中间件
Response.Headers.Add("Content-Security-Policy", "frame-ancestors 'self'");

posted @ 2026-08-18 10:42  yinghualeihenmei  阅读(5)  评论(0)    收藏  举报