【问题标题】:How to override the value of X-Frame-Options HTTP Header at page level如何在页面级别覆盖 X-Frame-Options HTTP Header 的值
【发布时间】:2015-01-03 13:24:20
【问题描述】:

我有一个 .Net Web 应用程序,其中使用了一些 iframe 和框架集。为了保护我的站点免受跨帧脚本攻击,我计划在我的 IIS 或 Global.asax 中添加一个值为“SAMEORIGIN”的 HTTP 响应标头“X-Frame-Options”。这是我指的文章:

http://blogs.microsoft.com/cybertrust/2009/02/05/clickjacking-defense-in-ie8/

但是,在某些情况下,我实际上想在 iframe 内的特定页面上显示来自不同域的网页。那么,是否可以将“仅针对该页面”的“X-Frame-Options”标头的设置覆盖为“ALLOW-FROM”并指定我要允许的站点?如果是,那么我该怎么做?如果我覆盖此页面的设置,这也会改变我的全局设置值吗?

【问题讨论】:

    标签: iframe x-frame-options xfs


    【解决方案1】:

    您最好的选择可能是在每个页面上设置标题。您可以有一个母版页,所有其他页面都从该母版页继承,然后单个页面可以覆盖母版页具有的页眉属性。

    【讨论】:

      猜你喜欢
      • 2013-12-16
      • 1970-01-01
      • 1970-01-01
      • 2013-08-29
      • 1970-01-01
      • 2018-02-06
      • 2011-02-16
      相关资源
      最近更新 更多