tek*_*agi 3 html javascript css security iframe
我听到有人提到理论上可以在内容之上放置一个不可见的iframe,并接收某人想要放入表单的输入.这怎么可能而且不会引起怀疑?吓到我了...
对的,这是可能的!它被称为clickjacking,确实非常真实.请查看此信息以获取更多信息:http://en.wikipedia.org/wiki/Clickjacking
Google的Michal Zalewski有一个理论上的例子(来源:第1 页,第2页):
域A中的恶意页面可能会创建指向域B中的应用程序的IFRAME,用户当前使用cookie进行身份验证,"Zalewski在星期四的邮件列表中写道."顶级页面可能会覆盖IFRAME的一部分与其他视觉元素无缝地隐藏除了域B中的单个UI按钮之外的所有内容,例如"删除所有项目","单击以将Bob添加为朋友"等等.然后它可以提供[它]自己的,误导性UI意味着该按钮用于不同目的并且是站点A的一部分,邀请用户单击它.