
opacity:0.5;数值从0到1,数值越小透明度越高,反之越明显。
z-index:1;数值越高越靠近用户,高数值控件在低数值控件前。
使用 iframe 嵌入被劫持的页面 <iframe id=”victim” src=”http://www.victime.com”>
![]() ![]() |
opacity:1 opacity:0
2、在 index.html 页面中设计的“Click me”按钮的位置与 inner.html 页面中“Login”按钮的位置重合
3、当用户以为在点击 index.html 页面上的“Click me”按钮时,实际是触发了 inner.html 页面上的“Login”按钮的onclick方法



X-FRAME-OPTIONS。该机制有两个选项:DENY 和 SAMEORIGIN。DENY 表示任何网页都不能使用 iframe 载入该网页,SAMEORIGIN 表示符合同源策略的网页可以使用 iframe 载入该网页。除了 Chrome 和 safari 以外,还支持第三个参数 Allow-From(白名单限制)。如果浏览器使用了这个安全机制,在网站发现可疑行为时,会提示用户正在浏览 网页存在安全隐患,并建议用户在新窗口中打开。这样攻击者就无法通过 iframe 隐藏目标的网页。

(禁止iframe的嵌套)