【问题标题】:X-Frame-Options for Outlook Web Add-InsOutlook Web 加载项的 X 框架选项
【发布时间】:2018-06-28 07:48:07
【问题描述】:

我正在开发一个 Outlook Web 加载项,但我不知道应该为 X-Frame-Options: ALLOW-FROM 标头设置什么值。据我所知,用户可以通过三个不同的域(office.comoffice365.comlive.com)访问 Outlook。有谁知道我怎么知道是哪个网站发出请求,所以我可以适当地设置标头?

【问题讨论】:

    标签: x-frame-options outlook-web-addins


    【解决方案1】:

    加载项需要能够在 iFrame 中运行才能在 Outlook Web 中运行,因此根本不应包含 X-Frame-Options 标头。不能真正使用 ALLOW-FROM,因为要列出的域数量远远超过提到的 3 个,而且该列表还在增长 - 在许多情况下,各种用户使用自定义域访问 Office365 和 Outlook.com。

    【讨论】:

    • 您如何建议在不设置 X-Frame-Options 标头的情况下打击点击劫持?根据Combating ClickJacking With X-Frame-Options,理想情况下,Outlook 将在请求中包含原始信息,可以在发送标头之前对其进行验证。
    • 要解决这个问题,请使用允许 X-Frame-Options 的displayDialogAsync
    • 我使用displayDialogAsync 显示一个对话框来处理身份验证,但这对于加载项的初始页面加载有何用处?
    • 是否允许用户在通过身份验证之前使用您的加载项?因此,如果有人将您加载到 iframe 中,您的加载项在他们登录之前是无用的?也看看这个帖子:stackoverflow.com/questions/43667426/…
    • 我想我明白你的建议。在登录页面上只设置X-Frame-Options 有点违反直觉,但我会试一试。
    猜你喜欢
    • 2014-04-12
    • 2021-09-03
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多