進まないクリックジャッキング攻撃対策の促進に技術レポートを公開(IPA) | ScanNetSecurity
2026.08.22(土)

進まないクリックジャッキング攻撃対策の促進に技術レポートを公開(IPA)

IPAは、「クリックジャッキング」の仕組みやその対策のポイントをまとめた技術レポート(IPAテクニカルウォッチ 第17回)を作成、公開した。

調査・レポート・白書・ガイドライン 調査・ホワイトペーパー
「クリックジャッキング」に関するレポート
「クリックジャッキング」に関するレポート 全 3 枚 拡大写真
独立行政法人情報処理推進機構(IPA)は3月26日、「クリックジャッキング」の仕組みやその対策のポイントをまとめた技術レポート(IPAテクニカルウォッチ 第17回)を作成、公開した。クリックジャッキング攻撃とは、ユーザを視覚的にだまして正常に見えるWebページ上のコンテンツを示し、実際は別のWebページのコンテンツをクリックさせる攻撃のこと。操作した自覚がないにもかかわらず、SNSサイトなどWebサイト上で非公開としていたプライバシー情報が公開設定に変更されてしまうなど、情報漏えいの原因のひとつとなっている。

主要なブラウザでは対策が進められているが、この攻撃への対策はブラウザだけではなくWebサイトにおいても実施する必要がある。IPAでは、2013年の2月から3月にかけてクリックジャッキング攻撃の対策が浸透しているかどうかを、ログイン機能を持ちWebサイト上でユーザ情報の変更などができるWebサイト56件を抽出し調査した。その結果、対策済みだったのは3サイトのみで、残り53サイトでは未対策であることが判明した。根本的な対策のひとつであるX-FRAME-OPTIONSヘッダを付与していないことを未対策の判断基準としているが、この対策が進んでない理由として、その仕組みや対策方法が理解されていないことにあるとIPAでは推測している。

《吉澤 亨史( Kouji Yoshizawa )》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. アフラック生命保険に不正アクセス、短時間に大量のデータ照会があった際に監視・制御する機能が不足

    アフラック生命保険に不正アクセス、短時間に大量のデータ照会があった際に監視・制御する機能が不足

  2. ニデックWebサイトにソフトウェアの脆弱性を悪用した不正アクセス

    ニデックWebサイトにソフトウェアの脆弱性を悪用した不正アクセス

  3. シーイーシーのデータセンターにランサムウェア攻撃、障害が発生

    シーイーシーのデータセンターにランサムウェア攻撃、障害が発生

  4. 藤倉コンポジットのメールアカウントに不正アクセス、すべての受信メールを社外の不明なメールアドレスに転送

    藤倉コンポジットのメールアカウントに不正アクセス、すべての受信メールを社外の不明なメールアドレスに転送

  5. サプライチェーン対策評価制度「SCS」令和8年度末に運用開始へ ~ 経産省、★3・★4 取得を後押しする新サービス整備

    サプライチェーン対策評価制度「SCS」令和8年度末に運用開始へ ~ 経産省、★3・★4 取得を後押しする新サービス整備

ランキングをもっと見る
PageTop