La cible cachée peut utiliser la session et les permissions existantes de l'utilisateur. Le clickjacking exploite la relation entre présentation visuelle, framing et intention de l'utilisateur ; il n'exige pas l'exécution de script dans l'application cible.
De nombreux cas web reposent sur l'intégration d'une page sensible dans un cadre transparent ou déguisé. Les applications doivent déclarer quelles origines, le cas échéant, peuvent cadrer chaque réponse et concevoir les actions à forte conséquence de sorte qu'une seule interaction mal dirigée ne suffise pas.
Points clés
Politique de framingDélivrer un en-tête de réponse Content Security Policy (CSP) avec la directive frame-ancestors pour interdire le framing ou n'autoriser que les origines requises, et appliquer un en-tête de réponse X-Frame-Options lorsque la compatibilité legacy est nécessaire.
Interactions sensiblesExiger un contexte clair, une autorisation courante, une confirmation délibérée ou une réauthentification pour les changements à fort impact, et éviter les contrôles dont le sens est caché ou change de façon inattendue.
Vérifications de déploiementAppliquer la politique à chaque réponse sensible, tester l'intégration prévue et non prévue sur les navigateurs pris en charge, tenir compte des cadres imbriqués et des partenaires fiables, et superviser les régressions de configuration.
Limite importanteLes contrôles de framing traitent les attaques fondées sur les cadres, pas toute forme d'interface trompeuse. Des listes d'autorisation larges, des origines permises compromises, des différences de navigateur ou des actions qui n'exigent pas d'authentification peuvent laisser des chemins exploitables.