Lompat ke konten
Aback Tools Logo

Pemeriksa X-Frame-Options

Periksa apakah situs web mana pun punya perlindungan clickjacking dengan memeriksa header HTTP X-Frame-Options. Masukkan URL untuk melakukan pemeriksaan header secara langsung dan mendeteksi direktif DENY, SAMEORIGIN, atau ALLOW-FROM, atau tempel nilai X-Frame-Options secara langsung untuk menganalisis implikasi keamanannya. Dapatkan peringkat keamanan terperinci dengan informasi dukungan browser dan rekomendasi yang dapat diterapkan — tanpa pendaftaran.

X-Frame-Options Checker

Check if a website sets the X-Frame-Options header for clickjacking protection, or analyse an X-Frame-Options header value directly. Enter a URL to perform a live header check, or paste a header value (DENY, SAMEORIGIN, ALLOW-FROM) for analysis.

Enter a URL to check its X-Frame-Options header. https:// is added automatically if missing.

Quick test:

Mengapa menggunakan Pemeriksa X-Frame-Options kami?

  • Pemeriksaan header URL secara langsung: periksa header X-Frame-Options situs web mana pun secara real time. Masukkan URL dan alat kami mengirim permintaan HEAD untuk mengambil header respons, sehingga terlihat apakah situs tersebut mengonfigurasi perlindungan clickjacking. Tombol uji cepat untuk situs populer memudahkan membandingkan tingkat keamanan.
  • Analisis nilai header: analisis nilai header X-Frame-Options apa pun — DENY, SAMEORIGIN, atau ALLOW-FROM — dan dapatkan peringkat keamanan terperinci dengan penjelasan berbahasa sederhana. Pahami dengan tepat arti setiap direktif bagi kemampuan situs Anda dibingkai dan perlindungan clickjacking-nya.
  • Matriks dukungan browser: setiap direktif X-Frame-Options disertai catatan dukungan browser. Lihat sekilas browser mana yang mendukung DENY, SAMEORIGIN, dan direktif warisan ALLOW-FROM. Ketahui kapan harus memakai frame-ancestors CSP sebagai alternatif modern untuk cakupan browser yang lebih luas.
  • Deteksi frame-ancestors CSP: deteksi otomatis direktif frame-ancestors dari Content-Security-Policy saat memeriksa URL. Jika situs memakai CSP untuk perlindungan clickjacking bersama X-Frame-Options atau sebagai gantinya, alat kami menyorotinya dan menampilkan origin leluhur yang diizinkan.

Kasus penggunaan umum Pemeriksa X-Frame-Options

  • Audit keamanan dan pencegahan clickjacking: gunakan pemeriksa X-Frame-Options untuk mengaudit perlindungan clickjacking situs Anda. Pastikan situs Anda menetapkan DENY atau SAMEORIGIN agar situs berbahaya tidak dapat menyematkan halaman Anda dalam iframe. Penting untuk persyaratan PCI DSS dan kepatuhan keamanan.
  • Pengujian integrasi pihak ketiga: saat mengintegrasikan layanan pihak ketiga yang menyematkan situs Anda dalam iframe (gateway pembayaran, penyedia SSO, dasbor tersemat), gunakan alat ini untuk memastikan pengaturan X-Frame-Options Anda mengizinkan penyematan yang diperlukan tanpa mengorbankan keamanan.
  • Pengembangan dan debugging web: jika situs Anda gagal dirender di dalam iframe selama pengembangan, periksa header X-Frame-Options untuk mengidentifikasi apakah server memblokir penyematan. Tentukan apakah perlu memakai SAMEORIGIN, ALLOW-FROM, atau frame-ancestors CSP untuk kasus penggunaan Anda.
  • Analisis keamanan pesaing: periksa kebijakan X-Frame-Options yang dipakai pesaing Anda. Pahami standar industri untuk perlindungan clickjacking dan bandingkan tingkat keamanan Anda dengan situs serupa di sektor Anda.
  • Kepatuhan HTTPS dan header keamanan: sebagai bagian dari audit header keamanan menyeluruh, gunakan alat ini untuk memastikan X-Frame-Options dikonfigurasi dengan benar bersama HSTS, CSP, dan header keamanan lainnya. Pastikan situs Anda memenuhi rekomendasi keamanan OWASP.
  • Perencanaan dukungan browser lama: saat mendukung browser lama seperti Safari 5+ atau IE 9+, gunakan informasi dukungan browser di alat kami untuk memutuskan antara X-Frame-Options ALLOW-FROM dan frame-ancestors CSP modern untuk strategi perlindungan clickjacking Anda.

Apa itu X-Frame-Options?

X-Frame-Options adalah header respons HTTP yang mengontrol apakah browser diizinkan merender halaman dalam elemen <frame>, <iframe>, <embed>, atau <object>. Ini adalah pertahanan utama terhadap serangan clickjacking, di mana penyerang menyematkan situs sah di dalam iframe tak terlihat dan membujuk pengguna mengeklik elemen yang tidak mereka lihat. Header ini mendukung tiga direktif: DENY (blokir semua pembingkaian), SAMEORIGIN (izinkan hanya pembingkaian dari origin yang sama), dan ALLOW-FROM warisan (izinkan origin tertentu — dukungan browser terbatas).

