Cabeçalhos HTTP
Significado do cabeçalho HTTP X-Frame-Options
X-Frame-Options controla se uma página pode ser incorporada em um frame.
Significado
O servidor está usando uma defesa legada contra clickjacking para incorporação em frame.
Onde aparece
Aplicações mais antigas e sites simples o enviam para bloquear ou restringir o uso de frames.
O que verificar
Prefira CSP frame-ancestors para controle moderno e evite depender de ALLOW-FROM.
Exemplo
X-Frame-Options: DENYValores e diretivas comuns
DENY- Não permitir que a página seja exibida em um frame.
SAMEORIGIN- Permitir o uso de frame apenas por páginas da mesma origem.
Referências
- Registro
- IANA HTTP Field Name Registry
- Especificação
- RFC 7034 Section 2.1