Loading
Sikre Salesforce-organisasjonen
Konfigurer clickjack-beskyttelse

Konfigurer clickjack-beskyttelse

Klikkkapring er en type angrep som fører brukere til å klikke på noe, for eksempel en knapp eller lenke. Kliket sender en HTTP-anmodning, der udfører ondsindede handlinger, der kan føre til dataindbrudt, uautoriserede mails, ændrede legitimationsoplysninger eller lignende resultater. For at hjælpe med til at beskytte mod denne type af angreb kan de fleste Salesforce-sider kun blive vist i en indbygget ramme af en side på det samme domæne. Lær hvilke typer sider som kan rammes inn, og hvordan du konfigurerer de relaterte Clickjack-innstillingene.

Nødvendige utgaver

Tilgjengelig i både Salesforce Classic og Lightning Experience
Tilgjengelig i Contact Manager, Group, Professional, Enterprise, Performance, Unlimited og Developer Edition

Clickjack-beskyttelse

Klikkkapring bruker et klarert domene eller et klarert nettsted til å veilede brukere til å klikke på en skadelig lenke. Med clickjack-angrep betjenes det betroede domæne i en iframe, og derefter vises der et skjult eller gennemsigtigt brugergrænsefladekontrolelement på samme placering. For eksempel en gjennomsiktig knapp ovenfor Lagre-knappen. Brugeren mener, at de klikker på iframe på topniveau, når de faktisk klikker på det skjulte UI-kontrolelement.

For at beskytte dine brugere bruger Salesforce clickjack-beskyttelse. For sider som Salesforce betjener, implementeres clickjack-beskyttelse via innholdssikkerhetspolicyens (CSP) frame-ancestors HTTP-svarhodedirektiv. Et HTTP-svarsidehoved er en del af det HTTP-svar, der sendes fra en server til en browser eller en klientmaskine som svar på en HTTP-anmodning. I denne toppteksten er et direktiv en verdi som gir ytterligere kontekst eller instruksjoner. CSP frame-ancestors HTTP-svarhodedirektivet forteller nettleseren hvilke nettsteder som har tillatelse til å laste inn siden i en iframe.

Salesforce bruker HTTP-svarhodedirektivet CSP frame-ancestors på sidene som Salesforce betjener, når dette direktivet støttes. Hvis du vil utvide clickjack-beskyttelsen til flere brukere, kan du inkludere dette direktivet i de sjeldne tilfellene der Salesforce ikke kan identifisere om den forespurte appen eller den spesialiserte nettleseren støtter direktivet. Hvis du vil ha mer informasjon, kan du se Bruk Clickjack-beskyttelse på mindre vanlige nettlesere.

Tre CSP frame-ancestors-verdier gjelder i Salesforce. Sidetypen bestemmer, om HTTP-svarsidehovedet er til stede som standard, samt hvilke af disse indstillinger der er tilgængelige i sidehovedet.

  • 'none' – hindrer lasting av denne siden i en iframe.
  • 'self'– sider fra samme opphav som den beskyttede siden, inkludert samme URL-skjema og portnummer, kan laste inn denne siden i en iframe.
  • En liste over domæner – de domæner, der kan indlæse denne side i en iframe. Listen kan indeholde jokertegn. For eksempel *.force.com. Vanligvis kombineres dette alternativet med 'self'-verdien.
Merk
Merk CSP frame-ancestors-hodedirektivet erstatter det foreldede X-Frame-Options-hodet. Hvis du vil ha mer informasjon, kan du se X-Frame-Options i Mozilla Developer Network.

Størrelse på CSP-hode

Enkelte infrastrukturer begrenser maksimalstørrelsen på HTTP-hoder. Hvis du tillater at flere domener rammer innhold som betjenes av organisasjonen, må du beholde størrelsen på CSP-hodet under 12 kB. Salesforce-kunder rapporterer problemer når topptekstststørrelsen nærmer seg 16 kB, og tredjeparter legger ofte til i toppteksten under behandling.

Salesforce-loginsider

Eksterne nettsteder kan ikke ramme inn påloggingssider fra Salesforce, inkludert generelle påloggingssider, som https://login.salesforce.com. Eksterne nettsteder kan heller ikke ramme organisasjonens Mitt domene-påloggingsside, som https://mycompany.my.salesforce.com. For disse sidene er HTTP-svarhodet for CSP frame-ancestors satt til 'none', og du kan ikke endre HTTP-svarhodet.

Lightning-sider

Lightning-sider, der leveres af Salesforce som en del af platformen, kan ramme Lightning-sider i den samme organisation. URL-adressene til disse sidene inneholder lightning.force.com og en unik identifikator i form av et 16 sifret tall. For disse sidene er HTTP-svarhodet for CSP frame-ancestors satt til 'self', og du kan ikke endre HTTP-svarhodedirektivet.

Hvis du ønsker oplysninger om clickjack-beskyttelsesindstillinger for din Experience Cloud-lokalitets Lightning-side, kan du se afsnittet i dette emne på Experience Cloud-lokaliteter.

