Content-Security-Policy: frame-ancestors-Direktive
Baseline
Weitgehend verfügbar
Diese Funktion ist gut etabliert und funktioniert auf vielen Geräten und in vielen Browserversionen. Sie ist seit Januar 2018 browserübergreifend verfügbar.
Die HTTP Content-Security-Policy (CSP) frame-ancestors-Direktive legt gültige übergeordnete Elemente fest, die eine Seite mithilfe von <frame>, <iframe>, <object> oder <embed> einbetten dürfen.
Das Setzen dieser Direktive auf 'none' ähnelt X-Frame-Options: deny (was auch in älteren Browsern unterstützt wird).
Hinweis:
frame-ancestors erlaubt es Ihnen, anzugeben, welche übergeordnete Quelle eine Seite einbetten darf.
Dies unterscheidet sich von frame-src, die angibt, woher Iframes in einer Seite geladen werden dürfen.
Hinweis:
Die frame-ancestors-Direktive überprüft jeden Vorfahren. Wenn ein Vorfahr nicht übereinstimmt, wird das Laden abgebrochen. Daher sollten alle Vorfahren durch die frame-ancestors-Direktive der End-Frames zugelassen sein, wenn verschachtelte Frames verwendet werden.
| CSP-Version | 2 |
|---|---|
| Direktivtyp | Navigationsdirektive |
default-src Fallback |
Nein. Wenn dies nicht gesetzt ist, ist alles erlaubt. |
Diese Direktive wird im <meta>
Element nicht unterstützt.
|
|
Syntax
Content-Security-Policy: frame-ancestors 'none';
Content-Security-Policy: frame-ancestors <source-expression-list>;
Diese Direktive kann einen der folgenden Werte haben:
'none'-
Diese Ressource darf nicht eingebettet werden. Die einfachen Anführungszeichen sind zwingend erforderlich.
<source-expression-list>-
Eine durch Leerzeichen getrennte Liste von source expression-Werten. Diese Ressource darf eingebettet werden, wenn der Einbettende mit einem der angegebenen Source Expressions übereinstimmt. Für diese Direktive sind die folgenden Source Expression-Werte anwendbar:
Hinweis:
Die Syntax der frame-ancestors-Direktive ähnelt der Source-List-Syntax, die von anderen Direktiven akzeptiert wird (z. B. child-src), sie fällt jedoch nicht auf die default-src-Einstellung zurück. Eine Richtlinie, die default-src 'none' erklärt, erlaubt es dennoch, dass die Ressource von jedem eingebettet wird.
Beispiele
Content-Security-Policy: frame-ancestors 'none';
Content-Security-Policy: frame-ancestors 'self' https://www.example.org;
Content-Security-Policy: frame-ancestors 'self' https://example.org https://example.com https://store.example.com;
Spezifikationen
| Spezifikation |
|---|
| Content Security Policy Level 3> # directive-frame-ancestors> |