Le clickjacking est une attaque qui superpose un contenu invisible au-dessus d'une page légitime pour piéger l'internaute et lui faire cliquer, à son insu, sur un élément malveillant. Concrètement, votre site est chargé dans un cadre (iframe) transparent contrôlé par l'attaquant, qui détourne les clics vers ses propres actions : validation d'un formulaire, activation d'une permission, clic publicitaire frauduleux.
Cette technique vise à exploiter la confiance du visiteur dans votre marque. Elle peut servir à collecter des informations, à réaliser des actions non désirées sur des comptes connectés ou à nuire à la réputation du site. Un site vitrine n'est pas à l'abri : dès qu'il inspire confiance, il devient une cible potentielle.
La protection repose sur des en-têtes HTTP de sécurité. L'en-tête X-Frame-Options (valeur DENY ou SAMEORIGIN) empêche l'affichage de vos pages dans un cadre externe. La directive moderne Content-Security-Policy: frame-ancestors offre un contrôle plus fin sur les domaines autorisés à encadrer votre site. Ces en-têtes se configurent au niveau du serveur ou du CMS et doivent être vérifiés après chaque évolution.
Mettre en place et maintenir ces protections dans la durée relève de la maintenance de sécurité. Pulsar Agency configure et surveille ces en-têtes dans le cadre de son contrat de maintenance.