一、背景使用django3 进行开发时,由于项目前端页面使用iframe框架,浏览器错误提示信息如下
Refused to display 'http://127.0.0.1:8000/' in a frame because it set 'X-Frame-Options' to 'deny'.
根据提示信息发现是因为 X-Frame-Options=deny 导致的 。
二、X-Frame-Options1 X-Frame-Options是什么
The X-Frame-Options HTTP 响应头是用来给浏览器 指示允许一个页面 可否在 <frame>
, <iframe>
,<embed>
或者 <object>
中展现的标记 。站点可以通过确保网站没有被嵌入到别人的站点里面,从而避免点击劫持(clickjacking)攻击 。
2 语法
X-Frame-Options 有三个值:
- DENY :表示该页面不允许在 frame 中展示,即便是在相同域名的页面中嵌套也不允许
- SAMEORIGIN :表示该页面可以在相同域名页面的 frame 中展示
- ALLOW-FROM uri :表示该页面可以在指定来源的 frame 中展示
3 功能
- 点击劫持保护
- 防止点击劫持
三、在Django 中设置在django3.0 版本中,默认开启点击劫持保护 。Django 提供了几种在您的网站响应中包含此标头的方法:
- 在所有响应中设置标头的中间件 。
- 一组视图装饰器,可用于覆盖中间件或仅为某些视图设置标头 。
Django默认开启点击劫持保护
设置X-Frame-Options为所有响应
要X-Frame-Options为您站点中的所有响应设置相同的值,请在 setting.py 中 MIDDLEWARE 输入 'django.middleware.clickjacking.XFrameOptionsMiddleware'
【Django 出现 frame because it set X-Frame-Options to deny 错误】
MIDDLEWARE = ['django.middleware.security.SecurityMiddleware','django.contrib.sessions.middleware.SessionMiddleware','django.middleware.common.CommonMiddleware','django.middleware.csrf.CsrfViewMiddleware','django.contrib.auth.middleware.AuthenticationMiddleware','django.contrib.messages.middleware.MessageMiddleware','django.middleware.clickjacking.XFrameOptionsMiddleware',]
在生成的设置文件中启用了该中间件 startproject 。默认情况下,中间件将为每个
outgoing
将X-Frame-Options
标头设置 DENY
为HttpResponse
。1 设置允许同域名网站使用frme展示
默认情况下,中间件将为每个出站的
HttpResponse
将X-Frame-Options
头设置为DENY
。如果您希望此标头的任何其他值,请设置
X_FRAME_OPTIONS
设置# settings.pyX_FRAME_OPTIONS = 'SAMEORIGIN'
2 指定视图函数不设置 X-Frame-Optionsfrom django.http import HttpResponsefrom django.views.decorators.clickjacking import xframe_options_exempt@xframe_options_exemptdef ok_to_load_in_a_frame(request):return HttpResponse("This page is safe to load in a frame on any site.")
经验总结扩展阅读
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
- 咽喉炎会引起胸骨疼痛吗
- 胃疼该怎么缓解
- 毛囊炎怎么根治
- 如何减少胃酸反流
- 颧骨内推恢复期会出现两边不一样吗?
- 肠胃胀气怎么办
- 肠胃痉挛怎么缓解
- 在跑男陈建州出现过几期
- 骰子怎么玩(骰子出现1-6点的概率)
- 火影忍者的二代土影无在哪集出现