lightmy.day

HTTP 標頭

X-Frame-Options HTTP 標頭的含義

X-Frame-Options 控制頁面是否可嵌入框架中。

含義

伺服器正使用一種舊式的點擊劫持防禦來限制框架嵌入。

出現位置

較舊的應用程式與簡單網站會傳送它,以封鎖或限制框架嵌入。

該檢查什麼

現代控制優先採用 CSP frame-ancestors,並避免依賴 ALLOW-FROM。

範例

X-Frame-Options: DENY

常見值與指令

DENY
不允許頁面顯示於框架中。
SAMEORIGIN
只允許來自相同來源的頁面進行框架嵌入。

參考資料

相關 HTTP 標頭

相關 HTTP 狀態碼