Spec-Zone.ru › Django 1.11

Защита от Clickjacking

Средства и декораторы промежуточного слоя для защиты от clickjacking. Этот тип атаки происходит, когда вредоносный сайт обманывает пользователя, заставляя его нажать на скрытый элемент другого сайта, который загружен в скрытой рамке или iframe.

Пример clickjacking

Предположим, что интернет-магазин имеет страницу, на которой авторизованный пользователь может нажать «Купить сейчас», чтобы приобрести товар. Пользователь выбрал, чтобы оставаться авторизованным на сайте для удобства. Сайт злоумышленника может создать кнопку «Мне нравятся пони» на одной из своих страниц и загрузить страницу магазина в прозрачном iframe так, что кнопка «Купить сейчас» будет невидимо перекрывать кнопку «Мне нравятся пони». Если пользователь посетит сайт злоумышленника, нажав «Мне нравятся пони», он случайно нажмет на кнопку «Купить сейчас» и без ведома купит товар.

Предотвращение clickjacking

Современные браузеры поддерживают HTTP-заголовок X-Frame-Options, который указывает, разрешено ли ресурсу загружаться в рамке или iframe. Если ответ содержит заголовок со значением SAMEORIGIN , то браузер загрузит ресурс в рамку только в том случае, если запрос исходит с того же сайта. Если заголовок установлен в значение DENY , браузер заблокирует загрузку ресурса в рамку независимо от того, с какого сайта был сделан запрос.

Django предоставляет несколько простых способов включить этот заголовок в ответы с вашего сайта:

  1. Простой промежуточный слой, который устанавливает заголовок во всех ответах.
  2. Набор декораторов представления, которые могут использоваться для переопределения промежуточного слоя или для установки заголовка только для определенных представлений.

Заголовок X-Frame-Options будет устанавливаться промежуточным слоем или декораторами представлений только в том случае, если он еще не присутствует в ответе.

Как использовать

Установка X-Frame-Options для всех ответов

Чтобы установить одно и то же значение X-Frame-Options для всех ответов на вашем сайте, поместите 'django.middleware.clickjacking.XFrameOptionsMiddleware' в MIDDLEWARE:

MIDDLEWARE = [
    ...
    'django.middleware.clickjacking.XFrameOptionsMiddleware',
    ...
]

Этот промежуточный слой включён в файле настроек, сгенерированном startproject.

По умолчанию промежуточный слой установит заголовок X-Frame-Options со значением SAMEORIGIN для каждого исходящего HttpResponse. Если вам нужен DENY , установите настройку X_FRAME_OPTIONS:

X_FRAME_OPTIONS = 'DENY'

При использовании промежуточного слоя могут быть некоторые представления, для которых вам не нужно устанавливать заголовок X-Frame-Options. В этих случаях вы можете использовать декоратор представления, который сообщает промежуточному слою не устанавливать заголовок:

from django.http import HttpResponse
from django.views.decorators.clickjacking import xframe_options_exempt

@xframe_options_exempt
def ok_to_load_in_a_frame(request):
    return HttpResponse("This page is safe to load in a frame on any site.")

Установка X-Frame-Options для каждого представления

Для установки заголовка X-Frame-Options для каждого представления Django предоставляет эти декораторы:

from django.http import HttpResponse
from django.views.decorators.clickjacking import xframe_options_deny
from django.views.decorators.clickjacking import xframe_options_sameorigin

@xframe_options_deny
def view_one(request):
    return HttpResponse("I won't display in any frame!")

@xframe_options_sameorigin
def view_two(request):
    return HttpResponse("Display in a frame if it's from the same origin as me.")

Обратите внимание, что вы можете использовать декораторы совместно с промежуточным слоем. Использование декоратора переопределяет промежуточный слой.

Ограничения

Заголовок X-Frame-Options будет защищать от clickjacking только в современных браузерах. Более старые браузеры будут игнорировать заголовок и потребуют других методов защиты от clickjacking.

Браузеры, поддерживающие X-Frame-Options

  • Internet Explorer 8+
  • Firefox 3.6.9+
  • Opera 10.5+
  • Safari 4+
  • Chrome 4.1+

См. также

Полный список браузеров, поддерживающих X-Frame-Options.

© Django Software Foundation and individual contributors
Licensed under the BSD License.
https://docs.djangoproject.com/en/1.11/ref/clickjacking/

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API