> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Décrit comment Auth0 ajoute un moyen d’empêcher l’intégration des pages Universal Login dans une iframe afin de les protéger contre les attaques de détournement de clic.

# Modification de la protection contre le détournement de clic pour Universal Login

Le détournement de clic est une attaque qui pousse un utilisateur à cliquer sur un élément d’une page Web qui est invisible ou déguisé en un autre élément. Cela se fait en chargeant du contenu dans une iframe et en y superposant des éléments. Dans le contexte des pages <Tooltip tip="Universal Login : votre application redirige vers Universal Login, hébergé sur le serveur d’autorisation d’Auth0, pour vérifier l’identité d’un utilisateur." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=Universal+Login">Universal Login</Tooltip>, un attaquant pourrait inciter l’utilisateur à cliquer sur un bouton **Login** ou **Reset Password**.

On peut éviter cela en définissant les en-têtes HTTP suivants :

`X-Frame-Options: deny
Content-Security-Policy: frame-ancestors 'none'`

Même si l’attaque potentielle n’entraîne pas de risque majeur, l’ajout de ces en-têtes demeure une bonne pratique de sécurité. Les scanners de sécurité le détectent également; les rapports des testeurs d’intrusion pourraient donc mentionner l’absence de ces en-têtes.

<div id="actions">
  ## Actions
</div>

Si vous affichez la page de connexion dans un `iframe`, l’ajout de ces en-têtes pourrait constituer un changement incompatible. Plutôt que d’ajouter ces en-têtes pour tous les clients, Auth0 vous permet donc de les activer explicitement, ce que nous vous recommandons fortement de faire.

La procédure suivante n’est pas nécessaire si vous utilisez la nouvelle expérience Universal Login, car ces en-têtes sont alors toujours définis.

Pour activer ce changement :

1. Accédez à [Paramètres du tenant > Paramètres avancés](https://manage.auth0.com/#/tenant/advanced).
2. Faites défiler jusqu’à **Migrations**, puis désactivez le paramètre **Désactiver la protection contre le détournement de clics pour Classic Universal Login**.
