【发布时间】:2019-06-18 11:16:44
【问题描述】:
add_header X-Frame-Options DENY; 似乎不适合我们。
我们打算将我们的托管页面之一显示为 PCI 相关问题的 iframe,我们成功了,但为了避免 点击劫持,我们建议使用 x-frame-options DENY,但我们可以不要那样做,因为我们希望我们的用户使用我们开发的框架,所以解决方案可能是使用x-frame-options ALLOW FROM uri。
我们正在尝试add_header X-Frame-Options DENY; 来查看我们的应用程序是否首先限制了 iframe,但 iframe 仍然可见。我们多次验证了 add header 是否在 nginx conf 中的位置错误,但事实并非如此。
P.S. 下图是 ref,但我们仍然可以看到 angular 应用程序成功渲染了帧 :(
【问题讨论】:
-
为什么是
content-type—text/plain?! -
我粘贴了该图像,因为我们在应用程序中呈现的每个文件中都看到了该图像。 @cnst
-
测试时,您是否嵌入了来自另一个域的
iframe? -
no iframe 来自同一个域 [parent(somename.mylab.io) 和 iframe(othername.mylab.io) 中的子级]
-
您能否确认
x-frame-options标头是在对index.html请求的响应中设置的,而不是某些资产或 API 调用
标签: angular nginx iframe x-frame-options clickjacking