# Qu'est-ce que le clickjacking ?

> Le clickjacking, aussi appelé détournement d'interface utilisateur (UI redressing), est une attaque dans laquelle une interface malveillante dissimule, superpose ou repositionne du contenu d'une autre application de sorte que le clic ou le toucher d'un utilisateur active un contrôle différent de celui que l'utilisateur perçoit.

- URL canonique: https://yellowcube.eu/fr/glossary/clickjacking/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

La cible cachée peut utiliser la session et les permissions existantes de l'utilisateur. Le clickjacking exploite la relation entre présentation visuelle, framing et intention de l'utilisateur ; il n'exige pas l'exécution de script dans l'application cible.

De nombreux cas web reposent sur l'intégration d'une page sensible dans un cadre transparent ou déguisé. Les applications doivent déclarer quelles origines, le cas échéant, peuvent cadrer chaque réponse et concevoir les actions à forte conséquence de sorte qu'une seule interaction mal dirigée ne suffise pas.

### Points clés

- **Politique de framing:** Délivrer un en-tête de réponse Content Security Policy (CSP) avec la directive `frame-ancestors` pour interdire le framing ou n'autoriser que les origines requises, et appliquer un en-tête de réponse `X-Frame-Options` lorsque la compatibilité legacy est nécessaire.
- **Interactions sensibles:** Exiger un contexte clair, une autorisation courante, une confirmation délibérée ou une réauthentification pour les changements à fort impact, et éviter les contrôles dont le sens est caché ou change de façon inattendue.
- **Vérifications de déploiement:** Appliquer la politique à chaque réponse sensible, tester l'intégration prévue et non prévue sur les navigateurs pris en charge, tenir compte des cadres imbriqués et des partenaires fiables, et superviser les régressions de configuration.
- **Limite importante:** Les contrôles de framing traitent les attaques fondées sur les cadres, pas toute forme d'interface trompeuse. Des listes d'autorisation larges, des origines permises compromises, des différences de navigateur ou des actions qui n'exigent pas d'authentification peuvent laisser des chemins exploitables.

### Termes associés

[Cross-site request forgery (CSRF)](<https://yellowcube.eu/fr/glossary/cross-site-request-forgery/>) · [Cross-site scripting (XSS)](<https://yellowcube.eu/fr/glossary/cross-site-scripting/>) · [Sécurité du navigateur](<https://yellowcube.eu/fr/glossary/browser-security/>) · [Sécurité des applications web](<https://yellowcube.eu/fr/glossary/web-application-security/>) · [Authentification](<https://yellowcube.eu/fr/glossary/authentication/>)

### Sources

[OWASP Clickjacking Defense Cheat Sheet](https://cheatsheetseries.owasp.org/cheatsheets/Clickjacking_Defense_Cheat_Sheet.html) · [MITRE CWE-1021: Improper Restriction of Rendered UI Layers or Frames](https://cwe.mitre.org/data/definitions/1021.html) · [RFC 7034 (Informational): X-Frame-Options](https://www.rfc-editor.org/info/rfc7034/)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

