Base de connaissances

1 000 FAQ, 500 tutoriels et vidéos explicatives. Ici, il n'y a que des solutions !

Mise en place du header "X-Frame-Options"

Mise à jour 07/08/2026

Ce guide explique comment utiliser l'en-tête HTTP X-Frame-Options afin de limiter l'affichage de vos pages dans des cadres (<frame> et <iframe>) et de contribuer à la protection contre les attaques de clickjacking (détournement de clic).

La valeur ALLOW-FROM n'est plus prise en charge par les navigateurs modernes. Si vous souhaitez autoriser un ou plusieurs domaines spécifiques, utilisez plutôt l'en-tête Content-Security-Policy (CSP) avec la directive frame-ancestors.

 

Valeurs de l'en-tête X-Frame-Options

L'en-tête HTTP X-Frame-Options indique au navigateur si une page peut être affichée dans une balise <frame> ou <iframe>.

  • DENY : interdit totalement l'affichage de la page dans un cadre, y compris depuis votre propre site.
  • SAMEORIGIN : autorise l'affichage uniquement lorsque la page est intégrée depuis le même domaine.

 

Mettre en place l'en-tête

Pour appliquer cette protection à l'ensemble de votre site, ajoutez la directive suivante dans le fichier .htaccess :

Header set X-Frame-Options "SAMEORIGIN"

Vous pouvez également envoyer cet en-tête depuis un script PHP :

<?php
header('X-Frame-Options: SAMEORIGIN');
?>

 

Autoriser un domaine spécifique avec Content-Security-Policy

Pour autoriser un domaine externe à intégrer votre contenu dans une iframe, utilisez l'en-tête Content-Security-Policy avec la directive frame-ancestors.

Exemple :

Header set Content-Security-Policy "frame-ancestors 'self' https://domain.xyz"

Cette règle autorise votre propre site ('self') ainsi que https://domain.xyz à intégrer vos pages dans une iframe.

Lien vers cette FAQ: https://faq.infomaniak.com/360


Cette FAQ a été utile?