Biztonság
Az oldal beágyazásának korlátozása
Beágyazás-korlátozás nélkül egy idegen oldal a tiédet a saját felületébe teheti, és a látogató azt hiheti, hogy nálad jár.
Mit néz a mérés
Elfogadjuk az X-Frame-Options fejlécet, és azt is, ha a Content-Security-Policy tartalmaz frame-ancestors szabályt. A kettő közül az egyik elég. A hiányát a védelmi fejlécek között jelezzük.
Javítás
- A legegyszerűbb az X-Frame-Options: SAMEORIGIN. Ettől a saját oldalad még beágyazhatja magát, idegen oldal nem.
- Ha már van Content-Security-Policy, abba is beírható a frame-ancestors 'self'. Nem kell mindkettő, a mérés egyet keres.
- Ha egy ismert szolgáltatás, például fizetés vagy beágyazott űrlap, szándékosan keretbe teszi az oldalt, azt a szabályban engedélyezd. A teljesen üres fejlécet a mérés hiánynak látja.
- Nézd meg a válaszfejlécet, majd mérd újra.
X-Frame-Options: SAMEORIGIN