Запрет встраивания через frame-ancestors/X-Frame-Options, плюс UX: re-auth/confirm на критичных операциях, отсутствие state-changing в GET; для платежных виджетов — осознанный allowlist родителей и SameSite cookies.
Разбор
- CSP
frame-ancestors предпочтительнее одного XFO.
- Sensitive actions не должны полагаться только на «кнопку один раз».
- Тесты: попытка iframe с evil origin.
- Mobile WebViews — отдельные кейсы.
Итог
Clickjacking закрывают frame-ancestors и step-up подтверждением критичных действий.