Dieser Inhalt wurde automatisch aus dem Englischen übersetzt, und kann Fehler enthalten. Erfahre mehr über dieses Experiment.

View in English Always switch to English

Content-Security-Policy: frame-ancestors-Direktive

Baseline Weitgehend verfügbar

Diese Funktion ist gut etabliert und funktioniert auf vielen Geräten und in vielen Browserversionen. Sie ist seit Januar 2018 browserübergreifend verfügbar.

Die HTTP Content-Security-Policy (CSP) frame-ancestors-Direktive legt gültige übergeordnete Elemente fest, die eine Seite mithilfe von <frame>, <iframe>, <object> oder <embed> einbetten dürfen.

Das Setzen dieser Direktive auf 'none' ähnelt X-Frame-Options: deny (was auch in älteren Browsern unterstützt wird).

Hinweis: frame-ancestors erlaubt es Ihnen, anzugeben, welche übergeordnete Quelle eine Seite einbetten darf. Dies unterscheidet sich von frame-src, die angibt, woher Iframes in einer Seite geladen werden dürfen.

Hinweis: Die frame-ancestors-Direktive überprüft jeden Vorfahren. Wenn ein Vorfahr nicht übereinstimmt, wird das Laden abgebrochen. Daher sollten alle Vorfahren durch die frame-ancestors-Direktive der End-Frames zugelassen sein, wenn verschachtelte Frames verwendet werden.

CSP-Version 2
Direktivtyp Navigationsdirektive
default-src Fallback Nein. Wenn dies nicht gesetzt ist, ist alles erlaubt.
Diese Direktive wird im <meta> Element nicht unterstützt.

Syntax

http
Content-Security-Policy: frame-ancestors 'none';
Content-Security-Policy: frame-ancestors <source-expression-list>;

Diese Direktive kann einen der folgenden Werte haben:

'none'

Diese Ressource darf nicht eingebettet werden. Die einfachen Anführungszeichen sind zwingend erforderlich.

<source-expression-list>

Eine durch Leerzeichen getrennte Liste von source expression-Werten. Diese Ressource darf eingebettet werden, wenn der Einbettende mit einem der angegebenen Source Expressions übereinstimmt. Für diese Direktive sind die folgenden Source Expression-Werte anwendbar:

Hinweis: Die Syntax der frame-ancestors-Direktive ähnelt der Source-List-Syntax, die von anderen Direktiven akzeptiert wird (z. B. child-src), sie fällt jedoch nicht auf die default-src-Einstellung zurück. Eine Richtlinie, die default-src 'none' erklärt, erlaubt es dennoch, dass die Ressource von jedem eingebettet wird.

Beispiele

http
Content-Security-Policy: frame-ancestors 'none';

Content-Security-Policy: frame-ancestors 'self' https://www.example.org;

Content-Security-Policy: frame-ancestors 'self' https://example.org https://example.com https://store.example.com;

Spezifikationen

Spezifikation
Content Security Policy Level 3
# directive-frame-ancestors

Browser-Kompatibilität

Siehe auch