Почему это риск
Clickjacking позволяет злоумышленнику заставить пользователя сделать клик, который выполнит нежелательное действие на вашем сайте: нажать кнопку, подтвердить транзакцию, изменить настройки. Особенно опасно для страниц с авторизацией и формами.
Как исправить
Nginx: add_header X-Frame-Options "SAMEORIGIN" always;
Apache: Header always set X-Frame-Options "SAMEORIGIN"
Альтернатива через CSP: Content-Security-Policy: frame-ancestors 'self' (более современный способ)
DENY — полный запрет встраивания
SAMEORIGIN — только из того же домена
Для nginx убедитесь, что директива в блоке server или location
Как AuditGuard обнаруживает проблему
AuditGuard проверяет наличие X-Frame-Options в ответных заголовках и наличие frame-ancestors в Content-Security-Policy.