Clickjacking: il click che non era per te
Il clickjacking inganna l'utente facendogli cliccare su elementi di un altro sito, invisibili perché sovrapposti in un iframe trasparente.
Il trucco
L'attaccante carica il sito bersaglio in un <iframe> con opacity:0, allineando un pulsante sensibile ("Elimina account", "Autorizza") sopra un'esca ("Vinci un premio"). L'utente crede di cliccare l'esca ma clicca l'azione reale, autenticata dai suoi cookie.
<iframe src="https://banca.it/settings" style="opacity:0;position:absolute"></iframe>
<button>Clicca qui!</button> <!-- allineato sotto il pulsante reale -->Difesa
Impedisci il framing: Content-Security-Policy: frame-ancestors 'self' (moderno) o X-Frame-Options: DENY/SAMEORIGIN. Per azioni critiche, richiedi conferma esplicita o re-autenticazione, che un click cieco non può soddisfare.