Bagaimana Pemeriksa X-Frame-Options kami bekerja

  1. Pilih mode: pilih “Check URL” untuk memeriksa header X-Frame-Options situs web langsung, atau “Analyse Header Value” untuk menilai nilai header tertentu (DENY, SAMEORIGIN, ALLOW-FROM).
  2. Masukkan data: pada mode URL, ketik URL lalu klik “Check URL”. Browser Anda mengirim permintaan HEAD ke server tujuan dan menangkap header responsnya. Pada mode nilai, tempel nilai X-Frame-Options secara langsung.
  3. Tinjau analisisnya: alat kami menganalisis pengaturan X-Frame-Options dan memberikan peringkat keamanan (aman, sedang, tidak aman, atau tidak valid). Anda mendapatkan penjelasan berbahasa sederhana, informasi dukungan browser, dan rekomendasi spesifik untuk memperbaiki perlindungan clickjacking Anda.

X-Frame-Options versus frame-ancestors CSP

Meskipun X-Frame-Options didukung luas, ada keterbatasannya. Direktif ALLOW-FROM tidak didukung di Chrome, Firefox, maupun Edge, sehingga tidak dapat diandalkan untuk perlindungan lintas browser. Alternatif modernnya adalah direktif frame-ancestors dari Content-Security-Policy (CSP), yang menawarkan kontrol lebih rinci:

Ketika X-Frame-Options dan frame-ancestors CSP keduanya ada, browser modern mematuhi kebijakan yang lebih ketat. frame-ancestors CSP didukung di semua browser modern dan lebih disarankan daripada ALLOW-FROM untuk penerapan baru.

  • frame-ancestors 'none' — setara dengan X-Frame-Options: DENY
  • frame-ancestors 'self' — setara dengan X-Frame-Options: SAMEORIGIN
  • frame-ancestors example.com — mendukung banyak origin (berbeda dari ALLOW-FROM)

Privasi, keamanan, dan ketersediaan

Pemeriksa X-Frame-Options kami mengirim permintaan langsung dari browser Anda ke server tujuan. Kami tidak mem-proxy, menyimpan, mencatat, atau memproses pemeriksaan URL apa pun di server kami. Alat ini 100% gratis, tanpa pendaftaran, tanpa akun, dan tanpa batas penggunaan. Semua penguraian header dan analisis keamanan terjadi di sisi klien dalam browser Anda. Perlu dicatat, sebagian server mungkin memblokir permintaan HEAD atau memiliki pembatasan CORS sehingga URL tertentu bisa gagal. Untuk kasus tersebut, gunakan mode “Analyse Header Value” dengan menempelkan nilai headernya secara langsung.

Pertanyaan yang Sering Diajukan

X-Frame-Options adalah header respons HTTP yang mengontrol apakah halaman web boleh ditampilkan dalam elemen iframe, frame, embed, atau object. Ini adalah pertahanan utama terhadap serangan clickjacking. Header ini mendukung tiga direktif: DENY (memblokir semua pembingkaian), SAMEORIGIN (hanya mengizinkan pembingkaian dari origin yang sama), dan ALLOW-FROM (mengizinkan origin tertentu — dukungan browser terbatas).

Masukkan URL dan klik “Check URL”. Browser Anda mengirim permintaan HEAD ke URL untuk mengambil header respons. Alat kami lalu menganalisis header X-Frame-Options (dan direktif frame-ancestors CSP jika ada) serta memberikan peringkat keamanan dengan rekomendasi terperinci. Sebagai alternatif, gunakan mode “Analyse Header Value” untuk menempel nilai X-Frame-Options secara langsung.

Tanpa X-Frame-Options, situs web mana pun dapat menyematkan halaman Anda dalam iframe sehingga pengguna Anda rentan terhadap serangan clickjacking. Penyerang dapat membujuk pengguna mengeklik tombol tersembunyi, mengirim formulir, atau memberikan izin tanpa mereka sadari. Memeriksa dan mengonfigurasi X-Frame-Options dengan benar adalah praktik keamanan dasar yang direkomendasikan OWASP.

Aman (DENY atau SAMEORIGIN dikonfigurasi dengan benar — perlindungan sangat baik), Sedang (ALLOW-FROM — berfungsi tetapi dukungan browser terbatas), Tidak aman (header tidak ditemukan — rentan terhadap clickjacking), Tidak valid (nilai header tidak dikenali). Setiap peringkat disertai rekomendasi perbaikan yang dapat diterapkan.

frame-ancestors CSP adalah pengganti modern X-Frame-Options. Fitur ini mendukung banyak origin, wildcard, sumber skema, dan bekerja dengan pelaporan CSP. X-Frame-Options menyediakan direktif sederhana DENY/SAMEORIGIN/ALLOW-FROM. frame-ancestors CSP memberi kontrol lebih rinci dan didukung universal oleh browser, sedangkan ALLOW-FROM tidak didukung di Chrome, Firefox, maupun Edge.

Tidak. Pemeriksaan URL dikirim langsung dari browser Anda ke server tujuan. Kami tidak menyimpan, mencatat, atau memproses kueri Anda di server mana pun. Permintaan HEAD dilakukan dari browser Anda, dan semua analisis header terjadi di sisi klien.

Sebagian server mungkin memblokir permintaan HEAD, memerlukan autentikasi, atau memiliki pembatasan CORS yang menghalangi pengambilan dari browser. Jika server sedang mati atau tidak dapat dijangkau, pemeriksaan akan gagal. Gunakan mode “Analyse Header Value” sebagai alternatif jika pemeriksaan URL tidak memungkinkan.

Ya! 100% gratis, tanpa pendaftaran, tanpa akun, dan tanpa batas penggunaan. Periksa URL apa pun atau analisis nilai X-Frame-Options sebanyak yang Anda butuhkan.