打开APP
userphoto
未登录

开通VIP,畅享免费电子书等14项超值服

开通VIP
使用 X-Frame-Options header 拒绝被嵌入框架(iframe…)
防止点击劫持(Clickjacking)的方法

1.在服务器端设置 X-FRAME-OPTIONS
该方法可以适用于比较新的一些版本比较新的浏览器,例如:

  • IE8 and IE9
  • Opera 10.50+
  • Safari 4+
  • Chrome 4.1.249.1042+
  • Firefox 3.6.9+(Or earlier with NoScript)

如果你使用的是Apache服务器,请参考以下设定方法:

  • 方法1:设置httpd.config文件
    在该文件中添加如下代码
    Header set X-Frame-Options SAMEORIGIN

    如果你想允许你自己的网站或者一些其他的网站在iFrame里引用你的网页内容,可以用如下代码:

    SetEnvIf Referer “kevin-wu.net” iframes_are_cool=1
    Header set X-Frame-Options SAMEORIGIN env=!iframes_are_cool

    将kevin-wu.net换成你的网址即可。

  • 方法2:设置.htaccess文件
    在该文件中添加如下代码:
    Header set X-Frame-Options SAMEORIGIN

    如果你想允许你自己的网站或者一些其他的网站在iFrame里引用你的网页内容,可以用如下代码:

    SetEnvIf Referer “kevin-wu.net” iframes_are_cool=1
    Header set X-Frame-Options SAMEORIGIN env=!iframes_are_cool

    将kevin-wu.net换成你的网址即可。

如果你使用的是IIS浏览器,请参照以下设定方法:
打开因特网服务管理器(InternetServiceManager),点击HTTP Headers标签,在自定义Header中点击添加按钮。在弹出筐的Header名中输入”X-Frame-Options”,在值中输入”DENY” 或者”SAMEORIGIN”. 点击确定。
注:
设置”DENY”参数,浏览器会拒绝一切包含iFrame/Frame对网页的访问。(包括你自己的网站也不能使用iFrame/Frame)
设置”SAMEORIGIN”参数,则浏览器会拒绝 访问源 与 iFrame/Frame中包含的网页源 不同时的请求。

1.3.4 IIS 配置 X-Frame-Options

web 站点的 web.config 中配置:

<system.webServer>

  ...

  <httpProtocol>

    <customHeaders>

      <add name="X-Frame-Options" value="SAMEORIGIN" />

    </customHeaders>

  </httpProtocol>

  ...

</system.webServer>



2.在网页上添加防止加载iFrame的Javascript代码
此方法适用于不支持X-FRAME-OPTIONS的版本较老的浏览器。
<</span>script>
try { top.document.domain } catch (e) {
var f = function() { document.body.innerHTML
= ; }
setInterval(f, 1);
if (document.body) document.body.onload = f;
}
</</span>script>

本站仅提供存储服务,所有内容均由用户发布,如发现有害或侵权内容,请点击举报
打开APP,阅读全文并永久保存 查看更多类似文章
猜你喜欢
类似文章
【热】打开小程序,算一算2024你的财运
iis、apache、nginx使用X
网站安全响应头缺失和php配置漏洞
jQuery EasyUI Tabs关闭Tab时不能完全释放内存解决方法
X
腾讯视频嵌入网页的方法
大数据时代:以后bc搭建CP源码建站服务会被人工智能取代吗
更多类似文章 >>
生活服务
热点新闻
分享 收藏 导长图 关注 下载文章
绑定账号成功
后续可登录账号畅享VIP特权!
如果VIP功能使用有故障,
可点击这里联系客服!

联系客服