Защита от кликджекинга
Средства промежуточного слоя и декораторы для защиты от кликджекинга. Этот тип атаки происходит, когда вредоносный сайт обманывает пользователя, заставляя его щелкнуть по скрытому элементу другого сайта, который загружен в скрытой рамке или iframe.
Пример кликджекинга
Предположим, интернет-магазин имеет страницу, на которой авторизованный пользователь может нажать «Купить сейчас», чтобы приобрести товар. Пользователь решил оставаться авторизованным в магазине для удобства. Сайт злоумышленника может создать кнопку «Мне нравятся пони» на одной из своих страниц и загрузить страницу магазина в прозрачный iframe так, чтобы кнопка «Купить сейчас» была невидимо наложена поверх кнопки «Мне нравятся пони». Если пользователь посетит сайт злоумышленника, нажав «Мне нравятся пони», это вызовет непреднамеренный щелчок по кнопке «Купить сейчас» и неосознанную покупку товара.
Предотвращение кликджекинга
Современные браузеры поддерживают HTTP-заголовок X-Frame-Options, который указывает, разрешено ли ресурсу загружаться в рамке или iframe. Если ответ содержит заголовок со значением SAMEORIGIN , браузер загрузит ресурс только в рамку, если запрос исходит с того же сайта. Если заголовок установлен в DENY , браузер заблокирует загрузку ресурса в рамке независимо от того, с какого сайта был сделан запрос.
Django предоставляет несколько простых способов включить этот заголовок в ответы с вашего сайта:
- Простой промежуточный слой, устанавливающий заголовок во всех ответах.
- Набор декораторов представления, которые можно использовать для переопределения промежуточного слоя или для установки заголовка только для определенных представлений.
Заголовок X-Frame-Options будет установлен только промежуточным слоем или декораторами представления, если он еще не присутствует в ответе.
Как использовать
Установка X-Frame-Options для всех ответов
Чтобы установить одинаковое значение X-Frame-Options для всех ответов на вашем сайте, поместите 'django.middleware.clickjacking.XFrameOptionsMiddleware' в MIDDLEWARE:
MIDDLEWARE = [
...
'django.middleware.clickjacking.XFrameOptionsMiddleware',
...
]
Этот промежуточный слой включён в файле настроек, сгенерированном startproject.
По умолчанию, промежуточный слой установит заголовок X-Frame-Options в значение SAMEORIGIN для каждого исходящего HttpResponse. Если вы хотите DENY , установите настройку X_FRAME_OPTIONS:
X_FRAME_OPTIONS = 'DENY'
При использовании промежуточного слоя могут быть некоторые представления, для которых не нужно устанавливать заголовок X-Frame-Options. В этих случаях вы можете использовать декоратор представления, который сообщает промежуточному слою не устанавливать заголовок:
from django.http import HttpResponse
from django.views.decorators.clickjacking import xframe_options_exempt
@xframe_options_exempt
def ok_to_load_in_a_frame(request):
return HttpResponse("This page is safe to load in a frame on any site.")
Установка X-Frame-Options для каждого представления
Для установки заголовка X-Frame-Options для каждого представления Django предоставляет эти декораторы:
from django.http import HttpResponse
from django.views.decorators.clickjacking import xframe_options_deny
from django.views.decorators.clickjacking import xframe_options_sameorigin
@xframe_options_deny
def view_one(request):
return HttpResponse("I won't display in any frame!")
@xframe_options_sameorigin
def view_two(request):
return HttpResponse("Display in a frame if it's from the same origin as me.")
Обратите внимание, что вы можете использовать декораторы совместно с промежуточным слоем. Использование декоратора переопределяет промежуточный слой.
Ограничения
Заголовок X-Frame-Options будет защищать от кликджекинга только в современном браузере. Более старые браузеры будут игнорировать заголовок и потребуют других методов предотвращения кликджекинга.
Браузеры, поддерживающие X-Frame-Options
- Internet Explorer 8+
- Firefox 3.6.9+
- Opera 10.5+
- Safari 4+
- Chrome 4.1+
См. также
Полный список браузеров, поддерживающих X-Frame-Options.
© Django Software Foundation and individual contributors
Licensed under the BSD License.
https://docs.djangoproject.com/en/1.10/ref/clickjacking/