Web Security Lab

Clickjacking Lab

외부 페이지의 iframe 삽입을 차단하는 응답 헤더를 확인합니다.

현재 방어 정책

X-Frame-Options: SAMEORIGIN
Content-Security-Policy: frame-ancestors 'self'

같은 출처의 iframe은 허용하지만 다른 사이트나 로컬 file:// 페이지에서의 삽입은 차단하는 설정입니다.

재검증 방법

이전에 만든 test.html에서 관제123을 iframe으로 다시 불러옵니다. 화면이 표시되지 않으면 방어가 적용된 것입니다.