Проверка X-Frame-Options
Проверьте, есть ли у любого сайта защита от кликджекинга, изучив HTTP-заголовок X-Frame-Options. Введите URL для проверки заголовков в реальном времени и выявления директив DENY, SAMEORIGIN или ALLOW-FROM либо вставьте значение X-Frame-Options напрямую, чтобы проанализировать его влияние на безопасность. Получите подробную оценку безопасности с информацией о поддержке браузеров и практическими рекомендациями — регистрация не требуется.
Check if a website sets the X-Frame-Options header for clickjacking protection, or analyse an X-Frame-Options header value directly. Enter a URL to perform a live header check, or paste a header value (DENY, SAMEORIGIN, ALLOW-FROM) for analysis.
Enter a URL to check its X-Frame-Options header. https:// is added automatically if missing.
Почему стоит использовать нашу проверку X-Frame-Options?
- Инспекция заголовков URL в реальном времени: проверяйте заголовок X-Frame-Options любого сайта в режиме реального времени. Введите URL, и наш инструмент отправит HEAD-запрос, чтобы получить заголовки ответа и показать, настроена ли на сайте защита от кликджекинга. Кнопки быстрой проверки популярных сайтов упрощают сравнение уровней безопасности.
- Анализ значения заголовка: анализируйте любое значение заголовка X-Frame-Options — DENY, SAMEORIGIN или ALLOW-FROM — и получайте подробную оценку безопасности с объяснением простым языком. Точно понимайте, что каждая директива означает для возможности встраивания вашего сайта и защиты от кликджекинга.
- Матрица поддержки браузеров: каждая директива X-Frame-Options сопровождается примечанием о поддержке браузеров. Сразу видно, какие браузеры поддерживают DENY, SAMEORIGIN и устаревшую директиву ALLOW-FROM. Вы будете знать, когда использовать frame-ancestors в CSP как современную альтернативу для более широкого охвата браузеров.
- Обнаружение frame-ancestors в CSP: автоматически находите директивы frame-ancestors из Content-Security-Policy при проверке URL. Если сайт использует CSP для защиты от кликджекинга вместе с X-Frame-Options или вместо него, наш инструмент выделит это и покажет разрешённые источники-предки.
Типичные сценарии использования проверки X-Frame-Options
- Аудит безопасности и предотвращение кликджекинга: используйте проверку X-Frame-Options для аудита защиты вашего сайта от кликджекинга. Убедитесь, что сайт устанавливает DENY или SAMEORIGIN, чтобы вредоносные сайты не могли встраивать ваши страницы в iframe. Это необходимо для требований PCI DSS и соответствия нормам безопасности.
- Тестирование интеграций со сторонними сервисами: при подключении сторонних сервисов, встраивающих ваш сайт в iframe (платёжные шлюзы, провайдеры SSO, встроенные панели), проверяйте с помощью этого инструмента, что настройки X-Frame-Options допускают нужное встраивание без ущерба для безопасности.
- Веб-разработка и отладка: если сайт не отображается внутри iframe во время разработки, проверьте заголовок X-Frame-Options, чтобы понять, блокирует ли сервер встраивание. Определите, что использовать в вашем случае: SAMEORIGIN, ALLOW-FROM или frame-ancestors в CSP.
- Анализ безопасности конкурентов: посмотрите, какие политики X-Frame-Options применяют ваши конкуренты. Разберитесь в отраслевых стандартах защиты от кликджекинга и сравните свою безопасность с похожими сайтами в вашей отрасли.
- Соответствие требованиям по HTTPS и заголовкам безопасности: в рамках комплексного аудита заголовков безопасности проверяйте с помощью этого инструмента, что X-Frame-Options настроен правильно вместе с HSTS, CSP и другими заголовками безопасности. Убедитесь, что ваш сайт соответствует рекомендациям OWASP.
- Планирование поддержки устаревших браузеров: при поддержке старых браузеров вроде Safari 5+ или IE 9+ используйте информацию о поддержке из нашего инструмента, чтобы выбрать между X-Frame-Options ALLOW-FROM и современным frame-ancestors в CSP для вашей стратегии защиты от кликджекинга.
Что такое X-Frame-Options?
X-Frame-Options — это заголовок HTTP-ответа, который определяет, разрешено ли браузеру отображать страницу в элементе <frame>, <iframe>, <embed> или <object>. Это основная защита от атак кликджекинга, при которых злоумышленник встраивает легитимный сайт в невидимый iframe и заставляет пользователей кликать по невидимым элементам. Заголовок поддерживает три директивы: DENY (блокировать любое встраивание), SAMEORIGIN (разрешать только встраивание с того же источника) и устаревшую ALLOW-FROM (разрешать конкретный источник — ограниченная поддержка браузеров).
Как работает наша проверка X-Frame-Options
- Выберите режим: выберите «Check URL», чтобы проверить заголовок X-Frame-Options живого сайта, или «Analyse Header Value», чтобы оценить конкретное значение заголовка (DENY, SAMEORIGIN, ALLOW-FROM).
