Configurar proteção contra clickjack
Clickjacking é um tipo de ataque que induz os usuários a clicar em algo, como um botão ou um link. O clique envia uma solicitação HTTP que realiza ações mal-intencionadas que podem levar a emails não autorizados, interrupção de dados, credenciais alteradas ou resultados semelhantes. Para ajudar a se proteger contra esse tipo de ataque, a maioria das páginas do Salesforce só pode ser atendida em um quadro embutido por uma página no mesmo domínio. Aprenda que tipos de páginas podem ser estruturadas e como definir as configurações relacionadas de clickjack.
Edições obrigatórias
| Disponível em: Salesforce Classic e Lightning Experience |
| Disponível em: Edições Contact Manager, Group, Professional, Enterprise, Performance, Unlimited e Developer |
Proteção clickjack
O clickjack usa um domínio ou site confiável para induzir os usuários a clicar em um link mal-intencionado. O domínio confiável é fornecido em um iframe, depois é fornecido um controle de interface do usuário oculto ou transparente é no mesmo local. Por exemplo, um botão transparente no topo do botão Salvar. O usuário pensa que está clicando no iframe de nível superior quando, na verdade, está clicando no controle de interface do usuário oculto.
Para proteger seus usuários, o Salesforce usa proteção contra clickjack. Para as páginas que o Salesforce atende, a proteção contra clickjack é implementada por meio da diretiva de cabeçalho de resposta HTTP frame-ancestors da Política de segurança de conteúdo (CSP). Um cabeçalho de resposta HTTP é parte da resposta HTTP passada de um servidor para um navegador ou máquina de cliente em resposta a uma solicitação HTTP. Dentro desse cabeçalho, uma diretiva é um valor que fornece contexto ou instruções adicionais. A diretiva de cabeçalho de resposta HTTP frame-ancestors da CSP informa ao navegador quais sites têm permissão para carregar a página em um iframe.
O Salesforce aplica a diretiva de cabeçalho de resposta HTTP frame-ancestors da CSP às páginas que o Salesforce apresenta quando há suporte a essa diretiva. Para expandir a proteção contra clickjack para mais usuários, você pode incluir essa diretiva nos raros casos em que o Salesforce não consegue identificar se o aplicativo solicitante ou o navegador especializado oferece suporte à diretiva. Para obter mais informações, consulte Aplicar proteção contra clickjack a navegadores menos comuns.
Três valores de frame-ancestors de CSP se aplicam no Salesforce. O tipo de página determina se o cabeçalho de resposta HTTP está presente por padrão e quais destas opções estão disponíveis no cabeçalho.
'none'– impede o carregamento desta página em um iframe.'self'– páginas da mesma origem da página protegida, incluindo o mesmo esquema de URL e número da porta, podem carregar esta página em um iframe.- Uma lista de domínios – os domínios que podem carregar essa página em um iframe. A lista pode incluir curingas. Por exemplo,
*.force.com. Em geral, essa opção é combinada ao valor'self'.
frame-ancestors CSP substitui o cabeçalho de X-Frame-Options obsoleto. Para obter mais informações, consulte X-Frame-Options na Rede do desenvolvedor Mozilla.Tamanho do cabeçalho da CSP
Algumas infraestruturas limitam o tamanho máximo de cabeçalhos HTTP. Se você permitir que vários domínios criem quadros de conteúdo apresentado pela sua organização, mantenha o tamanho do cabeçalho da CSP abaixo de 12 KB. Os clientes do Salesforce relatam problemas quando o tamanho do cabeçalho se aproxima de 16 KB, e terceiros costumam adicionar ao cabeçalho durante o processamento.
Páginas de login do Salesforce
Sites externos não podem estruturar páginas de login do Salesforce, incluindo páginas de login genéricas, como https://login.salesforce.com. Além disso, sites externos não podem estruturar a página de login de Meu domínio da sua organização, como https://mycompany.my.salesforce.com. Para essas páginas, o cabeçalho de resposta HTTP frame-ancestors da CSP é definido como 'none', e você não pode alterar o cabeçalho de resposta HTTP.
Páginas do Lightning
Páginas do Lightning entregues pelo Salesforce como parte da Plataforma podem estruturar páginas do Lightning na mesma organização. Os URLs dessas páginas contêm lightning.force.com e um identificador exclusivo na forma de um número de 16 dígitos. Para essas páginas, o cabeçalho de resposta HTTP frame-ancestors da CSP é definido como 'self', e você não pode alterar a diretiva do cabeçalho de resposta HTTP.
Para obter detalhes sobre as opções de proteção contra clickjack para a página do Lightning do seu site do Experience Cloud, consulte a seção deste tópico nos sites do Experience Cloud.
Páginas do Salesforce Classic
Os sites externos não podem estruturar páginas criadas no Salesforce Classic e entregues pelo Salesforce. Exemplos de páginas do Salesforce Classic incluem páginas de Configuração e páginas de objetos do Salesforce, como a página de detalhes Conta. Embora os usuários possam visualizar essas páginas no modo do Lightning, elas foram criadas usando o Salesforce Classic.
Duas configurações de sessão proíbem o quadro de páginas do Classic entregues pelo Salesforce: Habilitar proteção contra clickjack para páginas de Configuração e Habilitar proteção contra clickjack para páginas do Salesforce não relacionadas à Configuração. Essas configurações estão habilitadas por padrão e não podem ser desabilitadas. Para desabilitar essas configurações, entre em contato com o Suporte ao cliente do Salesforce.
Páginas do Visualforce
Por padrão, as páginas do Visualforce podem ser carregadas em um iframe. Para páginas do Visualforce com cabeçalhos, a diretiva do cabeçalho de resposta HTTP frame-ancestors da CSP está ausente.
Para evitar que sites externos carreguem suas páginas do Visualforce em um iframe, defina os domínios externos em que você Trust para estruturar suas páginas do Visualforce e habilite duas configurações de sessão. Para obter mais informações, consulte Habilitar proteção contra clickjack para páginas do Visualforce e Especificar domínios confiáveis para quadros embutidos na Ajuda do Salesforce.
Como os navegadores bloqueiam cookies de terceiros, estruturar uma página autenticada do Visualforce exige etapas adicionais. Consulte Coloque páginas do Visualforce em domínios externos no Guia do desenvolvedor do Visualforce.
Sites do Experience Cloud
Por padrão, as páginas do site do Experience Cloud podem estruturar outras páginas do site com o mesmo domínio e segurança de protocolo. A diretiva do cabeçalho de resposta HTTP frame-ancestors da CSP para essas páginas está definida como 'self'.
Você pode permitir que domínios externos confiáveis criem quadros das páginas do seu site por meio de configurações no nível da página. Para páginas do site do Criador de experiências, as configurações de clickjack estão presentes nas configurações de Segurança e privacidade. Para Guias do Salesforce e Sites do Visualforce, as configurações de clickjack estão presentes na administração de páginas para sites do Force.com em Espaços de trabalho da experiência.
Para obter mais informações, consulte Habilitar proteção contra clickjack em sites do Experience Cloud na Ajuda do Salesforce.
Salesforce Sites e sites do Force.com
Por padrão, uma página em sites do Force.com e no Salesforce Sites pode estruturar outras páginas de site com a mesma segurança de domínio e protocolo. A diretiva do cabeçalho de resposta HTTP frame-ancestors da CSP para essas páginas está definida como 'self'.
Você pode permitir que domínios externos confiáveis criem quadros das páginas do site por meio das configurações do site no nível da página. Para definir o nível de proteção contra clickjack e domínios confiáveis para cada página, edite a configuração no Site.com Studio. Para obter mais informações, consulte Habilitar proteção contra clickjack no Site.com na Ajuda do Salesforce.
Pesquisas
Por padrão, as pesquisas podem ser colocadas em quadro por páginas com o mesmo domínio e segurança de protocolo. A diretiva de cabeçalho de resposta HTTP do CSP frame-ancestors está definida como 'self'.
Opcionalmente, você pode definir os domínios externos que confia para estruturar pesquisas para a sua organização. Para obter mais informações, consulte Especificar domínios confiáveis para quadros embutidos na Ajuda do Salesforce.
Conector do Hub de divulgação e conformidade
Por padrão, o Conector do Hub de divulgação e conformidade pode ser estruturado por páginas com o mesmo domínio e segurança de protocolo. A diretiva de cabeçalho de resposta HTTP do CSP frame-ancestors está definida como 'self'.
Opcionalmente, você pode definir os domínios externos em que você Trust para estruturar o Conector do Hub de divulgação e conformidade para sua organização. Para obter mais informações, consulte Especificar domínios confiáveis para quadros embutidos na Ajuda do Salesforce.
- Habilitar proteção contra clickjack para páginas do Visualforce
Para ajudar a se proteger contra ataques de clickjack, evite que sites externos carreguem suas páginas do Visualforce em um quadro embutido (iframe). Como opção, você pode permitir que sites externos confiáveis criem quadros das suas páginas do Visualforce. - Especifique domínios confiáveis para quadros embutidos
Para permitir que os sites externos carreguem suas páginas do Visualforce ou pesquisas em um quadro embutido (iframe), adicione o domínio a uma lista de permissões em Configurações de sessão. - Aplicar proteção contra clickjack a navegadores menos comuns
Para ajudar a proteger seus usuários contra ataques de clickjack, o Salesforce aplica a diretiva de cabeçalho de HTTP Content-Security-Policy: frame-ancestors às páginas que o Salesforce apresenta quando essa diretiva é suportada. Para estender a proteção contra clickjack a mais usuários, inclua essa diretiva nos raros casos em que o Salesforce não consegue identificar se o aplicativo solicitante ou o navegador especializado oferece suporte à diretiva.
