Angular 16项目Checkmarx扫描潜在点击劫持告警未消除的解决求助
Angular 16项目Checkmarx扫描潜在点击劫持告警未消除的解决求助
各位大佬好!我最近在处理Angular 16项目的Checkmarx代码扫描问题,碰到个棘手的情况:所有的component.html文件都被扫出**潜在点击劫持(Potential clickjacking)**的告警,我试了好几种方法都没能把告警消掉,想请大家给支支招!
我已经尝试过的操作和对应的结果如下:
方法一:添加Frame Busting脚本
- 操作:我把这段frame busting脚本同时加到了
index.html和所有component.html文件中<script> if (window.self === window.top) {} else { var emptyDiv = document.createElement('div'); emptyDiv.innerHTML = ""; document.body.append(emptyDiv); } </script> - 结果:扫描后告警依然存在
方法二:添加安全Meta标签
- 操作:在
index.html的<head>标签里添加了点击劫持防护的meta头,同时还在服务器端也配置了相同的头信息(虽然我知道Checkmarx是单独扫描Angular项目,不包含服务器代码,但还是试了)<head> <meta http-equiv="X-Frame-Options" content="DENY"> <meta http-equiv="Content-Security-Policy" content="frame-ancestors 'none';"> </head> - 结果:告警还是没有消除
现在Checkmarx扫描的截图里明确显示了“Potential clickjacking issue”的告警,我实在没辙了,有没有朋友碰到过类似的情况?或者知道Checkmarx对Angular项目的点击劫持检测逻辑到底是什么样的?麻烦给点思路,谢谢大家!
内容来源于stack exchange
相关产品推荐
相关产品推荐

