gpt4 book ai didi

iframe - X-Frame-Options header 在防止恶意框架方面有多有用?

转载 作者:行者123 更新时间:2023-12-02 02:15:16 37 4
gpt4 key购买 nike

X-Frame-Options DENY 添加到响应 header 有助于防止网页的恶意框架,作为一种解决方案,它肯定比客户端 JavaScript 解决方案更好。

但是它到底有多有用呢?所有(现代)浏览器都支持它,意图劫持您网站的黑客可以绕过它吗?

最佳答案

EricLaw's page维护支持浏览器的列表。

当前主流桌面浏览器版本均支持;旧版本和利基市场,而某些移动浏览器则没有。因此,您可能需要包含反框架 <script>同样,设置top.location (并首先删除页面内容,以防出现反框架破坏;请参阅 this question 了解原因)。

X-Frame-Options 相比,您可能更喜欢脚本方法当您想选择性地允许框架时。 X-Frame-Options不允许“白名单”,因此您不能允许 Google 图片流量但不允许其他流量。

无论哪种方式,IE6-7 仍然会允许攻击者构建您的页面并禁用框架破坏程序。不幸的是有问题的 <iframe security> 属性在 X-Frame-Options 之前存在。您可以尝试添加 <base target="_top">尝试使任何导航突破传统框架(或者在存在反框架破坏者的情况下不起作用),但这无法帮助您抵御隐形 iframe 覆盖攻击。

关于iframe - X-Frame-Options header 在防止恶意框架方面有多有用?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/3838600/

37 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com