HTTP-headers
Betekenis van HTTP-header X-Frame-Options
X-Frame-Options bepaalt of een pagina in een frame ingesloten kan worden.
Betekenis
De server gebruikt een verouderde clickjacking-verdediging voor frame-insluiting.
Waar het voorkomt
Oudere applicaties en eenvoudige sites versturen het om framing te blokkeren of te beperken.
Wat te controleren
Geef de voorkeur aan CSP frame-ancestors voor moderne controle en vermijd afhankelijkheid van ALLOW-FROM.
Voorbeeld
X-Frame-Options: DENYVeelvoorkomende waarden en directives
DENY- Sta niet toe dat de pagina in een frame wordt getoond.
SAMEORIGIN- Sta framing alleen toe door pagina's van dezelfde origin.