X-Frame-Options: deny Content-Security-Policy: frame-ancestors 'none'
Même si l’attaque potentielle n’entraîne pas de risque majeur, l’ajout de ces en-têtes demeure une bonne pratique de sécurité. Les scanners de sécurité le détectent également; les rapports des testeurs d’intrusion pourraient donc mentionner l’absence de ces en-têtes.
Actions
iframe, l’ajout de ces en-têtes pourrait constituer un changement incompatible. Plutôt que d’ajouter ces en-têtes pour tous les clients, Auth0 vous permet donc de les activer explicitement, ce que nous vous recommandons fortement de faire.
La procédure suivante n’est pas nécessaire si vous utilisez la nouvelle expérience Universal Login, car ces en-têtes sont alors toujours définis.
Pour activer ce changement :
- Accédez à Paramètres du tenant > Paramètres avancés.
- Faites défiler jusqu’à Migrations, puis désactivez le paramètre Désactiver la protection contre le détournement de clics pour Classic Universal Login.