clickjacking
Проверяет уязвимость к кликджекингу: можно ли встроить целевую страницу в iframe. Тестирует корректность заголовков X-Frame-Options и CSP frame-ancestors, а также возможность выполнения скрытых действий через UI redress.
Что делает навык
Skill проверяет уязвимость к кликджекингу (UI redress), анализируя возможность встраивания целевой страницы в iframe и корректность заголовков X-Frame-Options и CSP frame-ancestors. Он выявляет риски выполнения скрытых действий через подмену интерфейса, что особенно критично при атаках на административные функции.
Когда применять
- Проверка заголовков X-Frame-Options и CSP frame-ancestors на предмет корректной защиты от встраивания.
- Тестирование возможности выполнения скрытых действий через UI redress с использованием прозрачных iframe.
- Анализ уязвимости к многошаговому кликджекингу и атакам перетаскивания (drag-and-drop).
- Обнаружение критических уязвимостей в административных действиях, маскирующихся под низкосерьезные находки.
Как работает
- Загружает целевую страницу в прозрачный iframe, накладывая её на страницу атакующего.
- Тестирует корректность заголовков X-Frame-Options и CSP frame-ancestors для предотвращения встраивания.
- Использует трюки с прозрачностью iframe для сокрытия целевой страницы от пользователя.
- Проверяет возможность выполнения скрытых действий через подмену интерфейса (UI redress).
- Анализирует уязвимость к многошаговому кликджекингу и атакам перетаскивания.
- Оценивает риск критических последствий при нацеливании на административные действия.
Примеры запросов агенту
Описание составлено по SKILL.md навыка, сверено 07.10.2026.
Как подключить
SKILL.md к навыкам ассистентаНавык — папка с файлом SKILL.md (описание + инструкции) и опциональными скриптами. Ассистент (Claude, Claude Code и совместимые) подхватывает его по описанию и следует шагам.