Nota: Se stai leggendo questo messaggio è perchè non vedi i nostri file css, oppure perchè non hai un browser "standards-compliant browser". Leggi l'aiuto.

Cerca
in
Contro il clickjacking Mozilla adotta X-Frame-Options

Sicurezza

Contro il clickjacking Mozilla adotta X-Frame-Options

Una misura di sicurezza che mira a ridurre l'impatto di eventuali attacchi "clickjacking": già supportata in Internet Explorer, Chrome, Safari ed Opera, mancava all'appello solamente Firefox.

Michele Nasi - www.ilsoftware.it

08 Settembre 2010

E' conosciuta con l'appellativo di "clickjacking" quella particolare tecnica sfruttando la quale un aggressore, durante la normale "navigazione" all'interno di una pagina web, mira a reindirizzare i clic dell'utente verso un altro oggetto, diverso dall'elemento sul quale era stato portato il puntatore del mouse.

Con la versione 3.6.9 di Firefox, anche Mozilla ha deciso di implementare una nuova direttiva negli header della pagina: X-Frame-Options. Già supportata in Internet Explorer, Chrome, Safari ed Opera, mancava all'appello solamente Firefox. Si tratta di una misura di sicurezza che mira a ridurre l'impatto di eventuali attacchi "clickjacking".

Per capire meglio di che cosa stiamo parlando, si consideri un semplice negozio online che utilizza dei cookie per il processo di autenticazione dell'utente e che offre la possibilità di acquistare prodotti con un solo clic del mouse.
Un aggressore può pensare di allestire altrove, sul web, una pagina "maligna" che mostra il negozio online all'interno di un oggetto IFRAME. Lo stesso malintenzionato, quindi, colloca sopra alcune zone della pagina del negozio online, degli oggetti arbitrari con lo scopo di celare gli elementi sottostanti. L'utente potrebbe essere così indotto a compiere delle operazioni indesiderate.
Quello appena illustrato è ovviamente un esempio molto semplice di attacco che sfrutta il "clickjacking" ma esistono tecniche molto più raffinate che gli aggressori possono sfruttare, spesso con l'intento di porre in essere vere e proprie truffe online.

La tecnica del "frame busting" permette di far sì che una pagina contenente informazioni importanti non possa mai essere inserita in un IFRAME. Dal momento che questi meccanismi poggiano sull'uso di script, la protezione da essi offerta può essere annullata in diversi modi.
Ecco il perché della nascita della speciale direttiva X-Frame-Options. Gli sviluppatori di un sito web possono utilizzarla, inserendola nell'intestazione HTTP di risposta che viene inviata a tutti i client collegati, per stabilire se la pagina possa essere posta in un frame. Nel caso in cui la direttiva X-Frame-Options venga impostata su Deny, la pagina web non potrà essere mai inserita in un IFRAME mentre se regolata su Sameorigin, la visualizzazione del contenuto della pagina non sarà possibile solo se la richiesta di inserimento in un IFRAME proviene da un sito differente da quello di origine.

Si provi a visitare questa pagina di test da una versione precedente di Firefox quindi da Firefox 3.6.9: nel caso della più recente versione del browser di Mozilla, il contenuto degli IFRAME non sarà visualizzato (a parte nei casi indicati in rosso: in questi frangenti il contenuto dell'IFRAME deve essere mostrato).

Firefox 3.6.9, che risolve anche 14 problematiche di sicurezza, può essere prelevato gratuitamente da questa pagina od aggiornato ricorrendo alla funzione integrata nel programma.

Le iGuide di 01net

Tutte le iGuide di 01net

Le newsletter di 01net

Installa la più recente versione di Flash Player per vedere questo oggetto multimediale.

Iscriviti

Europarlamento24
  • Retail & Hospitality
  • Agroindustry, Food & Health
  • Building, Energy & Environment
  • High Tech & Media

L'Ue vuole raddoppiare il commercio elettronico entro il 2015 L'Ue vuole raddoppiare il commercio elettronico entro il 2015 La Commissione europea ha proposto sedici azioni per definire entro la fine dell'anno il quadro del mercato ...

Pagamenti elettronici: al via una consultazione europea Pagamenti elettronici: al via una consultazione europea La Commissione chiede pareri per eliminare gli ostacoli ai pagamenti sicuri con carte, via Web e mobili...

