【问题标题】:What are the risk of allowing users to embeed my page in an iframe?允许用户将我的页面嵌入 iframe 有什么风险?
【发布时间】:2015-05-07 15:25:28
【问题描述】:

我正在考虑允许用户通过自己提供代码将我网站页面的特定部分嵌入到 iframe 中。它将只是那个页面,旨在向我的网站所针对的受众展示一些有趣的东西。我不知道有任何其他方法可以做到这一点,但给他们一个这样的代码:

<iframe src='A' width='B' height='C' frameborder='D'></iframe>

其中“A”是嵌入在iframe 中的页面,“B”、“C”和“D”是可选参数,因此用户可以执行一些自定义。

'A' 不是用户从中获取代码的页面。 “A”是一些用户最终希望嵌入其站点的页面的克隆。简单来说,“A”只是该页面的一个部分......在一个完全不同的页面中。

但我不知道我会承担什么样的风险(如果有的话)。或者,如果有另一种方法来接近我想要的。或者如何允许用户只嵌入该页面而不是其余页面。

我正在做什么或者我在这里缺少一些基本的安全知识吗?

【问题讨论】:

    标签: html security iframe browser


    【解决方案1】:

    浏览器完全锁定了 iframe 中可以访问的内容,而 iframe 的来源来自不同的来源。他们将无法访问嵌入页面中的任何 DOM 对象、url 或 js。

    您可以使用 http 标头锁定哪些页面可以放入 iframe。

    您不希望 iframe 的页面 X-Frame-Options: DENY

    您只想 iframe 的页面 X-Frame-Options: SAMEORIGIN

    您只希望通过某个 uri 进行 iframe 的页面(Chrome、Opera 不支持) X-Frame-Options: ALLOW-FROM uri

    来源 https://developer.mozilla.org/en-US/docs/Web/HTTP/X-Frame-Options

    【讨论】:

    • 谢谢@Louisa Buchanan 如果这只是我需要的,那没关系。
    猜你喜欢
    • 1970-01-01
    • 2015-04-02
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2012-01-03
    • 1970-01-01
    • 2011-08-25
    • 2011-05-03
    相关资源
    最近更新 更多