第三方页面必须嵌入敏感操作界面时,如何约束框架关系、用户确认与回调目标?
简答题困难557 次浏览
参考答案与解析
# 核心结论
敏感操作页面原则上应禁止被未知站点嵌入。若支付、授权或统一登录业务确实要求第三方页面通过框架集成,应分别约束允许嵌入者、框架中可执行的动作、用户对具体交易的确认以及操作完成后的回调目标。这四项不能相互替代:允许合作方嵌入不等于允许其决定交易内容,用户已登录不等于已授权当前操作,回调地址看起来相似也不等于已登记。安全状态应由服务端签发的一次性事务绑定合作方、用户会话、操作内容、允许回调和有效期。
# 底层机制
点击劫持通常通过透明框架、覆盖层、视觉错位或诱导交互,使用户以为点击宿主页控件,实际点击敏感页面。服务端应优先使用 CSP 的 frame-ancestors 声明哪些来源可以嵌入当前页面;兼
