|
|
发表于
2025-10-31 09:18:54
来自手机
|
显示全部楼层
| 阅读模式
来自 四川
本帖最后由 suyang 于 2025-10-31 09:56 编辑
防止你的网站被恶意嵌入 iframe,只需要一行 HTTP 响应头
代码:
Content-Security-Policy: frame-ancestors 'none';
可以禁止任何网页(包括同源)通过 <iframe> 、 <frame> 、 <object> 等方式嵌套你的页面
以及
防止点击劫持(Clickjacking)攻击,让用户无法在你不知情的情况下被诱导点击。
注意:如果你自己要嵌入,不要填写none,可以使用Content-Security-Policy: frame-ancestors 'self' https://bbs.binmt.cc/;
表示仅允许指定域名嵌套iframe或frame中
关于iframe可以看我的帖子:
上期帖子
|
|