Clickjacking
hackingDéfinition
Technique superposant un iframe invisible sur un élément légitime pour amener l'utilisateur à cliquer involontairement sur une action malveillante, contournable via X-Frame-Options ou CSP.
Description
Le clickjacking superpose un iframe invisible sur un élément d'interface légitime pour amener l'utilisateur à cliquer involontairement sur une action malveillante. La victime croit interagir avec une page normale tout en validant une opération non désirée.
Exploitation
L'attaquant crée une page piège avec un iframe transparent positionné sur un bouton sensible (validation de paiement, autorisation OAuth). La victime est attirée vers cette page via du phishing ou une publicité malveillante.
Défense
- Déployer l'en-tête X-Frame-Options: DENY ou SAMEORIGIN sur toutes les pages sensibles
- Utiliser la directive CSP frame-ancestors pour contrôler finement les contextes d'intégration
- Implémenter des confirmations d'action explicites pour les opérations sensibles
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis