x-trame-options
时间: 2023-07-06 21:38:55 浏览: 128
x-frame-options
`X-Frame-Options` 是一个 HTTP 响应头,用于控制网站在其他网站的 frame 中的显示行为。该头部可以帮助网站防止点击劫持等安全攻击。
`X-Frame-Options` 头部有三个可选值:
- DENY:表示不允许在任何情况下在 frame 中显示网页。
- SAMEORIGIN:表示只允许在同源域名下的 frame 中显示网页。
- ALLOW-FROM uri:表示只允许在指定的 URI 所代表的域名下的 frame 中显示网页。
例如,设置 `X-Frame-Options` 为 SAMEORIGIN,可以让网站在同源域名下的 frame 中显示,但是不允许在其他网站的 frame 中显示。
```
X-Frame-Options: SAMEORIGIN
```
需要注意的是,`X-Frame-Options` 头部并不是一种万无一失的防止点击劫持的方法,因为该头部只能控制到底层 frame 中的网站,而对于多层嵌套的 frame,就无法有效控制了。因此,可以结合其他安全措施来提高网站的安全性。
阅读全文