X-Frame-Options: deny Content-Security-Policy: frame-ancestors 'none'
Even if the potential attack does not entail significant risk, it’s a good security practice to add the headers. It is also detected by security scanners, so reports from penetration testers might mention the lack of these headers.
Actions
Dans les cas où vous affichez la page de connexion dans un iframe, l’ajout de ces en-têtes pourrait constituer une solution très intéressante. Au lieu d’ajouter ces en-têtes pour tous les clients, Auth0 vous a laissé la possibilité d’opter pour ces en-têtes, ce que nous vous recommandons fortement d’activer. L’action suivante n’est pas nécessaire si vous utilisez la nouvelle expérience de connexion universelle car ces en-têtes sont toujours définis dans ce cas. Pour accepter ce changement :- Allez à Tenant Settings (Paramètres du locataire) > Advanced Settings (Paramètres avancés).
- Faites défiler jusqu’à Migrations, et désactivez le paramètre Désactiver la protection contre le détournement de clics pour la connexion universelle classique.