最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

iis、apache、nginx使用X-Frame-Options防止網(wǎng)頁(yè)被Frame的解決方法

 更新時(shí)間:2017年03月24日 22:24:59   投稿:mdxy-dxy  
X-Frame-Options HTTP響應(yīng)頭是用來(lái)確認(rèn)是否瀏覽器可以在frame或iframe標(biāo)簽中渲染一個(gè)頁(yè)面,網(wǎng)站可以用這個(gè)頭來(lái)保證他們的內(nèi)容不會(huì)被嵌入到其它網(wǎng)站中

當(dāng)然也是因?yàn)楸?60檢測(cè)到了示"X-Frame-Options頭未設(shè)置",根據(jù)360的提示與百度了一些網(wǎng)上的一些資料整理了下,完美解決問(wèn)題。

首先看下360給出的方案,但么有針對(duì)服務(wù)器的具體設(shè)置,不是每個(gè)人對(duì)服務(wù)器都很懂啊。

描述: 目標(biāo)服務(wù)器沒(méi)有返回一個(gè)X-Frame-Options頭。

X-Frame-Options HTTP響應(yīng)頭是用來(lái)確認(rèn)是否瀏覽器可以在frame或iframe標(biāo)簽中渲染一個(gè)頁(yè)面,網(wǎng)站可以用這個(gè)頭來(lái)保證他們的內(nèi)容不會(huì)被嵌入到其它網(wǎng)站中。

解決方案:

修改web服務(wù)器配置,添加X(jué)-frame-options響應(yīng)頭。賦值有如下三種:

(1)DENY:不能被嵌入到任何iframe或frame中。
(2)SAMEORIGIN:頁(yè)面只能被本站頁(yè)面嵌入到iframe或者frame中。
(3)ALLOW-FROM uri:只能被嵌入到指定域名的框架中。

也可在代碼中加入,在PHP中加入:

header('X-Frame-Options: deny');

下面繼續(xù)來(lái)看下腳本之家從網(wǎng)上整理的更詳細(xì)的方法

防止網(wǎng)頁(yè)被Frame,方法有很多種;

方法一: 常見(jiàn)的比如使用js,判斷頂層窗口跳轉(zhuǎn):

(function () {
if (window != window.top) {
window.top.location.replace(window.location); //或者干別的事情
}
})();

一般這樣夠用了,但是有一次發(fā)現(xiàn)失效了,看了一下人家網(wǎng)站就是頂層窗口中的代碼,發(fā)現(xiàn)這段代碼:

var location = document.location;
// 或者 var location = "";

輕輕松松被破解了,悲劇。

方法二: meta 標(biāo)簽:基本沒(méi)什么效果,所以也放棄了:

<meta http-equiv="Windows-Target" contect="_top">

方法三:使用HTTP 響應(yīng)頭信息中的 X-Frame-Options屬性

使用 X-Frame-Options 有三個(gè)可選的值:

DENY:瀏覽器拒絕當(dāng)前頁(yè)面加載任何Frame頁(yè)面
SAMEORIGIN:frame頁(yè)面的地址只能為同源域名下的頁(yè)面
ALLOW-FROM:origin為允許frame加載的頁(yè)面地址

絕大部分瀏覽器支持:

FeatureChromeFirefox (Gecko)Internet ExplorerOperaSafari
Basic support4.1.249.10423.6.9(1.9.2.9)8.010.54.0

配置 IIS

IIS6中通過(guò)HTTP頭設(shè)置即可

IIS7中可以通過(guò)web.config也可以通過(guò)類(lèi)似上面的設(shè)置

配置 IIS 發(fā)送 X-Frame-Options 響應(yīng)頭,添加下面的配置到 Web.config 文件中:

<system.webServer>
 ...

