利用 iframe 內嵌頁面,並將原頁面透明度設置爲零,這樣實現點擊劫持javascript
top
和window
不等if (top.loaction != window.location) { top.location = window.location; }
但這種方式有時並不徹底有效,由於攻擊者是能夠禁止 JavaScript 腳本的html
<iframe sandbox="allow-forms" style="opacity:" src="..." width="800" height="600" ></iframe>
H5 的 sandbox 屬性就能夠讓攻擊獲得想要的結果java
這種方式能夠有效解決上述問題code
加入組織內嵌的頭部,這樣就能夠解決上面的問題,這種方式也是防護點擊劫持最有效的orm
ctx.set('X-Frame-Options','DENY')
htm