Sécurité des en-têtes
Vérification de l’en-tête X-Frame-Options
Découvrez comment l’en-tête X-Frame-Options empêche l’intégration de votre site dans des iframes malveillantes et protège vos utilisateurs contre les attaques de type clickjacking.
Ce que vérifie ce test
Ce test vérifie la présence et la configuration de l’en-tête X-Frame-Options. Il empêche votre site d’être intégré dans une iframe sur un site tiers, ce qui protège vos utilisateurs contre les attaques de clickjacking où un attaquant superpose des éléments invisibles sur votre site pour tromper l’utilisateur.
Notre recommandation
Configurez votre serveur pour ajouter l’en-tête X-Frame-Options avec la valeur 'SAMEORIGIN' pour autoriser uniquement l’intégration depuis votre propre domaine. Exemple Apache : 'Header always append X-Frame-Options SAMEORIGIN'. Pour Nginx : 'add_header X-Frame-Options SAMEORIGIN'. Évitez 'ALLOW-FROM' qui est obsolète.
Tests de sécurité