Europarlamento24 Retail & Hospitality

In cerca di risposte al grande interrogativo della sostenibilità In cerca di risposte al grande interrogativo della sostenibilità La Commissione europea ha aperto una consultazione su come produrre e consumare in modo più sostenibile....

Cinquant'anni di Politica agricola comune in Europa Cinquant'anni di Politica agricola comune in Europa La Commissione europea celebra uno dei pilastri dell'Unione. Paolo De Castro confermato alla guida della ...

Europarlamento24 Agroindustry, Food & Health

La gestione dei rifiuti può essere un business sano e un lavoro La gestione dei rifiuti può essere un business sano e un lavoro Secondo il Parlamento europeo può attrarre investimenti e creare occupazione. Chiesto un sistema a colori per ...

Stretta sui pesticidi in Europa Stretta sui pesticidi in Europa I prodotti per combattere parassiti dovranno essere preventivamente autorizzati per essere venduti nell'Ue. ...

Europarlamento24 Building, Energy & Environment

Acta è una questione di meccanismi più che di diritti Acta è una questione di meccanismi più che di diritti Lo sostiene il presidente della Commissione commercio internazionale del Parlamento europeo, Vital Moreira. ...

Data protection: in Europa non è ancora compiuta Data protection: in Europa non è ancora compiuta Dalla fotografia che l'Edps ha scattato a 58 enti e istituzioni europee si evidenzia un ritratto migliore ...

Europarlamento24 High Tech & Media

Focus

Sirmi: tre anni consecutivi di calo per l'It italiana Il 2009 horribilis, il 2010 difficile e ora un 2011 critico,...

Come scegli la tua energia? Vorresti capirne di più per far risparmiare la tua azienda ...

L'Italia, digitale per Decreto Il Decreto Semplificazioni approvato venerdì scorso ...

Acta: si dimette il relatore dell'accordo al Parlamento europeo Si infiamma il dibattito sull'accordo anticontraffazione: ...

Ibm cementa la social enterprise Dal Lotusphere 2012 è uscito un mondo nuovo. Le leve dell'...

Con la riforma della data protection l’Ue si adeguerà al cloud Proposti dalla Commissione europea un regolamento e una ...

Cloud e partner nella responsabilità sociale di Microsoft Italia Roberta Cocco, direttore Corporate Social Responsability e ...

White paper Come ottimizzare l’infrastruttura di rete per il cloud Il network è la spina dorsale di qualsiasi ambiente preveda risorse ...
White paper Come migliorare l’efficienza operativa con virtualizzazione e deduplica La tecnologia è fondamentale per migliorare produttività e redditività...
White paper Una guida all'architettura di storage a più livelli Il documento in italiano illustra come risolvere il problema della ...
White paper I consigli per realizzare un cloud privato 20 pagine di approfondimento che guidano il lettore all'...
White paper Database, i motivi per adottare un'unica piattaforma Il white paper illustra i vantaggi nel breve e lungo termine dell'...
White paper Una guida pratica all'Application Grid Scopri come usare l'Application Grid per consolidare l'IT e migliorare...
White paper Il ruolo dell'IT in azienda Dedicato agli executive, il white paper in italiano spiega come l'IT ...
White paper Free cooling: fare economie all’interno dei data center Il tema del “green IT” è quantomai di moda. Il costo crescente dell’...
L'idea di ICOS Guidare il cambiamento con il valore delle partnership
I vantaggi della Business Analytics Una guida multimediale da leggere, sfogliare e ascoltare con idee, proposte e soluzioni
Le nuove opportunità per il trade Idee progetti e proposte da distributori e produttori
Innovazione ed efficienza si incontrano nel cloud Sfoglia il nuovo numero di 01net iGuide, il magazine multimediale per Cio e It manager
La posta elettronica Tecnica e best practice per usare al meglio l'e-mail in contesti aziendali.


Il Sole 24 ORE S.p.A.

Sede Legale in Milano, Via Monte Rosa, 91 - Sede Operativa: Via Carlo Pisacane, 1 - Pero (MI)

Partita Iva - Codice Fiscale 00777910159 - Dati societari