 <httpProtocol>
  <customHeaders>
   <add name="X-Frame-Options" value="SAMEORIGIN" />
  </customHeaders>
 </httpProtocol>

 ...
</system.webServer>

圖文界面設(shè)置

配置 Apache
配置 Apache 在所有頁(yè)面上發(fā)送 X-Frame-Options 響應(yīng)頭,需要把下面這行添加到 ‘site’ 的配置中:

Header always append X-Frame-Options SAMEORIGIN

配置 nginx
配置 nginx 發(fā)送 X-Frame-Options 響應(yīng)頭,把下面這行添加到 ‘http’, ‘server’ 或者 ‘location’ 的配置中:

add_header X-Frame-Options SAMEORIGIN;

HAProxy配置

rspadd X-Frame-Options:\ SAMEORIGIN

tomcat 與X-Frame-Options

公司項(xiàng)目是只用了tomcat作為web服務(wù)器 ,網(wǎng)上搜的的內(nèi)容好像并不符合我的要求。
本來(lái)的想法是在每個(gè)jsp頁(yè)面中加

<%
 response.addHeader("x-frame-options","SAMEORIGIN");
 %>

可后來(lái)想想這種方法太蠢,萬(wàn)一過(guò)不了測(cè)試還要改過(guò)來(lái)。

于是又想到了一個(gè)方法,在項(xiàng)目原本的過(guò)濾器中加了如下代碼

HttpServletResponse response = (HttpServletResponse) sResponse;
response.addHeader("x-frame-options","SAMEORIGIN"); 

貌似起了作用  等待客戶(hù)測(cè)試吧!

具體可以查看:

https://developer.mozilla.org/zh-CN/docs/Web/HTTP/X-Frame-Options?redirectlocale=en-US&redirectslug=The_X-FRAME-OPTIONS_response_header

結(jié)果

在 Firefox 嘗試加載 frame 的內(nèi)容時(shí),如果 X-Frame-Options 響應(yīng)頭設(shè)置為禁止訪(fǎng)問(wèn)了,那么 Firefox 會(huì)用 about:blank 展現(xiàn)到 frame 中。也許從某種方面來(lái)講的話(huà),展示為錯(cuò)誤消息會(huì)更好一點(diǎn)。

用虛擬主機(jī)的用戶(hù)怎么辦呢

PHP和JSP等動(dòng)態(tài)文件更方便
改一下頭信息
PHP代碼:

 header(‘X-Frame-Options:SAMEORIGIN’);

JSP代碼:

response.setHeader(“X-Frame-Options”,”SAMEORIGIN”);

ASP代碼:

<%Response.AddHeader "X-Frame-Options","SAMEORIGIN"%>

ASP.NET代碼:

Response.AddHeader("X-Frame-Options", "Deny");

還是那句話(huà)如果確認(rèn)你整個(gè)網(wǎng)站都不能被框架,可以直接設(shè)置web服務(wù)器,增加X(jué)-Frame-Options響應(yīng)頭。IIS如下圖所示,增加http頭,參考上面的iis6與iis7中的設(shè)置方法

瀏覽器對(duì)X-Frame-Options響應(yīng)頭的支持如下

瀏覽器版本支持
IE8.0+
Firefox3.6.9+
Opera10.50+
Safari4.0+
Chrome4.1.249.1024+

相關(guān)文章

  • windows系統(tǒng)搭建zookeeper服務(wù)器的教程

    windows系統(tǒng)搭建zookeeper服務(wù)器的教程

    這篇文章主要介紹了windows系統(tǒng)搭建zookeeper服務(wù)器的教程,本文圖文并茂給大家介紹的非常詳細(xì),具有一定的參考借鑒價(jià)值,需要的朋友可以參考下
    2019-10-10
  • magento空間更換遷移圖文教程

    magento空間更換遷移圖文教程

    magento是一款使用比較普遍的免費(fèi)開(kāi)源建站軟件,magento網(wǎng)站在更換空間遷移時(shí)候,步驟有誤常會(huì)導(dǎo)致一些功能失效或錯(cuò)誤出現(xiàn),下面就詳細(xì)介紹一下magento空間更換遷移步驟過(guò)程,需要的朋友可以參考下
    2015-12-12
  • 記錄服務(wù)器rm -rf誤刪文件的恢復(fù)過(guò)程

