Wissensdatenbank

1 000 FAQs, 500 Anleitungen und erläuternde Videos. Hier gibt es nur Lösungen!

Implementierung des Headers „X-Frame-Options“

Aktualisierung 07.08.2026

Diese Anleitung erklärt, wie Sie den HTTP-Header X-Frame-Options verwenden können, um die Anzeige Ihrer Seiten in Frames (<frame> und <iframe>) zu beschränken und so zum Schutz vor Clickjacking-Angriffen beizutragen.

Der Wert ALLOW-FROM wird von modernen Browsern nicht mehr unterstützt. Wenn Sie einem oder mehreren bestimmten Domains die Anzeige erlauben möchten, verwenden Sie stattdessen den Header Content-Security-Policy (CSP) mit der Direktive frame-ancestors.

 

Werte des X-Frame-Options-Headers

Der HTTP-Header X-Frame-Options gibt dem Browser an, ob eine Seite in einem <frame>- oder <iframe>-Tag angezeigt werden darf.

  • DENY: Verbietet die vollständige Anzeige der Seite in einem Frame, auch von Ihrer eigenen Website aus.
  • SAMEORIGIN: Erlaubt die Anzeige nur, wenn die Seite von derselben Domain eingebettet wird.

 

Header einfügen

Um diese Schutzmaßnahme auf Ihre gesamte Website anzuwenden, fügen Sie die folgende Direktive in die Datei .htaccess ein:

Header set X-Frame-Options "SAMEORIGIN"

Sie können diesen Header auch über ein PHP-Skript senden:


Eine bestimmte Domain mit Content-Security-Policy zulassen

 

Autoriser un domaine spécifique avec Content-Security-Policy

Um zu ermöglichen, dass eine externe Domain Ihren Inhalt in einem iframe einbinden kann, verwenden Sie den Header Content-Security-Policy mit der Direktive frame-ancestors.

Beispiel:

Header set Content-Security-Policy "frame-ancestors 'self' https://domain.xyz"

Diese Regel erlaubt es Ihrer eigenen Website ('self') sowie https://domain.xyz, Ihre Seiten in einem iframe einzubetten.

Link zu dieser FAQ: https://faq.infomaniak.com/360


War diese FAQ nützlich?