Base de conocimientos
1 000 FAQ, 500 tutoriales y vídeos explicativos. ¡Aquí sólo hay soluciones!
Implementación de la cabecera "X-Frame-Options"
Esta guía explica cómo utilizar la cabecera HTTP X-Frame-Options para limitar la visualización de sus páginas en marcos (<frame> y <iframe>) y contribuir a la protección contra los ataques de clickjacking (secuestro de clics).
El valor ALLOW-FROM ya no es compatible con los navegadores modernos. Si desea permitir uno o varios dominios específicos, utilice en su lugar la cabecera Content-Security-Policy (CSP) con la directiva frame-ancestors.
Valores de la cabecera X-Frame-Options
La cabecera HTTP X-Frame-Options indica al navegador si una página puede mostrarse dentro de una etiqueta <frame> o <iframe>.
DENY: impide por completo la visualización de la página en un marco, incluso desde su propio sitio web.SAMEORIGIN: permite la visualización únicamente cuando la página se integra desde el mismo dominio.
Configurar la cabecera
Para aplicar esta protección a todo su sitio, agregue la siguiente directiva en el archivo .htaccess:
Header set X-Frame-Options "SAMEORIGIN"También puede enviar este encabezado desde un script PHP:
Permitir un dominio específico con Content-Security-Policy
Autoriser un domaine spécifique avec Content-Security-Policy
Para permitir que un dominio externo incruste su contenido en un iframe, utilice la cabecera Content-Security-Policy con la directiva frame-ancestors.
Ejemplo:
Header set Content-Security-Policy "frame-ancestors 'self' https://domain.xyz"Esta regla permite que su propio sitio ('self') y https://domain.xyz incrusten sus páginas en un iframe.
Enlace a esta FAQ: https://faq.infomaniak.com/360
¿Le ha sido útil esta FAQ?