1、X-Frame-Options HTTP响应头是用来给浏览器指示允许一个页面可否在<frame>, <iframe>或者<object>中展现的标记。网站可以使用此功能,来确保自己网站的内容没有被嵌到别人的网站中去,也从而避免了点击劫持 (clickjacking) 的攻击。

2、解决方案:
 修改web服务器配置,添加X-frame-options响应头。赋值有如下三种:
(1)DENY:不能被嵌入到任何iframe或frame中。
(2)SAMEORIGIN:页面只能被本站页面嵌入到iframe或者frame中。
(3)ALLOW-FROM uri:只能被嵌入到指定域名的框架中。

3、代码中加入,在PHP中加入:header('X-Frame-Options:SAMEORIGIN');

4、验证:

低危漏洞 X-Frame-Options 防止网页被 Frame 或 Object

相关文章:

  • 2022-03-02
  • 2022-12-23
  • 2021-10-03
  • 2021-07-09
  • 2022-12-23
  • 2021-10-28
  • 2022-01-11
  • 2021-12-03
猜你喜欢
  • 2021-08-22
  • 2021-06-20
  • 2021-12-03
  • 2021-04-25
相关资源
相似解决方案