讲师中心 微信公众号
AI工具推荐 视频效率加速

HTML中怎么防止自己的网页被别人用iframe嵌套

千丽君_7117

千丽君_7117

发布时间:2026-10-01 07:26:29

|

846人浏览过

|

来源于php中文网

原创

服务端响应头是唯一有效防护手段,meta标签无效;X-Frame-Options需全大写带连字符并配always参数;CSP frame-ancestors优先且须带单引号、空格分隔、末尾分号;sandbox属性不防被嵌;JS检测不可靠。

html中怎么防止自己的网页被别人用iframe嵌套

必须用服务端响应头,meta 标签完全无效

浏览器在加载 HTML 前就决定是否渲染 iframe,只看 HTTP 响应头,不解析页面里的 <meta http-equiv="X-Frame-Options"> 或 <meta http-equiv="Content-Security-Policy">。Chrome、Firefox、Safari 自 2015 年起已废弃这类写法,写了等于没写。

常见错误是:在 HTML 里加了 meta,用 curl 或 DevTools 查响应头却看不到字段,还以为“配置成功”。真实生效点只在服务端——Nginx、Apache、Express、Next.js 等必须输出对应 header。

  • X-Frame-Options 必须拼写全大写、带连字符:X-Frame-Options,写成 X-Frame-Option 或 x-frame-options 都被忽略
  • Nginx 配置要加 always 参数:add_header X-Frame-Options "DENY" always;,否则 304 或 5xx 响应可能漏发
  • 如果同时设置了 Content-Security-Policy 的 frame-ancestors,浏览器会直接忽略 X-Frame-Options —— 这是标准行为,不是 bug

Content-Security-Policy 的 frame-ancestors 是首选方案

frame-ancestors 是 W3C 标准,现代浏览器(Chrome 97+、Firefox 95+)优先采用,且支持比 X-Frame-Options 更细粒度的控制,比如指定多个白名单域名。

关键语法细节极易出错:

立即学习“前端免费学习笔记(深入)”;

  • 'none' 和 'self' 必须带单引号,写成 none 或 self 会解析失败
  • 多个来源用空格分隔,不是逗号:frame-ancestors 'self' https://admin.example.com;
  • 末尾分号 ; 不可省略,否则整条 CSP 规则可能被丢弃
  • 'self' 要求协议、域名、端口三者完全一致;https://a.com 和 http://a.com 视为不同源

示例(Nginx):add_header Content-Security-Policy "frame-ancestors 'none';";

html-deploy
html-deploy

使用 htmlcode.fun 将 HTML 内容或文件部署到网页,适用于用户要求“部署到网页”“托管此 HTML”“生成此前端...的实时链接”等场景。

下载

sandbox 属性不是防“被嵌”,别在自己页面上乱加

给自己的 HTML 页面加 <iframe sandbox> 对防止被别人嵌套毫无作用。因为 sandbox 是 iframe 自身的属性,只约束“它嵌别人时的行为”,而非“别人能不能嵌它”。

真正该用 sandbox 的场景是:你作为内容提供方,允许别人嵌你的 widget(如评论框、支付按钮),但要限制其能力。

  • 空值 sandbox="" 默认禁用脚本、表单、弹窗、DOM 访问等所有高风险行为
  • allow-scripts 单独启用脚本,但会自动移除 allow-same-origin,所以即使同源也无法读写父页面
  • allow-same-origin ⚠️ 危险:仅当 iframe 与主站同源且绝对可信时才启用,否则绕过同源策略
  • allow-top-navigation 允许跳转顶层页面,易被用于钓鱼,生产环境慎用

前端 JS 检测 window.top !== window.self 已不可靠

这个判断在跨域 iframe 下会因权限限制抛出 SecurityError,导致逻辑中断;在同源嵌套下又永远为 false,完全失效。更严重的是,它无法阻止点击劫持——iframe 加载完成、CSS 层叠覆盖后,用户点击早已被重定向,JS 来不及干预。

某些场景下可作辅助提示(如显示遮罩层),但绝不能替代服务端防护:

  • 若页面本身允许被嵌入(如设置了 frame-ancestors 'self' https://trusted.com),这段 JS 反而破坏正常业务
  • 恶意方只需把 iframe 设为同源(如利用子域名或本地调试环境),检测即被绕过
  • 现代浏览器对 top.location = self.location 赋值会抛错,不会静默跳转

真正的防线只有一条:服务端响应头必须存在、拼写正确、未被中间件(CDN/WAF/反向代理)覆盖或清除。其他都是补丁,不是根基。

相关文章

HTML速学教程(入门课程)
HTML速学教程(入门课程)

HTML怎么学习?HTML怎么入门?HTML在哪学?HTML怎么学才快?不用担心,这里为大家提供了HTML速学教程(入门课程),有需要的小伙伴保存下载就能学习啦!