- Введите данные: в режиме URL введите адрес и нажмите «Check URL». Ваш браузер отправит HEAD-запрос на целевой сервер и получит заголовки ответа. В режиме значения вставьте значение X-Frame-Options напрямую.
- Изучите анализ: наш инструмент анализирует настройку X-Frame-Options и выдаёт оценку безопасности (безопасно, средне, небезопасно или недопустимо). Вы получаете объяснение простым языком, информацию о поддержке браузеров и конкретные рекомендации по улучшению защиты от кликджекинга.
X-Frame-Options или frame-ancestors в CSP
Хотя X-Frame-Options широко поддерживается, у него есть ограничения. Директива ALLOW-FROM не поддерживается в Chrome, Firefox и Edge, что делает её ненадёжной для кроссбраузерной защиты. Современная альтернатива — директива frame-ancestors из Content-Security-Policy (CSP), которая даёт более тонкий контроль:
Когда присутствуют и X-Frame-Options, и frame-ancestors в CSP, современные браузеры соблюдают более строгую политику. frame-ancestors в CSP поддерживается всеми современными браузерами и рекомендуется вместо ALLOW-FROM для новых развёртываний.
- frame-ancestors 'none' — эквивалент X-Frame-Options: DENY
- frame-ancestors 'self' — эквивалент X-Frame-Options: SAMEORIGIN
- frame-ancestors example.com — поддерживает несколько источников (в отличие от ALLOW-FROM)
Конфиденциальность, безопасность и доступность
Наша проверка X-Frame-Options отправляет запросы напрямую из вашего браузера на целевой сервер. Мы не проксируем, не храним, не логируем и не обрабатываем никакие проверки URL на своих серверах. Инструмент полностью бесплатен: без регистрации, без аккаунта и без ограничений использования. Весь разбор заголовков и оценка безопасности выполняются на стороне клиента в вашем браузере. Учтите, что некоторые серверы могут блокировать HEAD-запросы или иметь ограничения CORS, из-за чего отдельные URL не проверяются. В таких случаях используйте режим «Analyse Header Value», вставив значение заголовка напрямую.
Часто задаваемые вопросы
X-Frame-Options — это заголовок HTTP-ответа, который определяет, может ли браузер отображать страницу в элементе iframe, frame, embed или object. Это основная защита от атак кликджекинга. Заголовок поддерживает три директивы: DENY (блокирует любое встраивание), SAMEORIGIN (разрешает встраивание только с того же источника) и ALLOW-FROM (разрешает конкретный источник — ограниченная поддержка браузеров).
Введите URL и нажмите «Check URL». Ваш браузер отправляет HEAD-запрос по URL, чтобы получить заголовки ответа. Затем наш инструмент анализирует заголовок X-Frame-Options (и любую директиву frame-ancestors из CSP) и выдаёт оценку безопасности с подробными рекомендациями. Либо используйте режим «Analyse Header Value», чтобы вставить любое значение X-Frame-Options напрямую.
Без X-Frame-Options любой сайт может встроить ваши страницы в iframe, делая пользователей уязвимыми для кликджекинга. Злоумышленники могут заставить пользователей нажать скрытые кнопки, отправить формы или выдать разрешения без их ведома. Проверка и правильная настройка X-Frame-Options — фундаментальная практика безопасности, рекомендованная OWASP.
Безопасно (DENY или SAMEORIGIN настроены правильно — отличная защита), Средне (ALLOW-FROM — работает, но поддержка браузеров ограничена), Небезопасно (заголовок не найден — уязвимо к кликджекингу), Недопустимо (значение заголовка не распознано). Каждая оценка сопровождается практическими рекомендациями по улучшению.
frame-ancestors в CSP — современная замена X-Frame-Options. Она поддерживает несколько источников, подстановочные знаки, источники схем и работает с отчётами CSP. X-Frame-Options предлагает простые директивы DENY/SAMEORIGIN/ALLOW-FROM. frame-ancestors в CSP даёт более тонкий контроль и поддерживается всеми браузерами, тогда как ALLOW-FROM не поддерживается в Chrome, Firefox и Edge.
Нет. Проверки URL идут напрямую из вашего браузера на целевой сервер. Мы не храним, не логируем и не обрабатываем ваши запросы ни на каком сервере. HEAD-запрос выполняется из вашего браузера, и весь анализ заголовков происходит на стороне клиента.
Некоторые серверы могут блокировать HEAD-запросы, требовать аутентификацию или иметь ограничения CORS, мешающие получению данных из браузера. Если сервер недоступен, проверка не удастся. Используйте режим «Analyse Header Value» как запасной вариант, когда проверка по URL невозможна.
Да! 100% бесплатно, без регистрации, без аккаунта и без ограничений использования. Проверяйте любой URL или анализируйте любое значение X-Frame-Options сколько угодно раз.