En-têtes HTTP
Signification de l’en-tête HTTP X-Frame-Options
X-Frame-Options contrôle si une page peut être intégrée dans un cadre.
Signification
Le serveur utilise une défense héritée contre le clickjacking pour l’intégration en cadre.
Où il apparaît
Les applications plus anciennes et les sites simples l’envoient pour bloquer ou restreindre l’encadrement.
Ce qu’il faut vérifier
Préférez CSP frame-ancestors pour un contrôle moderne, et évitez de vous fier à ALLOW-FROM.
Exemple
X-Frame-Options: DENYValeurs et directives courantes
DENY- Ne pas autoriser l’affichage de la page dans un cadre.
SAMEORIGIN- N’autoriser l’encadrement que par les pages de la même origine.
Références
- Registre
- IANA HTTP Field Name Registry
- Spécification
- RFC 7034 Section 2.1
- Guide
- MDN X-Frame-Options