目标: cnm-pggames.com | 漏洞: 缺少 X-Frame-Options
1. 攻击者在恶意页面嵌入透明 iframe
2. 在 iframe 上方覆盖诱饵按钮
3. 用户点击诱饵 → 实际触发目标网站操作
# Nginx
add_header X-Frame-Options "SAMEORIGIN" always;
# 或更严格
add_header Content-Security-Policy
"frame-ancestors 'self'" always;
点击切换 iframe 透明度,观察覆盖效果