Header HTTP
Significato dell'header HTTP X-Frame-Options
X-Frame-Options controlla se una pagina può essere incorporata in un frame.
Significato
Il server usa una difesa legacy contro il clickjacking per l'incorporamento in frame.
Dove compare
Le applicazioni più vecchie e i siti semplici lo inviano per bloccare o limitare il framing.
Cosa controllare
Preferisci CSP frame-ancestors per un controllo moderno ed evita di affidarti ad ALLOW-FROM.
Esempio
X-Frame-Options: DENYValori e direttive comuni
DENY- Non consentire che la pagina venga mostrata in un frame.
SAMEORIGIN- Consenti il framing solo alle pagine della stessa origine.
Riferimenti
- Registro
- IANA HTTP Field Name Registry
- Specifica
- RFC 7034 Section 2.1
- Guida
- MDN X-Frame-Options