    記錄服務(wù)器rm -rf誤刪文件的恢復(fù)過(guò)程

    這篇文章主要介紹了記錄服務(wù)器rm -rf誤刪文件的恢復(fù)過(guò)程,需要的朋友可以參考下
    2018-03-03
  • Nginx服務(wù)器負(fù)載均衡及ssl原理、生成ssl密鑰對(duì)、Nginx配置ssl操作示例

    Nginx服務(wù)器負(fù)載均衡及ssl原理、生成ssl密鑰對(duì)、Nginx配置ssl操作示例

    這篇文章通過(guò)大量的實(shí)例總結(jié)了nginx服務(wù)器上負(fù)載均衡的概念、配置、ssl原理、密鑰對(duì)生成以及nginx服務(wù)器上配置ssl的相關(guān)操作實(shí)現(xiàn)方法
    2018-05-05
  • 10個(gè)常見(jiàn)的HTTP狀態(tài)碼詳解

    10個(gè)常見(jiàn)的HTTP狀態(tài)碼詳解

    HTTP狀態(tài)碼是用以表示網(wǎng)頁(yè)服務(wù)器HTTP響應(yīng)狀態(tài)的3位數(shù)字代碼,下面為大家介紹500內(nèi)部服務(wù)器錯(cuò)誤,404文件未找到,403禁止訪(fǎng)問(wèn) 等常見(jiàn)的10個(gè)HTTP狀態(tài)碼
    2018-09-09
  • cwRsync提示password file must be owned by root when running as root的解決方法

    cwRsync提示password file must be owned by root when running as

    今天在配置服務(wù)器的時(shí)候,用了rsync4.10版本,客戶(hù)端是2003服務(wù)器端是2008 r2 同步的時(shí)候提示password file must be owned by root when running as root問(wèn)題,以前用老版本的時(shí)候沒(méi)見(jiàn)過(guò),還好看了下面的文章解決了,特分享下
    2015-08-08
  • IBM服務(wù)器 RAID5 陣列卡配置教程

    IBM服務(wù)器 RAID5 陣列卡配置教程

    這篇文章主要介紹了IBM服務(wù)器 RAID5 陣列卡配置教程,腳本之家特別收集整理,需要的朋友可以參考下
    2016-04-04
  • php中安全模式safe_mode配置教程

    php中安全模式safe_mode配置教程

    php的安全模式是個(gè)非常重要的內(nèi)嵌的安全機(jī)制,能夠控制一些php中的函數(shù),比如system(),同時(shí)把很多文件操作函數(shù)進(jìn)行了權(quán)限控制,也不允許對(duì)某些關(guān)鍵文件的文件
    2012-08-08
  • UDP DUP超時(shí)UPD端口狀態(tài)檢測(cè)代碼示例

    UDP DUP超時(shí)UPD端口狀態(tài)檢測(cè)代碼示例

    這篇文章主要介紹了UDP DUP超時(shí)UPD端口狀態(tài)檢測(cè),文中通過(guò)示例代碼介紹的非常詳細(xì),對(duì)大家的學(xué)習(xí)或者工作具有一定的參考學(xué)習(xí)價(jià)值,需要的朋友可以參考下
    2020-10-10
  • 使用RSYNC在服務(wù)器間鏡像或者備份目錄和文件

    使用RSYNC在服務(wù)器間鏡像或者備份目錄和文件

    rsync是個(gè)真正的鏡像工具,它能相應(yīng)地刪除本地文件萬(wàn)一服務(wù)器上的文件被刪除,這一點(diǎn)比wget好,在鏡像目錄的同時(shí)也能排除某些目錄及文件。速度非???
    2010-03-03

最新評(píng)論

永德县| 贡山| 石屏县| 泰来县| 鹰潭市| 汝南县| 灌阳县| 宝坻区| 贡山| 安多县| 凤山县| 永福县| 信阳市| 吉安市| 大连市| 深水埗区| 仁布县| 东源县| 荔波县| 平和县| 昆山市| 柳林县| 仁怀市| 红安县| 抚宁县| 桂平市| 阿拉善右旗| 咸阳市| 蕲春县| 玛多县| 阜南县| 永昌县| 拉萨市| 池州市| 双流县| 静海县| 舞钢市| 淳化县| 内丘县| 于都县| 开阳县|