Skip to main content
Tous les termes Glossary

Clickjacking

Definition

Le clickjacking est une attaque dans laquelle des acteurs malveillants incitent les utilisateurs à cliquer sur quelque chose de différent de ce qu'ils perçoivent, souvent en superposant des éléments transparents sur des boutons ou des liens légitimes. Cela peut entraîner des actions indésirables, le vol de données ou l'installation de logiciels malveillants. Pour empêcher le clickjacking, les développeurs implémentent un code anti-frame et utilisent des en-têtes de sécurité tels que X-Frame-Options ou CSP frame-ancestors pour contrôler la manière dont leurs pages peuvent être intégrées dans des iframes.

Comment fonctionne le clickjacking

Le clickjacking, une forme de détournement d'interface, pousse un utilisateur à interagir avec une page qu'il ne peut pas voir. L'attaquant charge un site cible légitime dans une iframe invisible ou quasi transparente et la positionne au-dessus d'un contenu leurre, si bien qu'un bouton sur lequel l'utilisateur croit cliquer atterrit en réalité sur un contrôle de la page encadrée, confirmant un paiement, modifiant un réglage, accordant une autorisation. Les variantes comprennent le glissement de contenu vers des champs cachés, le détournement de la position du curseur, ou la superposition de fausses invites. La victime est réellement authentifiée sur le site cible, chaque clic porte donc sa véritable session et ses privilèges. Rien n'est techniquement injecté dans la cible ; la tromperie repose purement sur une superposition visuelle.

Pourquoi c'est important

Comme l'application encadrée reçoit des clics authentiques et authentifiés, le clickjacking peut déclencher des actions modifiant l'état que l'utilisateur n'a jamais voulues : virement de fonds, suppression de données, approbation d'une portée OAuth, abonnement à un compte, ou activation d'un réglage de sécurité. Il contourne la validation des entrées et même l'authentification multifacteur, puisque l'utilisateur est déjà connecté et clique volontairement. Il se combine aussi à d'autres ruses, le likejacking sur les plateformes sociales et le cursorjacking qui détourne les frappes vers des champs cachés. Toute page qui exécute une action sensible en un clic et peut être intégrée dans un cadre est une cible potentielle, ce qui en fait un risque étendu pour la banque, les panneaux d'administration et les pages de paramètres de compte.

Comment s'en défendre

Les défenses fiables sont des en-têtes de réponse définis par le serveur qui indiquent au navigateur de ne pas afficher votre page dans le cadre d'un tiers. Envoyez un Content-Security-Policy frame-ancestors avec une liste d'autorisation explicite (ou 'none'), et définissez X-Frame-Options: DENY ou SAMEORIGIN pour les anciens clients ; frame-ancestors prime sur X-Frame-Options là où les deux s'appliquent. Le frame-busting JavaScript hérité est un recours plus faible que les attaquants peuvent neutraliser. Pour les actions sensibles, ajoutez des étapes de confirmation qui résistent au clic à l'aveugle. Comme ces en-têtes font partie de la posture d'en-têtes sécurisés d'une page, la surveillance de cside peut signaler quand un script tiers ou une mauvaise configuration les supprime ou les affaiblit, contribuant à garantir que les protections d'encadrement restent en place en production.

Définition

En quoi le clickjacking diffère-t-il du cross-site scripting ?

Le XSS injecte et exécute du code d'attaquant au sein de l'origine de votre page. Le clickjacking n'injecte aucun code ; il superpose visuellement votre vraie page dans un cadre caché de sorte que les clics authentiques de l'utilisateur atteignent des contrôles qu'il ne peut pas voir. Le XSS abuse de l'exécution de code, le clickjacking abuse de l'interface et de la confiance de l'utilisateur dans ce sur quoi il clique.

Définition

Le HTTPS empêche-t-il le clickjacking ?

Non. Le HTTPS chiffre le trafic et authentifie le serveur, mais il ne fait rien pour empêcher votre page d'être intégrée dans un cadre malveillant. Le clickjacking se contre par des contrôles d'encadrement comme la directive CSP frame-ancestors et X-Frame-Options, pas par le chiffrement du transport.

Got more questions

Talk to a security expert

We answer client-side security questions every day. Bring yours.

Réserver une démonstration

Envie de passer tout ça en revue avec un ingénieur ?

Trente minutes, sur votre propre site. Pas de slides.

Nous vous montrerons :

Quels scripts tiers s'exécutent actuellement sur votre site
Où vous en êtes sur les exigences PCI DSS 6.4.3 et 11.6.1
Quelle part de votre trafic provient de bots et d'agents IA

Vous préférez simplement poser une question ?

Recherche de créneaux…

Humains uniquement. On le saurait.

Un problème pour réserver ? Ouvrir le calendrier dans un nouvel onglet

Quel problème cherchez-vous à résoudre ?

Dites-le-nous en une ligne et nous reviendrons vers vous avec quelque chose d'utile, pas un discours générique.

Nous aidons souvent sur :

Voir quels scripts tiers s'exécutent sur votre site
Les preuves pour PCI DSS 6.4.3 et 11.6.1
Les bots, les agents IA et le vol de comptes

Vous préférez réserver un créneau ? Choisir un créneau