HTTPヘッダー
X-Frame-Options HTTPヘッダーの意味
X-Frame-Optionsはページをフレーム内に埋め込めるかを制御します。
意味
サーバーは、フレーム埋め込みに対するレガシーなクリックジャッキング防御を使っています。
出現する場所
古いアプリケーションやシンプルなサイトは、フレーム化をブロックまたは制限するために送信します。
確認すべきこと
現代的な制御にはCSPのframe-ancestorsを優先し、ALLOW-FROMへの依存を避けます。
例
X-Frame-Options: DENYよくある値とディレクティブ
DENY- ページをフレーム内に表示することを許可しません。
SAMEORIGIN- 同一オリジンのページによるフレーム化のみを許可します。