lightmy.day

En-têtes HTTP

Signification de l’en-tête HTTP X-Frame-Options

X-Frame-Options contrôle si une page peut être intégrée dans un cadre.

Signification

Le serveur utilise une défense héritée contre le clickjacking pour l’intégration en cadre.

Où il apparaît

Les applications plus anciennes et les sites simples l’envoient pour bloquer ou restreindre l’encadrement.

Ce qu’il faut vérifier

Préférez CSP frame-ancestors pour un contrôle moderne, et évitez de vous fier à ALLOW-FROM.

Exemple

X-Frame-Options: DENY

Valeurs et directives courantes

DENY
Ne pas autoriser l’affichage de la page dans un cadre.
SAMEORIGIN
N’autoriser l’encadrement que par les pages de la même origine.

Références

En-têtes HTTP associés

Codes de statut HTTP associés