使用django3进行开发时,由于项目前端页面使用iframe框架,浏览器错误提示信息如下:
Refused to display 'url' in a frame because it set 'X-Frame-Options' to 'deny'
根据提示信息发现是因为X-Frame-Options=deny
导致的。
The X-Frame-Options HTTP
响应头是用来给浏览器 指示允许一个页面 可否在 <frame>
, <iframe>
, <embed>
或者 <object>
中展现的标记。站点可以通过确保网站没有被嵌入到别人的站点里面,从而避免点击劫持(clickjacking)攻击。
语法:
X-Frame-Options
有三个值:
根据上述X-Frame-Options
的三个值描述,只要修改django
的X-Frame-Options为SAMEORIGIN
,那么相同域名页面就可以使用frame
中展示。
clickjacking
中间件和装饰器提供了易于使用的保护,以防止clickjacking
。
当恶意站点诱使用户单击他们已加载到隐藏框架或iframe中的另一个站点的隐藏元素时,会发生这种类型的攻击。
点击劫持的例子 假设在线商店有一个页面,已登录的用户可以在该页面上单击“立即购买”来购买商品。为了方便起见,用户选择一直保持登录状态。攻击者站点可能会在自己的一个页面上创建一个“我喜欢小马”按钮,然后将商店的页面加载到透明的iframe中,从而使“立即购买”按钮以不可见的方式覆盖在“我喜欢小马”按钮上。如果用户访问攻击者的网站,则单击“我喜欢小马”会导致无意间单击“立即购买”按钮,并且在不知情的情况下购买了该物品。
防止点击劫持 现代浏览器采用X-Frame-Options HTTP
标头,该标头指示是否允许在框架或iframe
中加载资源。如果响应包含标头值为的标头,SAMEORIGIN则浏览器将仅在请求源自同一站点时才将资源加载到框架中。如果将标头设置为,DENY则无论哪个站点发出请求,浏览器都将阻止资源加载到框架中。
在django3.0
版本中,默认开启点击劫持保护,Django
提供了几种在您的网站响应中包含此标头的方法:
在所有响应中设置标头的中间件。
一组视图装饰器,可用于覆盖中间件或仅为某些视图设置标头。
如果X-Frame-OptionsHTTP
头尚未在响应中出现,则仅由中间件或视图装饰器设置。
X-Frame-Options
为所有响应开启点击劫持保护,请在setting.py
中MIDDLEWARE
输入:MIDDLEWARE = [
'django.middleware.clickjacking.XFrameOptionsMiddleware',
]
django3.0 默认已经开启该中间件!
默认情况下,中间件将为每个outgoing
将X-Frame-Options
标头设置 DENY
为HttpResponse
。
设置允许同域名网站使用frame
展示,在项目的settings
中配置X_FRAME_OPTIONS
设置:
X_FRAME_OPTIONS = 'SAMEORIGIN'
基本上django安装django-mdeditor上传成功但编辑器前端无法显示正确的url,报如标题所示错误,设置这个基本可以解决,如果还不能解决,那么,最直接简单粗暴的做法就是把这个中间件注释掉,这个是以牺牲安全性为代价,不过个人后台的话,我觉得无所谓!
X-Frame-Options
from django.http import HttpResponse
from django.views.decorators.clickjacking import xframe_options_exempt
@xframe_options_exempt
def ok_to_load_in_a_frame(request):
return HttpResponse("This page is safe to load in a frame on any site.")
X-Frame-Options
Django提供了以下装饰器:
from django.views.decorators.clickjacking import xframe_options_deny
from django.views.decorators.clickjacking import xframe_options_sameorigin
@xframe_options_deny
def view_one(request):
return HttpResponse("I won't display in any frame!")
@xframe_options_sameorigin
def view_two(request):
return HttpResponse("Display in a frame if it's from the same origin as me.")
如果要提交表单或访问框架或iframe
中的会话cookie
,则可能需要修改CSRF_COOKIE_SAMESITE
或 SESSION_COOKIE_SAMESITE
设置。 解决方法
X_FRAME_OPTIONS = 'SAMEORIGIN'
参考网址: