X-Frame-Options
ważność średniamierzonysposób security_headers
Nagłówek chroniący przed clickjackingiem. Brak to ryzyko phishingu przez nakładkę.
WIKI
artykuł z 16.09.2026 · źródeł 9Nagłówek X-Frame-Options to parametr monitoringu stron internetowych, który sprawdza, czy odpowiedź serwera zawiera nagłówek X-Frame-Options. Pomiar kończy się jednym z trzech wyników: nagłówek obecny, brak nagłówka albo nie udało się pobrać odpowiedzi. Nagłówek informuje przeglądarkę, czy może wyświetlić dokument w elemencie <frame>, <iframe>, <embed> lub <object>, a witryny używają go, żeby ich treść nie była osadzana na innych stronach [4].
Jak działa
Nagłówek jest obroną przed clickjackingiem, nazywanym też atakiem UI redress. Atakujący używa wielu przezroczystych lub nieprzezroczystych warstw, żeby użytkownik kliknął przycisk albo odnośnik na innej stronie niż ta, z którą zamierzał wejść w interakcję [7]. Typowo przygotowuje stronę-przynętę z zachęcającym przyciskiem i ramką <iframe> z witryną docelową; ramka jest niewidoczna, np. przez opacity: 0, a przynęta leży dokładnie pod ukrytym przyciskiem [5]. Jeśli użytkownik jest zalogowany w witrynie docelowej, żądanie wywołane kliknięciem niesie jego prawdziwe dane uwierzytelniające i kończy się powodzeniem [5]. RFC 7034 opisuje to jako atak jednocześnie na użytkownika i na serwer osadzonej strony [1].
Nagłówek przenosi decyzję do przeglądarki. Wartość DENY zabrania wyświetlania treści w jakiejkolwiek ramce, a SAMEORIGIN w ramce strony z innego źródła (ang. origin) niż sama treść [1]. Według standardu HTML przeglądarka przy SAMEORIGIN sprawdza kolejno każdy dokument nadrzędny i blokuje osadzenie, gdy którykolwiek z nich pochodzi z innego źródła [2]. Jeśli nagłówka nie ma i nie działa inne ograniczenie, np. dyrektywa CSP frame-ancestors, przeglądarki pozwalają innym witrynom osadzać dokument [4]. Nagłówek działa wyłącznie jako nagłówek odpowiedzi HTTP; ten sam zapis w znaczniku <meta http-equiv> jest ignorowany [1] [4].
Standardy i specyfikacje
- RFC 7034 (październik 2013, dokument informacyjny) opisuje nagłówek, który producenci przeglądarek wprowadzili w latach 2009–2010 jako niestandardowy [1]. Definiuje trzy wzajemnie wykluczające się wartości:
DENY,SAMEORIGINiALLOW-FROM[1]. Zaznacza, że nie wszystkie przeglądarki obsługująALLOW-FROM, aSAMEORIGINbywa porównywane tylko z kontekstem najwyższego poziomu, i zapowiada zastąpienie nagłówka dyrektywą w Content Security Policy [1]. - Standard HTML (WHATWG) zastępuje definicję z RFC 7034 własnym modelem przetwarzania i dopuszcza tylko
DENYorazSAMEORIGIN; wariantuALLOW-FROMnie należy implementować [2]. Pojedyncza nieprawidłowa wartość, w tymALLOW-FROMiALLOWALL, jest traktowana tak, jakby nagłówka nie było [2]. Wynik jest ten sam, gdy wartości przyjdą po przecinku w jednym nagłówku albo w kilku osobnych [2]. - CSP Level 3 (W3C) stanowi, że jeśli zasób ma egzekwowaną politykę z dyrektywą
frame-ancestors, nagłówekX-Frame-Optionsmusi zostać zignorowany [3]. MDN nazywaframe-ancestorsnastępcą nagłówka, który jest mniej szczegółowy: pozwala tylko całkowicie zablokować osadzanie albo dopuścić je dla dokumentów z tego samego źródła [5]. Wysłanie obu mechanizmów blokuje osadzanie także w przeglądarkach bez obsługiframe-ancestors, choć obsługa tej dyrektywy jest dziś bardzo dobra [5]. - OWASP zaleca dyrektywę
frame-ancestors, jeśli to możliwe, i wartośćX-Frame-Options: DENY[9]. Zastrzega, że nagłówek ma sens tylko w odpowiedzi, która zawiera coś do interakcji, np. odnośniki lub przyciski; w przekierowaniu albo w odpowiedzi API z danymi JSON nie daje żadnej ochrony [9].
