HTTP-Header
Bedeutung des HTTP-Headers X-Frame-Options
X-Frame-Options steuert, ob eine Seite in einem Frame eingebettet werden kann.
Bedeutung
Der Server verwendet einen veralteten Clickjacking-Schutz für die Frame-Einbettung.
Wo er erscheint
Ältere Anwendungen und einfache Websites senden ihn, um Framing zu blockieren oder einzuschränken.
Was zu prüfen ist
Bevorzugen Sie CSP frame-ancestors für moderne Kontrolle und vermeiden Sie es, sich auf ALLOW-FROM zu verlassen.
Beispiel
X-Frame-Options: DENYHäufige Werte und Direktiven
DENY- Nicht zulassen, dass die Seite in einem Frame angezeigt wird.
SAMEORIGIN- Framing nur durch Seiten desselben Ursprungs zulassen.
Referenzen
- Registry
- IANA HTTP Field Name Registry
- Spezifikation
- RFC 7034 Section 2.1
- Leitfaden
- MDN X-Frame-Options