防禦

[資安]Clickjacking: X-Frame-Options header

其實 淺談IFrame式Clickjacking攻擊與防護 這篇文章就寫得很好了,他主要是來防禦別人把你的網站內砍到他家網站,然後騙你點下去,然後就可以偷偷的開放權限、身分確認等等的,所以大的網站基本上都會防這個(如google fb之類 難怪以前有想把google設定到iframe裡面去就會一片空白,當然有其他解決方式就是)

下面這個動畫就可以解釋這個的問題

解決方法就是在httpd.conf裡面多加一條

Header always append X-Frame-Options SAMEORIGIN

裡面SAMEORIGIN你可以替換掉,不過基本上應該都是會想選這個

  • DENY表示文件無論如何都不能被嵌入到 frame 中,即使是自家網站也不行。
  • SAMEORIGIN唯有當符合同源政策下,才能被嵌入到 frame 中。
  • ALLOW-FROM uri唯有列表許可的 URI 才能嵌入到 frame 中。

重開apache後可以到 X-Frame-Options Header Test 這裡做測試

One comment

DAVIDOU的部落格內容很豐富耶!有時候我在瀏覽網站或自己嘗試做網頁時,會遇到需要嵌入其他內容的狀況。推薦一個超實用的 Iframe Tester,它可以即時預覽並測試任何 URL 在 iframe 中的嵌入效果,還有多設備預覽功能,對於確保內容顯示正常真的很有幫助!

發佈回覆給「Cosmis」的留言 取消回覆

發佈留言必須填寫的電子郵件地址不會公開。 必填欄位標示為 *

(若看不到驗證碼,請重新整理網頁。)