<head>
<meta http-equiv="Content-Type" content="text/html; charset=utf-8">
<meta http-equiv="X-Frame-Options" content="SAMEORIGIN / DENY ">
<title> X-Frame-Options </title>
</head>
使用X-Frame-Options 有兩種可能的值:
- DENY :該頁無法顯示在一個(gè)框架中.
- SAMEORIGHT :頁面只能顯示在頁面本網(wǎng)站的框架中.
有時(shí)候?yàn)榱朔乐咕W(wǎng)頁被別人的網(wǎng)站iframe,我們可以通過在服務(wù)端設(shè)置HTTP頭部中的X-Frame-Options信息。
- X-Frame-Options 響應(yīng)頭有三個(gè)可選的值:
- DENY:頁面不能被嵌入到任何iframe或frame中;
- SAMEORIGIN:頁面只能被本站頁面嵌入到iframe或者frame中;
- ALLOW-FROM:頁面允許frame或frame加載。
在服務(wù)端設(shè)置的方式如下:
Java代碼:
response.addHeader("x-frame-options","SAMEORIGIN");
Nginx配置:
add_header X-Frame-Options SAMEORIGIN
Apache配置:
Header always append X-Frame-Options SAMEORIGIN
公眾號(hào):瓶庵公園