add_header X-Frame-Options DENY;
似乎对我们不起作用。
我们打算将我们的托管页面之一显示为 PCI 相关问题的 iframe,我们成功了,但为了避免点击劫持,我们建议使用x-frame-options DENY
但我们不能这样做,因为我们希望我们的用户使用框架我们开发了,所以解决方案可能是使用x-frame-options ALLOW FROM uri
.
我们正在尝试add_header X-Frame-Options DENY;
查看我们的应用程序是否首先限制了 iframe,但 iframe 仍然可见。我们多次验证了 add header 是否在 nginx conf 中的位置错误,但事实并非如此。
PS下面的图片是参考的,但我们仍然可以看到角度应用程序成功地渲染了框架:(