# Атака Clickjacking и защита от неё
Атака "кликджекинг" (англ. Clickjacking) позволяет хакеру выполнить клик на сайте-жертве *от имени посетителя*.
В русском языке встречается дословный перевод термина clickjacking: "угон клика". Так же применительно к clickjacking-атаке можно встретить термины "перекрытие iframe" и "подмена пользовательского интерфейса".
Кликджекингу подверглись в своё время Twitter, Facebook , PayPal, YouTube и многие другие сайты. Сейчас, конечно, они уже защищены.
[cut]
## Идея атаки
В целом идея очень проста.
Вот как выглядел "угон клика" пользователя, который зарегистрирован на Facebook:
На вредоносной странице пользователю подсовывается безобидная ссылка (скажем, что-то скачать, "разбогатеть сейчас", посмотреть ролик или просто перейти по ссылке на интересный ресурс).
Поверх этой заманчивой ссылки помещен прозрачный iframe со страницей facebook.com, так что кнопка "Like" находится чётко над ней.
Кликая на ссылку, посетитель на самом деле нажимает на эту кнопку.
## Демо
Вот пример вредоносной страницы (для наглядности `iframe` -- полупрозрачный):
```html
Нажмите, чтобы разбогатеть сейчас:
*!*
*/!*
..И всё получится (хе-хе, у меня, злого хакера, получится)!
```
В действии:
[codetabs src="clickjacking-visible" height=200]
Так как `