Base di conoscenze

1 000 FAQ, 500 tutorial e video esplicativi. Qui ci sono delle soluzioni!

Implementazione dell'header "X-Frame-Options"

Aggiornamento 07/08/2026

Questa guida spiega come utilizzare l'intestazione HTTP X-Frame-Options per limitare la visualizzazione delle tue pagine all'interno di frame (<frame> e <iframe>) e contribuire alla protezione contro gli attacchi di clickjacking (dirottamento dei clic).

Il valore ALLOW-FROM non è più supportato dai browser moderni. Se desideri consentire uno o più domini specifici, utilizza invece l'intestazione Content-Security-Policy (CSP) con la direttiva frame-ancestors.

 

Valori dell'intestazione X-Frame-Options

L'intestazione HTTP X-Frame-Options indica al browser se una pagina può essere visualizzata all'interno di un tag <frame> o <iframe>.

  • DENY: impedisce completamente la visualizzazione della pagina all'interno di un frame, anche se proveniente dal proprio sito.
  • SAMEORIGIN: consente la visualizzazione solo quando la pagina è incorporata dallo stesso dominio.

 

Impostare l'intestazione

Per applicare questa protezione all'intero sito, aggiungi la seguente direttiva nel file .htaccess:

Header set X-Frame-Options "SAMEORIGIN"

È anche possibile inviare questo header da uno script PHP:


Consentire un dominio specifico con Content-Security-Policy

 

Autoriser un domaine spécifique avec Content-Security-Policy

Per consentire a un dominio esterno di incorporare i tuoi contenuti in un iframe, utilizza l'intestazione Content-Security-Policy con la direttiva frame-ancestors.

Esempio:

Header set Content-Security-Policy "frame-ancestors 'self' https://domain.xyz"

Questa regola consente al tuo sito web ('self') e a https://domain.xyz di incorporare le tue pagine all'interno di un iframe.


Questa FAQ è stata utile?