Skip to main content
Le détournement de clic est une attaque qui pousse un utilisateur à cliquer sur un élément d’une page Web qui est invisible ou déguisé en un autre élément. Cela se fait en chargeant du contenu dans une iframe et en y superposant des éléments. Dans le contexte des pages , un attaquant pourrait inciter l’utilisateur à cliquer sur un bouton Login ou Reset Password. On peut éviter cela en définissant les en-têtes HTTP suivants : X-Frame-Options: deny Content-Security-Policy: frame-ancestors 'none' Même si l’attaque potentielle n’entraîne pas de risque majeur, l’ajout de ces en-têtes demeure une bonne pratique de sécurité. Les scanners de sécurité le détectent également; les rapports des testeurs d’intrusion pourraient donc mentionner l’absence de ces en-têtes.

Actions

Si vous affichez la page de connexion dans un iframe, l’ajout de ces en-têtes pourrait constituer un changement incompatible. Plutôt que d’ajouter ces en-têtes pour tous les clients, Auth0 vous permet donc de les activer explicitement, ce que nous vous recommandons fortement de faire. La procédure suivante n’est pas nécessaire si vous utilisez la nouvelle expérience Universal Login, car ces en-têtes sont alors toujours définis. Pour activer ce changement :
  1. Accédez à Paramètres du tenant > Paramètres avancés.
  2. Faites défiler jusqu’à Migrations, puis désactivez le paramètre Désactiver la protection contre le détournement de clics pour Classic Universal Login.