【发布时间】:2015-05-07 13:11:47
【问题描述】:
我创建了一个测试应用程序,我在其中研究了针对 Clickjacking 和其他 UI 修复攻击的不同防御技术。最常用的技术之一是 Frame-Busting 代码中的 X-Frames-Options。我无法理解的是不推荐以下内容的原因,并且根据 OWASP:(https://www.owasp.org/index.php/Clickjacking_Defense_Cheat_Sheet) 不起作用(即使它在我的测试应用程序中有效,如果出现以下情况,我无法构建页面包括在内)
<meta http-equiv="X-Frame-Options" content="deny">
任何解释或答案链接将不胜感激。
显然这是因为在子帧中已经呈现信息之前可能不会接收到 META 标签。这在 Chrome 和 Firefox 等浏览器中仍然有效,但被 IE 忽略。
【问题讨论】:
-
元标记中对
X-Frame-Options的支持已为removed from Chrome。
标签: html meta clickjacking