百分百源码网-让建站变得如此简单! 登录 注册 签到领金币!

主页 | 如何升级VIP | TAG标签

当前位置: 主页>网站教程>服务器> X-Frame-Options头未设定
分享文章到:

X-Frame-Options头未设定

发布时间:08/01 来源:未知 浏览: 关键词:
发明工夫:2016-06-30

破绽类型:跨站足本袭击(XSS)

所属建站程序:其他

所属办事器类型:通用

所属编程说话:其他

描述: 指标办事器没有返回一个X-Frame-Options头。

危害: 袭击者可以运用一个透亮的、不成见的iframe,遮盖在指标网页上,然后诱运用户在该网页上进行操纵,此时会员将在不知情的状况下点击透亮的iframe页面。通过调整iframe页面的位置,可以诱运用户刚好点击iframe页面的一些功能性按钮上,致使被劫持。

 

解决方案:

修改web办事器配置,增加X-frame-options相应头。赋值有如下三种:

(1)DENY:不克不及被嵌入到任何iframe或frame中。

(2)SAMEORIGIN:页面只能被本站页面嵌入到iframe或者frame中。

(3)ALLOW-FROM uri:只能被嵌入到指定域名的框架中。

也可在代码中参加,在PHP中参加:

header('X-Frame-Options: deny');

打赏

打赏

取消

感谢您的支持,我会继续努力的!

扫码支持
扫码打赏,你说多少就多少

打开支付宝扫一扫,即可进行扫码打赏哦

百分百源码网 建议打赏1~10元,土豪随意,感谢您的阅读!

共有152人阅读,期待你的评论!发表评论
昵称: 网址: 验证码: 点击我更换图片
最新评论

本文标签

广告赞助

能出一分力是一分吧!

订阅获得更多模板

本文标签

广告赞助

订阅获得更多模板