点击劫持:CSP frame-ancestors 缺失
点击劫持(Clickjacking) 是一种 UI 欺骗攻击:攻击者把你的网站用 <iframe> 嵌套在他自己的恶意页面上,然后通过 CSS 覆盖、透明层等手段,诱导用户点击你网站上的按钮(比如"转账"、"删除"、"关注"),但用户以为自己点的是别的内容。
修复方法:在 IIS 上添加 CSP 响应头
方法一:IIS 管理器图形界面(推荐)
打开 IIS 管理器
选中站点 → 双击 HTTP 响应标头(HTTP Response Headers)
右侧点击 添加
名称填:Content-Security-Policy
值根据需求选择以下之一:
完全禁止被嵌套(最严格) frame-ancestors 'none'
只允许同域名嵌套 frame-ancestors 'self'
允许指定域名嵌套 frame-ancestors 'self' https://trusted-site.com
确定,重启 IIS
方法二:Web.config 配置
在网站根目录的 web.config 中添加:
<system.webServer>
<httpProtocol>
<customHeaders>
<add name="Content-Security-Policy" value="frame-ancestors 'self'" />
</customHeaders>
</httpProtocol>
</system.webServer>
方法三:代码中设置(ASP.NET)
// 全局:Global.asax 或中间件
Response.Headers.Add("Content-Security-Policy", "frame-ancestors 'self'");
浙公网安备 33010602011771号