위치:
Experience Cloud 사이트에서 클릭잭 방어 활성화
클릭잭은 사용자가 안전하지 않지만 안전한 항목이라고 인지하도록 속이고 버튼 또는 링크와 같은 항목을 클릭하게 만드는 공격 유형입니다. 해커는 Experience Cloud 사이트 페이지를 가리키는 숨겨진 iframe을 만들어 사용자가 다른 웹 페이지에 있는 것처럼 보이는 요소를 클릭하도록 유도할 수 있습니다. 그러나 클릭을 가로채서 클릭을 처리하는 표시 요소가 아닌 상단의 보이지 않는 사이트 iframe의 일부 요소가 클릭을 수신합니다. 클릭잭은 잠재적으로 데이터 침입, 무단 이메일, 변경된 자격 증명 또는 기타 사이트 특정 결과를 유발하는 악성 작업으로 이어질 수 있습니다. 그러나 클릭잭 방어를 사용하면 브라우저에서 페이지를 가리키는 프레임을 허용할지 여부를 제어하여 사이트를 보호할 수 있습니다.
Experience Cloud 사이트 페이지의 클릭잭 방어를 다음 수준 중 하나로 설정할 수 있습니다.
- 페이지에서 프레이밍 허용(방어 없음): 최소 보안 수준입니다. 모든 외부 도메인이 사이트 페이지를 구성할 수 있습니다.
- 외부 도메인에서 사이트 페이지 프레이밍 허용(우수한 보호): 신뢰할 수 있는 외부 도메인만 사이트 페이지를 구성할 수 있습니다. 인라인 프레임에 대해 신뢰할 수 있는 도메인 목록에서 신뢰하는 도메인을 지정합니다.
- 동일한 원본에서만 프레이밍 허용(권장): Experience Cloud 사이트의 기본 수준입니다. 도메인 이름과 프로토콜 보안이 동일한 페이지에서 사이트 페이지의 프레이밍을 허용합니다.
- 페이지에서 프레이밍 허용 안 함(최대 방어): 가장 안전한 수준입니다. 그러나 Salesforce Tabs + Visualforce 사이트 및 익스피리언스 빌더 사이트의 경우 이 옵션은 익스피리언스 작업 영역의 관리 섹션에서 페이지를 열 수 없습니다. 이 문제를 방지하려면 다른 클릭잭 방어 수준을 선택합니다.
익스피리언스 빌더 사이트의 클릭잭 방어 활성화
- 익스피리언스 빌더에서 를 선택합니다.
- 클릭잭 방어 수준에서 클릭잭 방어 수준을 선택합니다.
-
외부 도메인에서 사이트 페이지의 프레이밍 허용을 선택한 경우 페이지에 프레임을 지정할 Trust를 지정합니다. 각 신뢰할 수 있는 도메인에 대해 다음 단계를 수행합니다.
- 인라인 프레임 섹션의 신뢰할 수 있는 도메인에서 신뢰할 수 있는 도메인 추가를 클릭합니다.
-
사이트 페이지에 프레임을 지정할 수 있는 도메인을 입력합니다.
각 익스피리언스 빌더 사이트에 대해 신뢰할 수 있는 도메인을 최대 100개까지 추가할 수 있습니다.
일부 인프라는 HTTP 머리글의 최대 크기를 제한합니다. 여러 도메인을 허용하여 사이트의 프레임을 지정할 경우 CSP 머리글의 크기를 12KB 미만으로 유지합니다. Salesforce 고객은 머리글 크기가 16KB에 도달하면 문제를 보고하며, 처리 중에 타사에서 머리글에 추가하는 경우가 많습니다.
팁 추가된 도메인은 외부 도메인에서 사이트 페이지의 프레이밍 허용(우수 방어)을 선택한 경우에만 적용됩니다.
Salesforce 탭 + Visualforce 사이트의 클릭잭 방어 활성화
-
사이트 세부 사항 페이지에 액세스하려면 다음 방법 중 하나를 사용합니다.
- 익스피리언스 작업 영역에서 를 선택합니다.
- Salesforce 설정에서 빠른 찾기 상자에 사이트 및 도메인을 입력하고, 사이트를 선택한 후 사이트 목록에서 사이트를 선택합니다.
- 사이트 세부 사항 페이지에서 편집을 클릭합니다.
- 선호하는 클릭잭 방어 수준을 선택하고 변경 사항을 저장합니다.
-
외부 도메인에서 사이트 페이지의 프레이밍 허용을 선택한 경우 페이지에 프레임을 지정할 신뢰하는 도메인을 지정합니다. 각 도메인에 대해 다음 단계를 수행합니다.
- 인라인 프레이밍을 위한 신뢰할 수 있는 도메인 섹션에서 도메인 추가를 클릭합니다.
-
사이트 페이지에 프레임을 지정할 수 있는 도메인을 입력합니다.
각 Salesforce Tabs + Visualforce 사이트에 대해 최대 512개의 신뢰할 수 있는 도메인을 추가할 수 있습니다.
일부 인프라는 HTTP 머리글의 최대 크기를 제한합니다. 여러 도메인을 허용하여 사이트 페이지의 프레임을 지정할 경우 CSP 머리글의 크기를 12KB 미만으로 유지합니다. Salesforce 고객은 머리글 크기가 16KB에 도달하면 문제를 보고하며, 처리 중에 타사에서 머리글에 추가하는 경우가 많습니다.
팁 추가된 도메인은 외부 도메인에서 사이트 페이지의 프레이밍 허용(우수 방어)을 선택한 경우에만 적용됩니다.
sameorigin, deny(없음), allowall 및 allow-from uri를 지원합니다. 특히, allow-from uri는 하나의 URI만 지원합니다.IE 사용자용 목록을 지원하려면 프레이밍 사이트가 iframe 태그에 쿼리 매개 변수를 전달하여 사이트 도메인에 사이트를 확인시켜야 합니다. 예를 들어, https://example.com을 신뢰할 수 있는 외부 도메인으로 추가할 경우 https://example.com의 페이지가 다음과 같이 자체 iframe을 만들어야 합니다.
<iframe src="https://MyDomainName.my.site.com?_iframeDomain=https://example.com"></iframe>iframeDomain 쿠키에 신뢰할 수 있는 외부 도메인을 설정할 수도 있습니다. 이 방법은 IE에서 페이지 간에 이동할 때 _iframeDomain URL 변수가 저장되지 않을 경우 iframe을 허용합니다.
Cookie iframeDomainCookie = ApexPages.currentPage().getCookies().get('iframeDomain');
if (iframeDomainCookie == null) {
iframeDomainCookie = new Cookie('iframeDomain','www.example.com');
// Set the new cookie for the page
ApexPages.currentPage().setCookies(new Cookie[]{iframeDomainCookie});
}
