Base de conhecimento

1000 perguntas frequentes, 500 tutoriais e vídeos explicativos. Aqui, você encontra apenas soluções!

Implementação do cabeçalho "X-Frame-Options"

Atualização 07/08/2026

Este guia explica como usar o cabeçalho HTTP X-Frame-Options para limitar a exibição de suas páginas em frames (<frame> e <iframe>) e contribuir para a proteção contra ataques de clickjacking (desvio de cliques).

O valor ALLOW-FROM não é mais suportado pelos navegadores modernos. Se você deseja permitir um ou mais domínios específicos, use, em vez disso, o cabeçalho Content-Security-Policy (CSP) com a diretiva frame-ancestors.

 

Valores do cabeçalho X-Frame-Options

O cabeçalho HTTP X-Frame-Options indica ao navegador se uma página pode ser exibida em uma tag <frame> ou <iframe>.

  • DENY: proíbe completamente a exibição da página em um frame, inclusive a partir do seu próprio site.
  • SAMEORIGIN: permite a exibição apenas quando a página é incorporada a partir do mesmo domínio.

 

Configurar o cabeçalho

Para aplicar esta proteção a todo o seu site, adicione a seguinte diretiva no ficheiro .htaccess:

Header set X-Frame-Options "SAMEORIGIN"

Você também pode enviar este cabeçalho a partir de um script PHP:


Permitir um domínio específico com Content-Security-Policy

 

Autoriser un domaine spécifique avec Content-Security-Policy

Para permitir que um domínio externo incorpore seu conteúdo em um iframe, use o cabeçalho Content-Security-Policy com a diretiva frame-ancestors.

Exemplo:

Header set Content-Security-Policy "frame-ancestors 'self' https://domain.xyz"

Esta regra permite que o seu próprio site ('self') e https://domain.xyz incorporem as suas páginas numa iframe.

Link para esta FAQ: https://faq.infomaniak.com/360


Esta seção de perguntas frequentes foi útil?