Anmelden

X-Frame-Options fehlt – wenn Fremde Ihre Seite einrahmen

Fehlt X-Frame-Options, darf jede beliebige fremde Seite Ihre Website in einen unsichtbaren Rahmen laden und darüber eigene Schaltflächen legen. Der Besucher glaubt, er klicke auf der fremden Seite – tatsächlich klickt er in Ihrer.

Aus unseren eigenen Prüfungen: 63 % der untersuchten Websites weisen diesen Befund auf (Grundlage: 9.557 geprüfte Websites). Zur vollständigen Auswertung

Clickjacking in einem Satz

Der Angreifer baut eine harmlose Seite („Klicken Sie hier für Ihr Gewinnspiel"), legt Ihre Seite unsichtbar darüber und platziert seine Schaltfläche genau dort, wo bei Ihnen „Bestellen", „Zustimmen" oder „Löschen" liegt. Der Klick landet bei Ihnen – mit der Sitzung des angemeldeten Besuchers.

Wen es betrifft

Besonders alles, wo jemand angemeldet ist oder eine Handlung auslöst: Kundenkonten, Warenkörbe, Formulare, Verwaltungsoberflächen. Aber auch eine reine Firmenwebsite sollte den Header setzen – schon damit niemand sie in fremdem Rahmen als seine eigene ausgeben kann.

So setzen Sie ihn

In Apache:

Header always set X-Frame-Options "SAMEORIGIN"

In nginx:

add_header X-Frame-Options "SAMEORIGIN" always;

SAMEORIGIN erlaubt nur der eigenen Seite, sich selbst einzurahmen; DENY verbietet es vollständig. Wählen Sie DENY, wenn Sie sicher sind, dass Ihre Seite nirgends eingebettet wird.

Der modernere Weg

Neuere Browser richten sich nach der Content-Security-Policy:

Content-Security-Policy: frame-ancestors 'self'

Setzen Sie beides. frame-ancestors ist der Nachfolger, X-Frame-Options deckt ältere Browser ab – und beide zu setzen kostet nichts.

Wenn Sie eingebettet werden wollen

Manche Seiten sollen bewusst in fremde Seiten eingebettet werden, etwa Buchungsstrecken oder Kartenausschnitte. Dann benennen Sie die erlaubten Einbetter ausdrücklich, statt den Schutz ganz wegzulassen:

Content-Security-Policy: frame-ancestors 'self' https://partner.example

Häufige Fragen

Was ist Clickjacking?

Eine fremde Seite lädt Ihre Website in einen unsichtbaren Rahmen und lockt den Besucher dazu, dort etwas anzuklicken, ohne dass er es merkt.

SAMEORIGIN oder DENY?

SAMEORIGIN erlaubt der eigenen Seite, sich selbst einzurahmen, und ist die sichere Standardwahl. DENY verbietet jedes Einrahmen und passt, wenn die Seite nirgends eingebettet werden soll.

Weitere Befunde aus dem Bereich Sicherheit

← Alle Befunde im Überblick

Prüfen Sie Ihre eigene Website – kostenlos, ohne Anmeldung, in etwa einer Minute.

Website jetzt prüfen

Stand: · Herausgeber: PynkSoft Web Scanner · Die Angaben sind technische Hinweise und ersetzen keine Rechtsberatung.