Aller au contenu
Aback Tools Logo

Vérificateur de protection contre le détournement de clics

Analysez votre en-tête X-Frame-Options et la directive frame-ancestors CSP pour vérifier si votre site Web est protégé contre les attaques de détournement de clic (réparation de l'interface utilisateur). Entrez vos valeurs d'en-tête, cliquez sur Vérifier et obtenez un score de sécurité instantané avec des résultats détaillés et des recommandations exploitables - le tout traité localement dans votre navigateur, aucune donnée téléchargée.

Clickjacking Protection Checker

Check if your website is protected against clickjacking attacks. Enter your X-Frame-Options header and CSP frame-ancestors directive to analyse your defences.

Examples:

Valid values: DENY, SAMEORIGIN, or ALLOW-FROM uri

Format: frame-ancestors <sources>

Enter at least one header value to check your clickjacking protection status

Paste your X-Frame-Options header and CSP frame-ancestors directive above

All analysis happens locally in your browser - no data leaves your device

Pourquoi utiliser notre vérificateur de protection contre le détournement de clics ?

  • Analyse instantanée du détournement de clics : collez votre en-tête X-Frame-Options et la directive frame-ancestors CSP pour obtenir une évaluation de sécurité immédiate. Le vérificateur analyse les deux en-têtes, valide leurs valeurs et détermine votre niveau de protection global contre les attaques de détournement de clic avec un score de sécurité.
  • Détection de vulnérabilité et avertissements : détecte automatiquement les en-têtes manquants, les valeurs non valides, les directives obsolètes et les sources génériques qui rendent votre site vulnérable. Chaque vulnérabilité est clairement expliquée avec des indicateurs de gravité et des étapes de remédiation exploitables.
  • Analyse de couverture à double en-tête : évalue à la fois les options X-Frame (pour la prise en charge des navigateurs existants) et les ancêtres de trame CSP (pour les navigateurs modernes). L'analyse combinée garantit que votre protection fonctionne sur tous les navigateurs, des anciennes versions aux dernières versions.
  • Recommandations de sécurité exploitables : obtenez des recommandations spécifiques et hiérarchisées pour améliorer vos défenses contre le détournement de clics. Chaque recommandation explique exactement ce qu'il faut changer, pourquoi c'est important et comment cela affecte votre posture de sécurité globale, le tout sur la base des meilleures pratiques actuelles.

Cas d'utilisation courants du vérificateur de protection contre le détournement de clics

  • Audit et conformité de la sécurité Web : auditez vos défenses contre le détournement de clics avant de les déployer en production. Vérifiez que vos en-têtes X-Frame-Options et CSP frame-ancestors sont correctement configurés pour vous protéger contre les attaques de réparation de l'interface utilisateur. Indispensable pour les normes de conformité de sécurité telles que PCI DSS, OWASP Top 10 et ISO 27001.
  • DevOps et vérification du déploiement : intégrez la vérification de la protection contre le détournement de clics dans votre pipeline CI/CD. Avant de déployer les modifications de configuration d'en-tête en production, validez-les via l'outil pour vous assurer que vos en-têtes de sécurité restent correctement configurés après les mises à jour ou les migrations de l'infrastructure.
  • Configuration d'intégration tierce : lorsque votre site doit être intégrable par des tiers de confiance (passerelles de paiement, tableaux de bord partenaires, outils d'analyse), utilisez le vérificateur pour configurer les ancêtres de trame avec des origines autorisées spécifiques tout en maintenant la protection contre les domaines non fiables.
  • Vérification de la compatibilité des anciens navigateurs : assurez-vous que votre protection contre le détournement de clics fonctionne sur tous les navigateurs. X-Frame-Options est pris en charge par les anciens navigateurs, tandis que les ancêtres du cadre CSP offrent une protection moderne. Le vérificateur vous aide à configurer les deux en-têtes pour une compatibilité maximale sans sacrifier la sécurité.
  • Enquête sur un incident de sécurité : lorsque vous enquêtez sur une attaque de détournement de clic suspectée ou sur un incident de réparation de l'interface utilisateur, utilisez le vérificateur pour vérifier si vos en-têtes étaient correctement configurés au moment de l'incident. Identifiez les erreurs de configuration qui pourraient avoir été exploitées.
  • Apprentissage des en-têtes de sécurité Web : découvrez comment fonctionne la protection contre le détournement de clics en expérimentant différentes configurations d'en-tête. Découvrez en quoi DENY diffère de SAMEORIGIN, comprenez la syntaxe des ancêtres de trame CSP et découvrez les meilleures pratiques pour sécuriser les applications Web contre les attaques de trame.

Qu’est-ce que le détournement de clics ?

Le détournement de clic (également connu sous le nom d'attaque de réparation de l'interface utilisateur) est une technique malveillante par laquelle un attaquant incite un utilisateur à cliquer sur quelque chose de différent de ce qu'il perçoit. L'attaquant intègre le site Web cible dans une iframe transparente superposée sur une page leurre. Lorsque l’utilisateur clique sur ce qui semble être un bouton ou un lien inoffensif, il interagit en réalité avec la page cible masquée. Cela peut conduire à des actions involontaires telles que aimer une publication, effectuer un achat, modifier les paramètres du compte ou soumettre des informations sensibles - le tout à l'insu ou sans le consentement de l'utilisateur.

