Auf externe Quellen sind einfache Links gesetzt, die in einem neuen Fenster geöffnet werden.
Es besteht die Gefahr des 'Tabnabbings'.
Link in dieser Weise gestalten
<a href="#" target="_blank" rel="noopener noreferrer">Linktext</a>
Das Zeichen '#' wird durch den tatsächlichen Link ersetzt.
Wenn ein Nutzer auf der Website auf den Link klickt, öffnet sich wie gewünscht ein neuer Tab mit der fremden Website. Im Hintergrund passiert jetzt aber etwas Unbemerktes: Der Webbrowser gibt der neuen, fremden Website ein mächtiges JavaScript-Werkzeug in die Hand – das Objekt namens window.opener. Dieses Objekt ist wie eine Fernbedienung, die direkt auf den ursprünglichen Tab (der eigenen Website) zurückzeigt.
Die fremde Website (oder eine eigentlich harmlose Seite, die von Hackern manipuliert wurde) nutzt diese Fernbedienung aus. Sie führt im Hintergrund automatisch ein kurzes JavaScript aus, sobald der Nutzer die Seite betritt.
Während der Nutzer auf dem neuen Tab liest, ändert sich eigene Website im alten Tab unbemerkt. Sie lädt im Hintergrund eine neue Adresse – zum Beispiel eine täuschend echte Kopie einer Login-Maske eines Online-Dienstes oder Bankings.
Das Perfide an dieser Lücke ist, dass der Angriff auf deiner Domain startet. Der Nutzer hat ursprünglich deine sichere Adresse in der Browserzeile gesehen und schöpft deshalb beim Zurückkehren selten Verdacht, selbst wenn sich die URL im Hintergrund geändert hat.