Salesforce Classic-sider

Eksterne nettsteder kan ikke ramme sider som er bygget i Salesforce Classic og levert av Salesforce. Eksempler på Salesforce Classic-sider er oppsettsider og sider for Salesforce-objekter, som detaljsiden Konto. Selv om brukere kan vise disse sidene i Lightning-modus, ble sidene bygget med Salesforce Classic.

To sessionsindstillinger forbyder indramning af Classic-sider, der leveres af Salesforce: Aktiver Clickjack-beskyttelse for oppsettsider og Aktiver Clickjack-beskyttelse for ikke-oppsett-Salesforce-sider. Disse innstillingene er aktivert som standard og kan ikke deaktiveres. Hvis du vil inaktivere disse indstillinger, skal du kontakte Salesforce Kundesupport.

Visualforce-sider

Visualforce-sider kan som standard indlæses i en iframe. For Visualforce-sider med hoder mangler CSP frame-ancestors HTTP-svarhodedirektivet.

For å hindre at eksterne nettsteder laster inn Visualforce i en iframe, definerer du de eksterne domenene som du Trust for å ramme Visualforce, og aktiverer deretter to øktinnstillinger. Hvis du vil ha mer informasjon, kan du se Aktivere clickjack-beskyttelse for Visualforce-sider og Angi klarerte domener for innebygde rammer i Salesforce Hjelp.

Fordi nettlesere blokkerer tredjeparts informasjonskapsler, krever bruk av rammer for en godkjent Visualforce flere trinn. Se Sette Visualforce-sider på eksterne domener i Visualforce Developer Guide.

Experience Cloud-nettsteder

Som standard kan Experience Cloud-lokalitetssider ramme andre lokalitetssider med samme domæne og protokolsikkerhed. CSP frame-ancestors HTTP-svarhodedirektivet for disse sidene er satt til 'self'.

Du kan tillate at klarerte, eksterne domener rammer inn nettstedssidene via innstillinger på sidenivå. For Oplevelseskonstruktør-lokalitetssider er clickjack-indstillinger i sikkerheds- og fortrolighedsindstillinger. For Salesforce-faner og Visualforce-nettsteder er clickjack-innstillingene i sideadministrasjonen for Force.com-nettsteder i Opplevelsesarbeidsområder.

Hvis du vil ha mer informasjon, kan du se Aktivere clickjack-beskyttelse på Experience Cloud-nettsteder i Salesforce-hjelpen.

Salesforce-nettsteder og Force.com-nettsteder

Som standard kan en side på Salesforce-lokaliteter og Force.com-lokaliteter ramme andre lokalitetssider med det samme domæne og protokolsikkerhed. CSP frame-ancestors HTTP-svarhodedirektivet for disse sidene er satt til 'self'.

Du kan tillate at klarerte, eksterne domener rammer inn nettstedssidene via konfigurasjonsinnstillingene for sted på sidenivå. Hvis du vil angive clickjack-beskyttelsesniveauet og betroede domæner for hver side, skal du redigere konfigurationen i Site.com Studio. Hvis du vil ha mer informasjon, kan du se Aktivere Clickjack-beskyttelse i Site.com i Salesforce-hjelpen.

Undersøkelser

Som standard kan undersøkelser rammes av sider med samme domene og protokollsikkerhet. HTTP-svarhodedirektivet for CSP frame-ancestors er satt til 'self'.

Du kan eventuelt definere de eksterne domæner, som du har tillid til, for at ramme undersøgelserne for din organisation. Hvis du vil ha mer informasjon, kan du se Angi klarerte domener for innebygde rammer i Salesforce Hjelp.

Disclosure and Compliance Hub-kobling

Som standard kan Disclosure- og Compliance Hub-koblingen rammes av sider med samme domene og protokollsikkerhet. HTTP-svarhodedirektivet for CSP frame-ancestors er satt til 'self'.

Du kan eventuelt definere de eksterne domenene du Trust for å ramme Disclosure and Compliance Hub-koblingen for organisasjonen. Hvis du vil ha mer informasjon, kan du se Angi klarerte domener for innebygde rammer i Salesforce Hjelp.

  • Aktiver clickjack-beskyttelse for Visualforce-sider
    For å bidra til å beskytte mot clickjack-angrep hindrer du at eksterne nettsteder laster inn Visualforce-sidene dine i en innebygd ramme (iframe). Du kan eventuelt tillade, at sikrede eksterne lokaliteter rammer dine Visualforce-sider.
  • Angi klarerte domener for innebygde rammer
    Hvis du vil tillade eksterne lokaliteter at indlæse dine Visualforce-sider eller undersøgelser i en indbygget ramme (iframe), skal du føje domænet til en tilladelsesliste i Sessionsindstillinger.
  • Bruke Clickjack-beskyttelse på mindre vanlige nettlesere
    For å bidra til å beskytte brukerne mot klikkkapringsangrep bruker Salesforce innholdssikkerhetspolicyen: frame-ancesters HTTP-hodedirektivet til sidene som Salesforce betjener når dette direktivet støttes. Hvis du vil utvide clickjack-beskyttelse til flere brukere, inkluderer du dette direktivet i de sjeldne tilfellene der Salesforce ikke kan identifisere om den forespurte appen eller den spesialiserte nettleseren støtter direktivet.
 
Laster
Salesforce Help | Article