Skip to main content
Todos los Términos Glossary

Clickjacking

Definition

El clickjacking es un ataque en el que los actores maliciosos engañan a los usuarios para que hagan clic en algo diferente de lo que perciben, a menudo superponiendo elementos transparentes sobre botones o enlaces legítimos. Esto puede dar lugar a acciones no deseadas, robo de datos o instalación de malware. Para evitar el clickjacking, los desarrolladores implementan código de frame-busting y utilizan encabezados de seguridad como X-Frame-Options o CSP frame-ancestors para controlar cómo se pueden incrustar sus páginas en iframes.

Cómo funciona el clickjacking

El clickjacking, una forma de UI redressing, engaña al usuario para que interactúe con una página que no puede ver. El atacante carga un sitio objetivo legítimo dentro de un iframe invisible o casi transparente y lo coloca sobre contenido señuelo, de modo que un botón que el usuario cree estar pulsando en realidad aterriza sobre un control de la página enmarcada: confirmando un pago, cambiando un ajuste, concediendo un permiso. Entre sus variantes están arrastrar contenido hacia campos ocultos, secuestrar la posición del cursor o superponer avisos falsos. La víctima está genuinamente autenticada en el sitio objetivo, así que cada clic lleva su sesión y sus privilegios reales. Técnicamente no se inyecta nada en el objetivo; el engaño es puramente una superposición visual.

Por qué importa

Como la aplicación enmarcada recibe clics auténticos y autenticados, el clickjacking puede desencadenar acciones que cambian el estado y que el usuario nunca pretendió: transferir fondos, borrar datos, aprobar un alcance de OAuth, seguir una cuenta o activar un ajuste de seguridad. Esquiva la validación de entrada e incluso la autenticación multifactor, ya que el usuario ya inició sesión y hace clic de forma voluntaria. También se combina con otros trucos, como el likejacking en plataformas sociales y el cursorjacking que roba pulsaciones de teclado hacia campos ocultos. Cualquier página que ejecute una acción sensible con un solo clic y pueda incrustarse en un frame es candidata, lo que lo convierte en un riesgo amplio para la banca, los paneles de administración y las páginas de ajustes de cuenta.

Cómo defenderse

Las defensas fiables son cabeceras de respuesta establecidas por el servidor que indican al navegador que no muestre tu página dentro del frame de otra persona. Envía Content-Security-Policy frame-ancestors con una lista de permitidos explícita (o 'none') y establece X-Frame-Options: DENY o SAMEORIGIN para clientes más antiguos; frame-ancestors prevalece sobre X-Frame-Options cuando ambas aplican. El frame-busting heredado en JavaScript es un recurso más débil que los atacantes pueden neutralizar. Para acciones sensibles, añade pasos de confirmación que resistan el clic a ciegas. Como estas cabeceras forman parte de la postura de cabeceras seguras de una página, el monitoreo de cside puede señalar cuándo un script de terceros o una mala configuración las elimina o debilita, ayudando a garantizar que las protecciones de enmarcado se mantengan en producción.

Definition

¿En qué se diferencia el clickjacking del cross-site scripting?

El XSS inyecta y ejecuta código del atacante dentro del origen de tu página. El clickjacking no inyecta ningún código; superpone visualmente tu página real dentro de un frame oculto para que los clics genuinos del usuario impacten en controles que no puede ver. El XSS abusa de la ejecución de código; el clickjacking abusa de la interfaz y de la confianza del usuario en lo que cree estar pulsando.

Definition

¿HTTPS evita el clickjacking?

No. HTTPS cifra el tráfico y autentica al servidor, pero no hace nada por impedir que tu página se incruste en un frame malicioso. El clickjacking se derrota con controles de enmarcado como la directiva frame-ancestors de CSP y X-Frame-Options, no con el cifrado del transporte.

Got more questions

Talk to a security expert

We answer client-side security questions every day. Bring yours.

Reservar una demo

¿Quieres verlo en detalle con un ingeniero?

Treinta minutos, sobre tu propio sitio. Nada de diapositivas.

Te enseñaremos:

Qué scripts de terceros se están ejecutando ahora mismo en tu sitio
En qué punto estás con los requisitos 6.4.3 y 11.6.1 de PCI DSS
Qué parte de tu tráfico son bots y agentes de IA

¿Prefieres mandarnos una pregunta?

Buscando huecos libres…

Solo humanos de verdad. Nos daríamos cuenta.

¿Problemas para reservar? Abrir el calendario en una pestaña nueva

¿Qué quieres resolver?

Cuéntanoslo en una línea y te responderemos con algo útil, no con un discurso genérico.

Solemos ayudar con:

Ver qué scripts de terceros se ejecutan en tu sitio
Evidencias para PCI DSS 6.4.3 y 11.6.1
Bots, agentes de IA y robo de cuentas

¿Prefieres reservar una hora? Elegir un hueco