Nginx防止点击劫持:X-Frame-Options

就是你的页面,被别人网站在iframe标签中引用了。我看到很多的所谓AI绘画的网站,其实它就是通过iframe引用了别人的AI绘画的页面。

网站被别人的iframe标签中引用,还不是最坏的,更可恶的是,它通过iframe标签向我们的网站注入外部的JS脚本。为什么可以这样子,因为iframe引用网站,相当于浏览器另外打开了个窗口,对浏览器来说,是同源的。那么它就可以通过js操作DOM,往这个iframe引用的网站页面写入<script>标签,从而注入外部的JS脚本。哪怕你在Nginx的内容安全策略CSP写明了script-src 'self',也就是执行的js脚本只能是本页面的js脚本,都于事无补,这种漏洞就叫做点击劫持,就相当于你的页面被别人劫持了。

所以nginx的响应头应该添加:

复制代码
http {
	add_header X-Frame-Options DENY;
}

就是禁止页面被iframe引用,X-Frame-Options还有常用的另一个值:SAMEORIGIN,就是页面可以被iframe引用,但只能是同域名的iframe引用,其他域名的ifame标签不能引用这个页面。

复制代码
http {
	add_header X-Frame-Options sameorigin always;
}

为什么要加always,因为Nginx的add_header只对状态码为2xx,3xx才有效,对4xx,5xx的不起作用,Nginx文档是对于add_header建议加上always

还有就是前端页面的标签不再支持添加 X-Frame-Options 头,必须在服务器设置,如果配置了HAProxy,同样是要配置在响应头添加X-Frame-Options

相关推荐
kk”4 分钟前
Linux的组和权限管理
linux·运维·服务器
智购科技智能售货柜1 小时前
2026自动售货机整机可靠性测试:从高低温交变到EMC电磁兼容的认证工程实践~YH
运维·服务器·数据库·人工智能·物联网
酒神dnspup2 小时前
CDN 回源检测怎么做?用 DNSPup 验证节点命中、源站暴露与多地可用性
运维·服务器·网络·网络协议·tcp/ip
Rain的Java大神之路3 小时前
短信接口被狂刷怎么处理
java·运维·后端·web安全·面试·架构·xss
江南风月3 小时前
3分钟快速上手日志审计系统 WGLOG v2.2 更新了什么
运维·服务器·网络
孙克旭_3 小时前
Docker 镜像构建|Vue+SpringBoot+Go 多语言项目 Dockerfile 案例
linux·运维·vue.js·spring boot·docker·dockerfile
life码农4 小时前
Linux截取Nginx指定时间段日志的三种方法(grep/awk/sed)
linux·nginx
接口不宕机4 小时前
外贸公司实战:利用 1688API 自动化监控竞品价格,解决采购定价痛点
运维·自动化
旗开得胜马到成功4 小时前
可信备份技术解析:中科热备如何防范备份数据被攻击
运维·服务器
JavaPub-rodert4 小时前
使用 Docker 部署 Ollama:Docker Compose 一键运行 DeepSeek-R1 1.5B
运维·docker·容器