【发布时间】:2016-04-04 18:32:19
【问题描述】:
我的网站容易受到点击劫持漏洞的影响。做一些研究,看起来一种简单的方法是简单地将X-Frame-Options: SAMEORIGIN 添加到响应头中。这是一个非常古老的 Web 应用程序(大约上次更新是 2004 年),并且运行 IIS 6 和 ASP.NET 2.0。
在较新的版本中,我可以简单地将以下部分添加到 web.config
<system.webServer>
<httpProtocol>
<customHeaders>
<add name="X-Frame-Options" value="SAMEORIGIN" />
</customHeaders>
</httpProtocol>
</system.webServer>
这将是它的结束。但是,我似乎无法验证这是否可以使用 IIS 6。
这是否可以通过 IIS 6 和 ASP.NET 2.0 仅在 web.config 文件中完成?如果是这样,怎么做?如果不是,我必须进行哪些代码更改才能达到相同的结果?只需添加
Context.Response.AddHeader("X-Frame-Options", "SAMEORIGIN");
到Global.asax#Application_EndRequest就够了吗?
【问题讨论】:
标签: asp.net web-config iis-6 asp.net-2.0