Le détournement de clics est une attaque qui incite l’utilisateur à cliquer sur un élément de page Web invisible ou déguisé en un autre élément. Pour ce faire, le contenu est chargé dans un iframe et des éléments sont affichés par-dessus. Dans le contexte des pages de connexion universelle, un attaquant pourrait inciter l’utilisateur à cliquer sur un bouton de Se connecter ou Réinitialiser le mot de passe. Cela peut être évité en définissant les en-têtes HTTP suivants :Documentation Index
Fetch the complete documentation index at: https://auth0.generaltranslation.app/llms.txt
Use this file to discover all available pages before exploring further.
X-Frame-Options: deny Content-Security-Policy: frame-ancestors 'none'
Even if the potential attack does not entail significant risk, it’s a good security practice to add the headers. It is also detected by security scanners, so reports from penetration testers might mention the lack of these headers.
Actions
- Allez à Tenant Settings (Paramètres du locataire) > Advanced Settings (Paramètres avancés).
- Faites défiler jusqu’à Migrations, et désactivez le paramètre Désactiver la protection contre le détournement de clics pour la connexion universelle classique.