Django 出現(xiàn) frame because it set X-Frame-Options to deny 錯誤

一、背景


使用django3 進行開發(fā)時,由于項目前端頁面使用iframe框架,瀏覽器錯誤提示信息如下

讓客戶滿意是我們工作的目標,不斷超越客戶的期望值來自于我們對這個行業(yè)的熱愛。我們立志把好的技術通過有效、簡單的方式提供給客戶,將通過不懈努力成為客戶在信息化領域值得信任、有價值的長期合作伙伴,公司提供的服務項目有:主機域名、網(wǎng)絡空間、營銷軟件、網(wǎng)站建設、古交網(wǎng)站維護、網(wǎng)站推廣。

Refused to display 'http://127.0.0.1:8000/' in a frame because it set 'X-Frame-Options' to 'deny'.

根據(jù)提示信息發(fā)現(xiàn)是因為 X-Frame-Options=deny 導致的。

二、X-Frame-Options


1 X-Frame-Options是什么

The X-Frame-Options HTTP 響應頭是用來給瀏覽器 指示允許一個頁面 可否在<frame>,<iframe>,<embed>或者<object>中展現(xiàn)的標記。站點可以通過確保網(wǎng)站沒有被嵌入到別人的站點里面,從而避免點擊劫持(clickjacking)攻擊。

2語法

X-Frame-Options 有三個值:

  • DENY :表示該頁面不允許在 frame 中展示,即便是在相同域名的頁面中嵌套也不允許

  • SAMEORIGIN :表示該頁面可以在相同域名頁面的 frame 中展示

  • ALLOW-FROM uri :表示該頁面可以在指定來源的 frame 中展示

根據(jù)上述 X-Frame-Options的三個值描述,只要修改django的X-Frame-Options為SAMEORIGIN ,那么相同域名頁面就可以使用frame中展示。

3功能

  • 點擊劫持保護

clickjacking中間件和裝飾器提供了易于使用的保護,以防止clickjacking。當惡意站點誘使用戶單擊他們已加載到隱藏框架或iframe中的另一個站點的隱藏元素時,會發(fā)生這種類型的攻擊。

  • 防止點擊劫持

現(xiàn)代瀏覽器采用X-Frame-Options HTTP標頭,該標頭指示是否允許在框架或iframe中加載資源。如果響應包含標頭值為的標頭,SAMEORIGIN則瀏覽器將僅在請求源自同一站點時才將資源加載到框架中。如果將標頭設置為,DENY則無論哪個站點發(fā)出請求,瀏覽器都將阻止資源加載到框架中。

三、在Django 中設置


在django3.0 版本中,默認開啟點擊劫持保護。Django 提供了幾種在您的網(wǎng)站響應中包含此標頭的方法:

  • 在所有響應中設置標頭的中間件。

  • 一組視圖裝飾器,可用于覆蓋中間件或僅為某些視圖設置標頭。

如果 X-Frame-OptionsHTTP 頭尚未在響應中出現(xiàn),則僅由中間件或視圖裝飾器設置。

Django默認開啟點擊劫持保護

設置X-Frame-Options為所有響應

要X-Frame-Options為您站點中的所有響應設置相同的值,請在 setting.py中 MIDDLEWARE 輸入 'django.middleware.clickjacking.XFrameOptionsMiddleware'

MIDDLEWARE = [
    'django.middleware.security.SecurityMiddleware',
    'django.contrib.sessions.middleware.SessionMiddleware',
    'django.middleware.common.CommonMiddleware',
    'django.middleware.csrf.CsrfViewMiddleware',
    'django.contrib.auth.middleware.AuthenticationMiddleware',
    'django.contrib.messages.middleware.MessageMiddleware',
    'django.middleware.clickjacking.XFrameOptionsMiddleware',
]

在生成的設置文件中啟用了該中間件 startproject。

默認情況下,中間件將為每個outgoingX-Frame-Options標頭設置DENYHttpResponse

1 設置允許同域名網(wǎng)站使用frme展示

默認情況下,中間件將為每個出站的HttpResponseX-Frame-Options頭設置為DENY

如果您希望此標頭的任何其他值,請設置X_FRAME_OPTIONS設置

# settings.py
X_FRAME_OPTIONS = 'SAMEORIGIN'

本文題目:Django 出現(xiàn) frame because it set X-Frame-Options to deny 錯誤
文章鏈接:http://m.kartarina.com/article4/dsogsoe.html

成都網(wǎng)站建設公司_創(chuàng)新互聯(lián),為您提供品牌網(wǎng)站建設移動網(wǎng)站建設響應式網(wǎng)站python面包屑導航網(wǎng)頁設計公司

廣告

聲明:本網(wǎng)站發(fā)布的內容(圖片、視頻和文字)以用戶投稿、用戶轉載內容為主,如果涉及侵權請盡快告知,我們將會在第一時間刪除。文章觀點不代表本網(wǎng)站立場,如需處理請聯(lián)系客服。電話:028-86922220;郵箱:631063699@qq.com。內容未經允許不得轉載,或轉載時需注明來源: 創(chuàng)新互聯(lián)

手機網(wǎng)站建設
主站蜘蛛池模板: 国产成人A亚洲精V品无码 | 四虎成人精品国产永久免费无码| 日本精品人妻无码免费大全| 亚洲av永久无码一区二区三区| 一本大道无码日韩精品影视_| 无码精品A∨在线观看| 亚洲AV无码成人精品区狼人影院 | 亚洲乱亚洲乱少妇无码| 91精品日韩人妻无码久久不卡| 无码人妻精品一区二区蜜桃百度| 亚洲综合无码一区二区三区| 国产AV无码专区亚洲AV手机麻豆| 无码熟妇αⅴ人妻又粗又大| 亚洲Av综合色区无码专区桃色| 久久无码一区二区三区少妇| 精品无码一区在线观看| 国产综合无码一区二区辣椒| 亚洲成A人片在线观看无码3D| 亚洲av成本人无码网站| av无码久久久久久不卡网站| 中文字幕无码人妻AAA片| 人妻少妇无码视频在线| 永久免费av无码网站大全| 无码尹人久久相蕉无码| 蜜芽亚洲av无码精品色午夜| 亚洲av无码一区二区乱子伦as| 国产成人精品一区二区三区无码| 国产网红主播无码精品| 无码人妻精品一二三区免费 | 最新国产精品无码| V一区无码内射国产| 亚洲精品国产日韩无码AV永久免费网 | 亚洲日韩精品无码专区网址| 精品无码国产自产拍在线观看蜜| 超清无码无卡中文字幕| aⅴ一区二区三区无卡无码| 久久人妻少妇嫩草AV无码蜜桃| 国产午夜无码精品免费看| 无码人妻一区二区三区在线| 久久久久亚洲AV无码网站| 91无码人妻精品一区二区三区L |