文章详情

asp.net 配置 X-Frame-Options

2017/9/27 9:56:02    小编:胡金金个人网站

 近日网站在安全检查,送检的网站被反馈有以下问题

 

X-Frame-Options Header未配置

漏洞描述: 弱点描述: X-Frame-Options HTTP响应头可以指示浏览器是否允许当前网页在“frame”或“iframe”标签中显示,以此 使网站内容不被其他站点引用和免于点击劫持攻击。

修复和改进建议: 一般性的建议: 给您的网站添加X-Frame-Options响应头,赋值有如下三种,1、DENY:无论如何不在框架中显示;2、SAMEORIGIN: 仅在同源域名下的框架中显示;3、ALLOW-FROM uri:仅在指定域名下的框架中显示。如Apache修改配置文件 添加“Header always append X-Frame-Options SAMEORIGIN”;Nginx修改配置文件“add_header X-Frame-Options SAMEORIGIN;”。

 

解决办法:在web.config添加以下配置

 

1
2
3
4
5
6
7
8
9
<system.webServer>
  ...
  <httpProtocol>
    <customHeaders>
      <add name="X-Frame-Options" value="SAMEORIGIN" />

简单的人分享一些简单的事-默默无闻的个人站长,记录我工作和学习的点点滴滴,还有就是分享我所看到好的各种素材来分享给需要的站长,能帮到你会使我很快乐!
金馆长手赚网:[点击进入]
胡金金个人网站:HTTP://M.HUJINJIN.COM
网站地图 XML 站长微信:282795407