- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
为了防止您的网站发生点击劫持,我注意到了几种不同的方法。有些使用 javascript 让您的网站脱离 iframe,另一种解决方案是将 X-FRAME-OPTIONS header 设置为 DENY 或 SAMEORIGIN。您认为我提到的两种方法中哪一种更安全?这是我用来测试点击劫持的示例页面。
<HTML>
<BODY>
<H1>Clickjacking Test</H1>
<IFRAME SRC="http://www.google.com/" HEIGHT="500" WIDTH="500"></IFRAME>
</BODY>
</HTML>
使用 iframe 中断代码,您会看到 Firefox 和 Safari 退出 iframe 的速度很慢,这意味着您会看到点击劫持测试,然后它会脱离 iframe 并显示原始网站。使用 IE 和 Chrome 时,速度快到无法察觉。但是使用 X-Frame-Optiions 解决方案,您根本看不到您的网站。它将被阻止。就像上面例子中的谷歌一样。所以我的问题是哪种解决方案更好?完全阻止它或脱离 iframe(在 2 个浏览器中速度慢)
最佳答案
根据我的经验,设置 X-Frame-Options (XFO)
规则比打破 iframe 更有效。说到规则,这实际上取决于您是否绝对必须使用 iframe。如果您可以从您的网站中完全删除 iframe,最好使用 DENY 规则;但是,如果您的站点中仍有 iframe,请使用 SAMEORIGIN 规则。
可用规则之间的差异概述如下 ( quoted from IETF ):
拒绝接收带有此 header 的内容的浏览器不得显示此内容在任何框架中。
同源接收带有此 header 的内容的浏览器不得显示来自不同来源页面的任何框架中的此内容内容本身。如果浏览器或插件不能可靠地确定是否内容的来源和框架具有相同的来源,这必须被视为“拒绝”。[待定]如果来源顶级浏览上下文与来源不同包含 X-FRAME-OPTIONS header 的页面。
ALLOW-FROM(后跟可信来源的 URI)接收带有此 header 的内容的浏览器不得显示来自不同来源页面的任何框架中的此内容列出的产地。虽然这会使页面面临风险可信来源,在某些情况下可能需要使用来自其他域的内容。例如:X-FRAME-OPTIONS: ALLOW-FROM https://www.domain.com/
我还建议阅读,Clickjack attack – the hidden threat right in front of you特洛伊亨特。
希望这对您有所帮助。
关于javascript - 要阻止 ClickJacking,哪个更安全?打破 iframe vs X-Frame-Options to Deny or Same Origin,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/18196640/
我有一个功能是转换 ADO Recordset 进入html: class function RecordsetToHtml(const rs: _Recordset): WideString; 该函
经过几天的研究和讨论,我想出了这种方法来收集访客的熵(你可以看到我的研究历史here) 当用户访问时,我运行此代码: $entropy=sha1(microtime().$pepper.$_SERVE
给定一个无序列表 List ,我需要查找是否存在 String与提供的字符串匹配。 所以,我循环 for (String k : keys) { if (Utils.keysM
我已经搜索过这个问题,但没有找到我正在寻找的答案。 基本上,我想将类构造函数包装在 try/except 子句中,以便它忽略构造函数内特定类型的错误(但无论如何都会记录并打印它们)。我发现做到这一点的
我有一组三个数字,我想将一组数字与另一组数字进行比较。即,第一组中的每个数字小于另一组中的至少一个数字。需要注意的是,第一组中的下一个数字必须小于第二组中的不同数字(即,{6,1,6} 对 {8,8,
关闭。这个问题是off-topic .它目前不接受答案。 想改进这个问题吗? Update the question所以它是on-topic用于堆栈溢出。 关闭 9 年前。 Improve this
首先介绍一下背景: 我正在开发一个带有 EJB 模块和应用程序客户端模块的企业应用程序 (ear)。我还使用 hibernate JPA 来实现持久性,并使用 swingx 来实现 GUI。这些是唯一
我正在尝试在我的上网本上运行 Eclipse 以便能够为 Android 进行开发。 您可能已经猜到了,Eclipse 非常慢,并且不容易有效地开发。 我正在使用 Linux Ubuntu 并且我还有
for row, instrument in enumerate(instruments): for col, value in enumerate(instrument):
return not a and not b ^ 我如何以更好的格式表达它 最佳答案 DeMorgan's Law , 也许? return not (a or b) 我认为在这一点上已经足够简单了
我正在尝试让 Font Awesome 图标看起来更 slim https://jsfiddle.net/cliffeee/7L6ehw9r/1/ . 我尝试使用“-webkit-text-strok
假设我有一个名为 vals 的数据框,如下所示: id…………日期…………min_date…… .........最大日期 1…………2016/01/01…………2017/01/01…………2018/
是否有更 Pythonic 的方式来做到这一点?: if self.name2info[name]['prereqs'] is None: se
我有一个函数可以将一些文本打印到它接收到的 ostream&。如果 ostream 以终端为目标,我想让它适应终端宽度,否则默认为某个值。 我现在做的是: 从 ostream 中获取一个 ofstre
这个问题在这里已经有了答案: Should a retrieval method return 'null' or throw an exception when it can't produce
我有这个 bc = 'off' if c.page == 'blog': bc = 'on' print(bc) 有没有更 Pythonic(和/或更短)的方式在 Python 中编写? 最佳
输入:一个包含 50,000 行的 CSV;每行包含 910 列值 0/1。 输出:运行我的 CNN 的数据框。 我编写了一个逐行读取 CSV 的代码。对于每一行,我将数据分成两部分,称为神经元(90
据我所知,with block 会在您退出 block 后自动调用 close(),并且它通常用于确保不会忘记关闭一个文件。 好像没有技术上的区别 with open(file, 'r+') as f
我有一个使用 Entity Framework V6.1.1 的 MVC 5 网站。 Entity Framework DbContext 类和模型最初都在网站项目中。这个项目有 3 个 DbCont
我是编程新手,在尝试通过将 tableView 和关联 View 的创建移动到单独的类并将委托(delegate)和数据源从 VC 移动到单独的类来精简我的 ViewController 时遇到了一些
我是一名优秀的程序员,十分优秀!