Biztonság

Az oldal beágyazásának korlátozása

Beágyazás-korlátozás nélkül egy idegen oldal a tiédet a saját felületébe teheti, és a látogató azt hiheti, hogy nálad jár.

Mit néz a mérés

Elfogadjuk az X-Frame-Options fejlécet, és azt is, ha a Content-Security-Policy tartalmaz frame-ancestors szabályt. A kettő közül az egyik elég. A hiányát a védelmi fejlécek között jelezzük.

Javítás

  1. A legegyszerűbb az X-Frame-Options: SAMEORIGIN. Ettől a saját oldalad még beágyazhatja magát, idegen oldal nem.
  2. Ha már van Content-Security-Policy, abba is beírható a frame-ancestors 'self'. Nem kell mindkettő, a mérés egyet keres.
  3. Ha egy ismert szolgáltatás, például fizetés vagy beágyazott űrlap, szándékosan keretbe teszi az oldalt, azt a szabályban engedélyezd. A teljesen üres fejlécet a mérés hiánynak látja.
  4. Nézd meg a válaszfejlécet, majd mérd újra.
X-Frame-Options: SAMEORIGIN

Kapcsolódó útmutatók

Segítünk a javításban

Ha a beállítást nem szeretnéd magad elvégezni, az Assembly megcsinálja, és utána figyelheti, hogy az eredmény ne romoljon vissza.

Segítünk a javításban
Kötetlen egyeztetés, semmire nem kötelez.