HTTP 標頭
X-Frame-Options HTTP 標頭的含義
X-Frame-Options 控制頁面是否可嵌入框架中。
含義
伺服器正使用一種舊式的點擊劫持防禦來限制框架嵌入。
出現位置
較舊的應用程式與簡單網站會傳送它,以封鎖或限制框架嵌入。
該檢查什麼
現代控制優先採用 CSP frame-ancestors,並避免依賴 ALLOW-FROM。
範例
X-Frame-Options: DENY常見值與指令
DENY- 不允許頁面顯示於框架中。
SAMEORIGIN- 只允許來自相同來源的頁面進行框架嵌入。