Comment fonctionne notre vérificateur de protection contre le détournement de clics

  1. Analyser les en-têtes : le vérificateur prend la valeur de votre en-tête X-Frame-Options (DENY, SAMEORIGIN ou ALLOW-FROM) et votre directive frame-ancestors CSP, en analysant chacune selon sa spécification respective (RFC 7034 pour X-Frame-Options, CSP niveau 2 pour les frame-ancestors).
  2. Analyser la protection : chaque en-tête est évalué individuellement pour sa validité et son niveau de protection. X-Frame-Options : DENY et les ancêtres de trame « aucun » sont considérés comme entièrement protégés. SAMEORIGIN, ALLOW-FROM et les listes d’origines spécifiques sont évaluées comme une protection partielle en fonction de leur portée.
  3. Générer un rapport : une analyse combinée produit un score de sécurité global (0-100), une liste de vulnérabilités et des recommandations hiérarchisées. Le rapport considère les deux en-têtes ensemble pour fournir une image complète de vos défenses contre le détournement de clics.

X-Frame-Options vs ancêtres de trame CSP

  • X-Frame-Options : un simple en-tête HTTP pris en charge depuis IE8 et tous les principaux navigateurs. N'accepte que trois valeurs : DENY (bloquer tout le cadrage), SAMEORIGIN (autoriser le cadrage de même origine) et ALLOW-FROM (autoriser une origine spécifique - obsolète). Limité à une seule origine et ne prend pas en charge les caractères génériques ou plusieurs domaines.
  • Ancêtres du cadre CSP : une directive de politique de sécurité du contenu plus flexible prise en charge dans les navigateurs modernes (Chrome 40+, Firefox 33+, Safari 10+). Prend en charge plusieurs origines, les caractères génériques, « soi » et « aucun ». Peut spécifier plusieurs domaines de confiance et constitue l’approche recommandée pour les applications Web modernes.
  • Bonne pratique : utilisez les deux en-têtes ensemble. CSP frame-ancestors offre une protection moderne et flexible tandis que X-Frame-Options couvre les navigateurs existants qui ne prennent pas en charge CSP. Lorsque les deux sont définis, le navigateur applique la stratégie la plus restrictive.

Confidentialité et sécurité

Les valeurs de votre en-tête ne quittent jamais votre appareil. Toutes les analyses, validations et analyses se déroulent entièrement dans votre navigateur à l'aide de JavaScript côté client. Aucune donnée n'est téléchargée sur un serveur, aucun cookie ou suivi n'est impliqué, et aucune clé API ou inscription n'est requise. Vous pouvez analyser en toute sécurité même les configurations de sécurité les plus sensibles pour les applications internes sans aucun problème de confidentialité. L’utilisation de l’outil est entièrement gratuite, sans aucune limitation quant au nombre de configurations que vous pouvez vérifier.

Foire aux questions

Le détournement de clic (ou UI redressing) est une attaque par laquelle une page malveillante intègre un site Web légitime dans une iframe transparente et incite les utilisateurs à cliquer dessus. L'utilisateur pense qu'il clique sur la page visible, mais il interagit en réalité avec l'iframe masquée. Cela peut conduire à des actions involontaires telles que la modification des paramètres du compte, la réalisation d'achats, la publication de contenu ou l'octroi d'autorisations, le tout à l'insu de l'utilisateur.

X-Frame-Options est un en-tête plus simple et plus ancien (RFC 7034) qui n'accepte que trois valeurs : DENY (tout bloquer), SAMEORIGIN (autoriser la même origine) et ALLOW-FROM (origine spécifique, obsolète). CSP frame-ancestors est une directive plus moderne et flexible qui prend en charge plusieurs origines, caractères génériques et mots-clés « aucun » et « soi ». Pour une compatibilité maximale, vous devez définir les deux en-têtes.

X-Frame-Options est pris en charge par tous les principaux navigateurs, notamment Internet Explorer 8+, Chrome 4+, Firefox 3.6+, Safari 4+, Opera 10.5+, iOS Safari 4.2+ et Android Browser 4.0+. Les ancêtres de trame CSP sont pris en charge dans Chrome 40+, Firefox 33+, Safari 10+ et Edge 15+. L'utilisation des deux en-têtes garantit la protection sur tous les navigateurs.

Non. X-Frame-Options : ALLOW-FROM est obsolète et n'est pas pris en charge par Chrome ou Safari. Si vous devez autoriser le cadrage à partir d’origines spécifiques, utilisez plutôt les ancêtres de trame CSP, qui prennent en charge plusieurs origines et constituent l’approche moderne recommandée.

Lorsque les deux en-têtes sont présents, le navigateur applique la politique la plus restrictive. Les navigateurs modernes utilisent la directive frame-ancestors CSP, tandis que les navigateurs plus anciens qui ne prennent pas en charge CSP utilisent X-Frame-Options. Cette approche à double en-tête offre la meilleure couverture sur tous les navigateurs.

Oui. Pour permettre à des sites Web spécifiques d'intégrer votre page, définissez les ancêtres du cadre CSP avec les origines approuvées : "frame-ancestors 'self' https://trusted-site.com https://partner-site.com". Définissez également X-Frame-Options : SAMEORIGIN comme solution de secours pour les navigateurs existants.

Utilisez notre vérificateur de protection contre le détournement de clics pour tester votre configuration X-Frame-Options et CSP frame-ancestors. Vous pouvez également créer une simple page HTML avec une iframe pointant vers votre site. Si l'iframe se charge correctement, votre site peut être vulnérable.

Oui, l’utilisation du Clickjacking Protection Checker est totalement gratuite. Toutes les analyses et analyses se déroulent entièrement dans votre navigateur : aucune donnée n'est téléchargée sur un serveur, aucune clé API n'est requise et aucune inscription n'est nécessaire. Vérifiez autant de configurations que vous le souhaitez en toute confidentialité.