Cabeceras HTTP
Significado de la cabecera HTTP X-Frame-Options
X-Frame-Options controla si una página se puede incrustar en un frame.
Significado
El servidor usa una defensa heredada contra el clickjacking para la incrustación en frames.
Dónde aparece
Las aplicaciones antiguas y los sitios sencillos la envían para bloquear o restringir el enmarcado.
Qué comprobar
Prefiere CSP frame-ancestors para un control moderno y evita depender de ALLOW-FROM.
Ejemplo
X-Frame-Options: DENYValores y directivas comunes
DENY- No permitir que la página se muestre en un frame.
SAMEORIGIN- Permitir el enmarcado solo por páginas del mismo origen.
Referencias
- Registro
- IANA HTTP Field Name Registry
- Especificación
- RFC 7034 Section 2.1