在响应头里加一个X-Frame-Options
其取值有三种,大部分浏览器都支持:1
2
3DENY: 浏览器拒绝当前页面被任何Frame页面嵌套
SAMEORIGIN: frame页面的地址只能在同源域名下被嵌套
ALLOW-FROM
nginx配置
1 | add_header X-Frame-Options SAMEORIGIN |
apache配置
1 | Header always append X-Frame-Options SAMEORIGIN |
页面meta配置
1 | <meta http-equiv="X-Frame-Options" content="deny"> |
js脚本判断
1 | //方式一 |
禁用iframe内的JS脚本
1 | <noscript><iframe src=fillseo.html></iframe></noscript> |