下载

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

热门AI工具

更多
豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

PixTV
PixTV Hot

PixTV是一款面向AIGC内容创作的AI视频生成工具。

讯飞绘文

讯飞绘文是一款由科大讯飞推出的一站式 AIGC 内容运营平台。

二狗PPT
二狗PPT Hot

一款AI演示文稿工具,主要用于专为中式职场打造的AI PPT生成工具,适合需要提升相关任务效率的用户。

音述AI
音述AI Hot

一款AI音频处理工具,主要用于音述AI是一个以“用声音述说故事”为核心的 AI 音乐创作与声音分享社区,适合需要提升相关任务效率的用户。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

墨刀AI
墨刀AI Hot

一款AI图像与设计工具,主要用于产品经理的专属智能体,适合需要提升相关任务效率的用户。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

蛙蛙写作

一款AI论文写作工具,主要用于超级AI智能写作助手,适合需要提升相关任务效率的用户。

相关专题

更多
html版权符号
html版权符号

html版权符号是“©”,可以在html源文件中直接输入或者从word中复制粘贴过来,php中文网还为大家带来html的相关下载资源、相关课程以及相关文章等内容,供大家免费下载使用。

5315

2023.06.14

html在线编辑器
html在线编辑器

html在线编辑器是用于在线编辑的工具,编辑的内容是基于HTML的文档。它经常被应用于留言板留言、论坛发贴、Blog编写日志或等需要用户输入普通HTML的地方,是Web应用的常用模块之一。php中文网为大家带来了html在线编辑器的相关教程、以及相关文章等内容,供大家免费下载使用。

3072

2023.06.21

html网页制作
html网页制作

html网页制作是指使用超文本标记语言来设计和创建网页的过程,html是一种标记语言,它使用标记来描述文档结构和语义,并定义了网页中的各种元素和内容的呈现方式。本专题为大家提供html网页制作的相关的文章、下载、课程内容,供大家免费下载体验。

2730

2023.07.31

html空格
html空格

html空格是一种用于在网页中添加间隔和对齐文本的特殊字符,被用于在网页中插入额外的空间,以改变元素之间的排列和对齐方式。本专题为大家提供html空格的相关的文章、下载、课程内容,供大家免费下载体验。

2759

2023.08.01

html是什么
html是什么

HTML是一种标准标记语言,用于创建和呈现网页的结构和内容,是互联网发展的基石,为网页开发提供了丰富的功能和灵活性。本专题为大家提供html相关的各种文章、以及下载和课程。

4659

2023.08.11

html字体大小怎么设置
html字体大小怎么设置

在网页设计中,字体大小的选择是至关重要的。合理的字体大小不仅可以提升网页的可读性,还能够影响用户对网页整体布局的感知。php中文网将介绍一些常用的方法和技巧,帮助您在HTML中设置合适的字体大小。

2701

2023.08.11

html转txt
html转txt

html转txt的方法有使用文本编辑器、使用在线转换工具和使用Python编程。本专题为大家提供html转txt相关的文章、下载、课程内容,供大家免费下载体验。

2489

2023.08.31

html文本框代码怎么写
html文本框代码怎么写

html文本框代码:1、单行文本框【<input type="text" style="height:..;width:..;" />】;2、多行文本框【textarea style=";height:;"></textare】。

2268

2023.09.01

LLVM自定义Pass怎么写
LLVM自定义Pass怎么写

本专题聚焦LLVM自定义Pass开发,整理Pass类结构、run()方法、PreservedAnalyses、CMake构建、插件注册、-load-pass-plugin加载和测试用例编写流程。

0

2026.09.30

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Web开发基础_HTML+CSS
Web开发基础_HTML+CSS

共17课时 | 4.2万人学习

传智播客HTML系列视频教程
传智播客HTML系列视频教程

共19课时 | 3.7万人学习

HTML前端基础第六部
HTML前端基础第六部

共182课时 | 54.6万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn