修改安全管理中的,点击劫持攻击防护的打开与关闭,工作目录中哪些配置文件发生变化

image.png

FineReport 用户T4621400 发布于 2022-1-21 08:46 (编辑于 2022-1-21 08:46)
1min目标场景问卷 立即参与
回答问题
悬赏:3 F币 + 添加悬赏
提示:增加悬赏、完善问题、追问等操作,可使您的问题被置顶,并向所有关注者发送通知
共2回答
最佳回答
0
snrtuemcLv8专家互助
发布于2022-1-21 08:53
最佳回答
0
luojian0323Lv7资深互助
发布于2022-1-21 08:54
6.3 点击劫持攻击防护

1)功能简介

点击劫持(ClickJacking)是一种视觉上的欺骗手段。

  • 攻击者使用一个透明的iframe,覆盖在一个网页上,然后诱使用户在该页面上进行操作,此时用户将在不知情的情况下点击透明的iframe页面。

  • 攻击者使用一张图片覆盖在网页,遮挡网页原有位置的含义。

The X-Frame-Options HTTP 响应头是用来给浏览器 指示允许一个页面 可否在 <frame>, <iframe>, <embed> 或者 <object> 中展现的标记。站点可以通过确保网站没有被嵌入到别人的站点里面,从而避免 clickjacking 攻击。

注:如果使用跨域 iframe 的方式嵌入报表,出现无法访问的情况,请关闭 Security Headers 高级设置中的「点击劫持攻击防护」按钮。

2)设置方法

开启后,请求头部默认增加X-Frame-Options:SAMEORIGIN设置。

超级管理员可通过「fine_conf_entity可视化配置插件」修改策略。

注:修改 FineDB 数据库表字段值的方法请参考 FineDB 常用表字段修改 。

配置项配置值语法含义
WebSecurityConfig.frameOptionsHeaderdeny

X-Frame-Options: deny

浏览器会拒绝当前页面加载任何frame页面

sameorigin

X-Frame-Options: sameorigin

表示该页面可以在相同域名页面的 frame 中展示

allow-from uri

示例:allow-from https://example.com/

X-Frame-Options: allow-from https://example.com/

表示该页面可以在指定来源(https://example.com/)的 frame 中展示

  • 3关注人数
  • 354浏览人数
  • 最后回答于:2022-1-21 08:54
    请选择关闭问题的原因
    确定 取消
    返回顶部