Base di conoscenze
1 000 FAQ, 500 tutorial e video esplicativi. Qui ci sono delle soluzioni!
Implementazione dell'header "X-Frame-Options"
Questa guida spiega come utilizzare l'intestazione HTTP X-Frame-Options per limitare la visualizzazione delle tue pagine all'interno di frame (<frame> e <iframe>) e contribuire alla protezione contro gli attacchi di clickjacking (dirottamento dei clic).
Il valore ALLOW-FROM non è più supportato dai browser moderni. Se desideri consentire uno o più domini specifici, utilizza invece l'intestazione Content-Security-Policy (CSP) con la direttiva frame-ancestors.
Valori dell'intestazione X-Frame-Options
L'intestazione HTTP X-Frame-Options indica al browser se una pagina può essere visualizzata all'interno di un tag <frame> o <iframe>.
DENY: impedisce completamente la visualizzazione della pagina all'interno di un frame, anche se proveniente dal proprio sito.SAMEORIGIN: consente la visualizzazione solo quando la pagina è incorporata dallo stesso dominio.
Impostare l'intestazione
Per applicare questa protezione all'intero sito, aggiungi la seguente direttiva nel file .htaccess:
Header set X-Frame-Options "SAMEORIGIN"È anche possibile inviare questo header da uno script PHP:
Consentire un dominio specifico con Content-Security-Policy
Autoriser un domaine spécifique avec Content-Security-Policy
Per consentire a un dominio esterno di incorporare i tuoi contenuti in un iframe, utilizza l'intestazione Content-Security-Policy con la direttiva frame-ancestors.
Esempio:
Header set Content-Security-Policy "frame-ancestors 'self' https://domain.xyz"Questa regola consente al tuo sito web ('self') e a https://domain.xyz di incorporare le tue pagine all'interno di un iframe.
Link a questa FAQ: https://faq.infomaniak.com/360
Questa FAQ è stata utile?