gesichtet.net

Okt/08

18

NoScript gegen Clickjacking

Clickjacking ist im Sicherheitskreisen momentan in aller Munde. Beim Clickjacking, angelehnt an den Begriff Hijacking (Entführung), klickt der Internet-Nutzer auf einer Webseite einen Button an, um eine bestimmte -gewollte- Aktion auszuführen. Über dem Button wurde dann aber ein unsichtbarer, zweiter Button angebracht, der durch den Klick des Benutzers angeklickt wird und dazu führt, dass eine andere -vom Nutzer gar nicht beabsichtigte- Aktion ausgeführt wird… der Klick des Nutzers wird also quasi “entführt”.

So wäre beispielsweise vorstellbar, dass man auf einer Seite, der man vertraut, persönliche Daten übermitteln will. Man gibt die Daten in ein Formular ein und muss zum Schluss noch auf den Button “Absenden” klicken. Über diesen Button könnte nun ein findiger Datendieb einen zweiten, unsichtbaren Button gelegt haben. Wenn der Nutzer nun eigentlich “Absenden” anklicken will, klickt er tatsächlich nur den Diebstahl-Button an, der z.B. die Formulardaten dann nicht (nur) an den eigentlichen Webseiten-Betreiber weiterleitet, sondern (auch) an den Datendieb. Doch dagegen gibt es ein wirksames Mittel!

Zwar ist noch kein Fall von Clickjacking bekannt, die Gefahr als solche existiert jedoch. Zumindest Firefox-Nutzer können sich jedoch schon jetzt präventiv dagegen schützen. Das AddOn NoScript blockt ab Version 1.8.2. Clickjacking-Versuche, indem es unsichtbare Elemente auf Webseiten bzw. deren Wirkungsweisen blockiert.

Natürlich verfügt NoScript auch weiterhin über seine ursprünglichen Funktionen, blockt standardmäßig die ungefragte Ausführung von JavaScript (Ausnahmen lassen sich jederzeit leicht einstellen) und geht gegen Cross-Site-Scripting vor.

Ich kann dieses AddOn nur wärmstens empfehlen, da allein die erhöhte Sicherheit im Bereich JavaScript Grund genug für die Nutzung des AddOns wäre; die zusätzlichen Funktionen, wie jetzt der Schutz vor Clickjacking, runden das Angebot erst recht ab.



Ähnliche Artikel:

2 Rückmeldungen zu NoScript gegen Clickjacking

Kommentare

Walther | 13. Juni 2009 um 14:20 Uhr
bisherige Kommentare: 1

Ich hatte schon oft davon gehört, daß es so eine Erweiterung für den Mozilla gibt. Ich habe mich immer gefragt, wozu das gut sein soll. Ihr Beispiel hat es mir jetzt verdeutlicht. Ich bedanke mich recht herzlich und werde mir die Erweiterung sofort installieren.

Trackbacks / Pingbacks

Hinterlasse einen Kommentar!

Abonniere den Kommentar-Feed, um über neue Kommentare für diesen Artikel informiert zu werden.

<<

>>

Content: © 2008-2010 by GESICHTET.net, powered by WordPress Deutschland
Theme Design von devolux.org, übersetzt ins Deutsche von GESICHTET.net