
웹 사이트 보안을 위협하는 공격 중 하나는 클릭재킹(Clickjacking)입니다.
겉보기에는 정상적인 페이지처럼 보이지만, 실제로는 투명한 iframe 위에 덮여 있어 사용자가 원치 않는 동작을 하게 만드는 공격 기법입니다.
이를 막는 대표적인 방법이 X-Frame-Options 헤더입니다.
브라우저가 특정 페이지를 iframe 안에서 렌더링할 수 있는지를 제어하는 보안 헤더
DENY
→ 어떤 경우에도 iframe에 포함 불가
SAMEORIGIN
→ 같은 도메인에서만 iframe 허용
ALLOW-FROM
→ 특정 도메인에서만 허용 (하지만 일부 브라우저는 미지원)
X-Frame-Options: DENY
X-Frame-Options: SAMEORIGIN
최신 브라우저에서는 Content-Security-Policy: frame-ancestors를 더 권장
X-Frame-Options는 과거 호환성 유지 목적도 있음
클릭재킹은 사용자의 눈을 속이는 공격
X-Frame-Options는 이를 방어하는 기본적인 방법
최신 환경에서는 CSP와 함께 사용하는 것이 안전