【发布时间】:2013-10-22 08:45:54
【问题描述】:
假设我们有两个网站:A 和 B。 A/embed?code=dummy 是从 B 加载到 iframe 的页面 url。
我如何知道 A 页面是否加载到 B 而不是其他网站?我只想在服务器站点上检查这个(如果加载A的站点不是B,则不会加载页面)。
我使用返回预期结果的req.headers.referer,但它是一个标题。它可以由用户修改,我认为这是不安全的。
还有更好的选择吗?也许不用iframe。
从站点A,用户将获得一个嵌入代码,该代码将被放入站点B,所以基本上我可以访问这两个站点。
【问题讨论】:
-
谷歌
X-Frame-Options ALLOW-FROM url -
@SergeSeredenko 嗯.. Chrome 不支持。这是安全的吗?
标签: javascript html node.js security iframe