Kennisbank

1.000 veelgestelde vragen, 500 tutorials en uitlegvideo's. Hier vind je alleen maar oplossingen!

De header "X-Frame-Options" wordt ingesteld

Bijwerken 07-08-2026

Deze handleiding legt uit hoe u de HTTP-header X-Frame-Options kunt gebruiken om te beperken hoe uw pagina's in frames (<frame> en <iframe>) worden weergegeven, en om zo bij te dragen aan de bescherming tegen clickjacking-aanvallen.

De waarde ALLOW-FROM wordt niet meer ondersteund door moderne browsers. Als u een of meer specifieke domeinen wilt toestaan, gebruikt u in plaats daarvan de header Content-Security-Policy (CSP) met de richtlijn frame-ancestors.

 

Waarden van de header X-Frame-Options

De HTTP-header X-Frame-Options geeft aan de browser aan of een pagina in een <frame>- of <iframe>-tag mag worden weergegeven.

  • DENY: verbiedt het volledig om de pagina in een frame weer te geven, ook niet vanaf uw eigen website.
  • SAMEORIGIN: staat het weergeven alleen toe als de pagina is ingebed vanaf hetzelfde domein.

 

De header instellen

Om deze beveiliging op uw hele website toe te passen, voegt u de volgende regel toe aan het bestand .htaccess:

Header set X-Frame-Options "SAMEORIGIN"

U kunt deze header ook via een PHP-script verzenden:


Een specifiek domein toestaan met Content-Security-Policy

 

Autoriser un domaine spécifique avec Content-Security-Policy

Om een extern domein toe te staan uw inhoud in een iframe te integreren, gebruikt u de header Content-Security-Policy met de directive frame-ancestors.

Voorbeeld:

Header set Content-Security-Policy "frame-ancestors 'self' https://domain.xyz"

Deze regel staat uw eigen website ('self') en https://domain.xyz toe om uw pagina's in een iframe in te sluiten.

Link naar deze veelgestelde vragen: https://faq.infomaniak.com/360


Is deze veelgestelde vragenlijst nuttig geweest?