進まないクリックジャッキング攻撃対策の促進に技術レポートを公開(IPA) | ScanNetSecurity
2026.01.03(土)

進まないクリックジャッキング攻撃対策の促進に技術レポートを公開(IPA)

IPAは、「クリックジャッキング」の仕組みやその対策のポイントをまとめた技術レポート(IPAテクニカルウォッチ 第17回)を作成、公開した。

調査・レポート・白書・ガイドライン 調査・ホワイトペーパー
「クリックジャッキング」に関するレポート
「クリックジャッキング」に関するレポート 全 3 枚 拡大写真
独立行政法人情報処理推進機構(IPA)は3月26日、「クリックジャッキング」の仕組みやその対策のポイントをまとめた技術レポート(IPAテクニカルウォッチ 第17回)を作成、公開した。クリックジャッキング攻撃とは、ユーザを視覚的にだまして正常に見えるWebページ上のコンテンツを示し、実際は別のWebページのコンテンツをクリックさせる攻撃のこと。操作した自覚がないにもかかわらず、SNSサイトなどWebサイト上で非公開としていたプライバシー情報が公開設定に変更されてしまうなど、情報漏えいの原因のひとつとなっている。

主要なブラウザでは対策が進められているが、この攻撃への対策はブラウザだけではなくWebサイトにおいても実施する必要がある。IPAでは、2013年の2月から3月にかけてクリックジャッキング攻撃の対策が浸透しているかどうかを、ログイン機能を持ちWebサイト上でユーザ情報の変更などができるWebサイト56件を抽出し調査した。その結果、対策済みだったのは3サイトのみで、残り53サイトでは未対策であることが判明した。根本的な対策のひとつであるX-FRAME-OPTIONSヘッダを付与していないことを未対策の判断基準としているが、この対策が進んでない理由として、その仕組みや対策方法が理解されていないことにあるとIPAでは推測している。

《吉澤 亨史( Kouji Yoshizawa )》

関連記事

この記事の写真

/

特集

PageTop

アクセスランキング

  1. 元国土交通省職員ら、「アイコラ」をサイトに掲載し逮捕

    元国土交通省職員ら、「アイコラ」をサイトに掲載し逮捕

  2. HENNGE One、iPad 受付システム「Smart at reception」へ SSO 連携

    HENNGE One、iPad 受付システム「Smart at reception」へ SSO 連携

  3. 保証人に送付した学費請求書の住所に誤り、個人情報が漏えい(横浜市立大学)

    保証人に送付した学費請求書の住所に誤り、個人情報が漏えい(横浜市立大学)

  4. 海外からクラウドサーバへの RDP 接続で侵入 ~ ウエットマスターへのランサムウェア攻撃

    海外からクラウドサーバへの RDP 接続で侵入 ~ ウエットマスターへのランサムウェア攻撃

  5. 「エンタプライズVLAN検疫ソリューション」の共同開発を発表(エクストリーム ネットワークス、NTTデータ先端技術、東京エレクトロン)

    「エンタプライズVLAN検疫ソリューション」の共同開発を発表(エクストリーム ネットワークス、NTTデータ先端技術、東京エレクトロン)

ランキングをもっと見る
PageTop