Base de connaissances
1 000 FAQ, 500 tutoriels et vidéos explicatives. Ici, il n'y a que des solutions !
Mise en place du header "X-Frame-Options"
Ce guide explique comment utiliser l'en-tête HTTP X-Frame-Options afin de limiter l'affichage de vos pages dans des cadres (<frame> et <iframe>) et de contribuer à la protection contre les attaques de clickjacking (détournement de clic).
La valeur ALLOW-FROM n'est plus prise en charge par les navigateurs modernes. Si vous souhaitez autoriser un ou plusieurs domaines spécifiques, utilisez plutôt l'en-tête Content-Security-Policy (CSP) avec la directive frame-ancestors.
Valeurs de l'en-tête X-Frame-Options
L'en-tête HTTP X-Frame-Options indique au navigateur si une page peut être affichée dans une balise <frame> ou <iframe>.
DENY: interdit totalement l'affichage de la page dans un cadre, y compris depuis votre propre site.SAMEORIGIN: autorise l'affichage uniquement lorsque la page est intégrée depuis le même domaine.
Mettre en place l'en-tête
Pour appliquer cette protection à l'ensemble de votre site, ajoutez la directive suivante dans le fichier .htaccess :
Header set X-Frame-Options "SAMEORIGIN"Vous pouvez également envoyer cet en-tête depuis un script PHP :
<?php
header('X-Frame-Options: SAMEORIGIN');
?>
Autoriser un domaine spécifique avec Content-Security-Policy
Pour autoriser un domaine externe à intégrer votre contenu dans une iframe, utilisez l'en-tête Content-Security-Policy avec la directive frame-ancestors.
Exemple :
Header set Content-Security-Policy "frame-ancestors 'self' https://domain.xyz"Cette règle autorise votre propre site ('self') ainsi que https://domain.xyz à intégrer vos pages dans une iframe.
Lien vers cette FAQ: https://faq.infomaniak.com/360
Cette FAQ a été utile?