什么是X-Frame-Options
HTTP有一个特殊的Response响应头字段X-Frame-Options
,它可以指示是否允许浏览器在<iframe>
、<frame>
、<embed>
和<object>
里渲染。许多站点可以利用这个头字段避免clickjacking的攻击,这是一个浏览器安全问题,简单来说就是可以使用程序模拟用户恶意点击页面相关的DOM元素,比如在登录页面点击登录按钮等等,造成页面短时间内登录动作频繁造成服务器有压力从而达到攻击目的。所以才会有[CSRF: Cross-site request forgery](https://en.wikipedia.org/wiki/Cross-site_request_forgery)
出现,当然这不是今天讨论的话题,感兴趣的朋友可以去看看。
...