Base de conocimientos

1 000 FAQ, 500 tutoriales y vídeos explicativos. ¡Aquí sólo hay soluciones!

Implementación de la cabecera "X-Frame-Options"

Actualización 07/08/2026

Esta guía explica cómo utilizar la cabecera HTTP X-Frame-Options para limitar la visualización de sus páginas en marcos (<frame> y <iframe>) y contribuir a la protección contra los ataques de clickjacking (secuestro de clics).

El valor ALLOW-FROM ya no es compatible con los navegadores modernos. Si desea permitir uno o varios dominios específicos, utilice en su lugar la cabecera Content-Security-Policy (CSP) con la directiva frame-ancestors.

 

Valores de la cabecera X-Frame-Options

La cabecera HTTP X-Frame-Options indica al navegador si una página puede mostrarse dentro de una etiqueta <frame> o <iframe>.

  • DENY: impide por completo la visualización de la página en un marco, incluso desde su propio sitio web.
  • SAMEORIGIN: permite la visualización únicamente cuando la página se integra desde el mismo dominio.

 

Configurar la cabecera

Para aplicar esta protección a todo su sitio, agregue la siguiente directiva en el archivo .htaccess:

Header set X-Frame-Options "SAMEORIGIN"

También puede enviar este encabezado desde un script PHP:


Permitir un dominio específico con Content-Security-Policy

 

Autoriser un domaine spécifique avec Content-Security-Policy

Para permitir que un dominio externo incruste su contenido en un iframe, utilice la cabecera Content-Security-Policy con la directiva frame-ancestors.

Ejemplo:

Header set Content-Security-Policy "frame-ancestors 'self' https://domain.xyz"

Esta regla permite que su propio sitio ('self') y https://domain.xyz incrusten sus páginas en un iframe.


¿Le ha sido útil esta FAQ?