Zagrożenia i skutki
Działania wykonane bez wiedzy użytkownika. OWASP podaje przykłady: stronę ustawień Adobe Flash wczytaną w ukrytej ramce, przez którą użytkownicy włączali dostęp do mikrofonu i kamery, robaka na Twitterze, który skłaniał użytkowników do podania dalej adresu złośliwej strony, oraz nieświadome polubienia stron i grup na Facebooku [7]. Odmiana z przechwytywaniem klawiszy sprawia, że użytkownik wpisuje hasło do niewidocznej ramki atakującego [7].
Skuteczność. Huang i współautorzy (USENIX Security 2012) przebadali 2064 uczestników w serwisie Amazon Mechanical Turk; ich warianty ataku miały skuteczność od 43 do 98 procent [8]. Autorzy wskazali, że clickjacking może prowadzić do przejęcia kamery, poczty i innych prywatnych danych [8].
Zawodne skrypty frame-busting. Zabezpieczenie w JavaScripcie, np. if (top!=self) top.location.href=self.location.href, można obejść podwójnym osadzeniem, obsługą onBeforeUnload albo atrybutem sandbox ramki [6]. RFC 7034 powołuje się na badanie, które wykazało słabości takich zabezpieczeń [1].
Zagnieżdżone ramki. RFC 7034 ostrzega, że implementacje porównujące źródło tylko z kontekstem najwyższego poziomu przepuszczają atak: strona ze źródła A osadza niezaufaną treść ze źródła B, a ta osadza inny zasób z A z SAMEORIGIN [1]. Model przetwarzania w standardzie HTML sprawdza każdy dokument nadrzędny [2].
Nagłówek nie wystarcza sam. RFC 7034 zaznacza, że nagłówek nie chroni przed wszystkimi wektorami i musi działać razem z innymi środkami [1]. Ciasteczka sesji z atrybutem SameSite o wartości Strict lub Lax nie są wysyłane do strony w ramce, więc udaremniają ataki wymagające zalogowania, ale nie chronią przed atakami, które sesji nie potrzebują [6]. MDN wymienia jako cel nagłówka także ochronę przed niektórymi wyciekami informacji między witrynami [4].
Pokrycie całej witryny. Politykę trzeba ustawić dla każdej strony, którą ma chronić, co komplikuje wdrożenie [6]. Proxy, które usunie nagłówek z odpowiedzi, odbiera witrynie tę ochronę [6].
Przykłady
| Odpowiedź serwera | Skutek przy osadzeniu przez inną witrynę |
|---|---|
brak nagłówka i brak frame-ancestors | osadzenie dozwolone [4] |
X-Frame-Options: DENY | osadzenie zablokowane [2] |
X-Frame-Options: SAMEORIGIN | zablokowane; dozwolone tylko, gdy wszystkie dokumenty nadrzędne mają to samo źródło [2] |
X-Frame-Options: ALLOW-FROM https://example.com/ | traktowany jak brak nagłówka, osadzenie dozwolone z dowolnej witryny [2] |
ALLOWALL albo inna nieprawidłowa wartość | osadzenie dozwolone [2] |
SAMEORIGIN, DENY (także jako dwa nagłówki) | osadzenie zablokowane [2] |
INVALID, INVALID | osadzenie dozwolone [2] |
wartość DENY w <meta http-equiv> | bez skutku [1] [4] |
egzekwowana CSP z frame-ancestors i dowolny X-Frame-Options | decyduje frame-ancestors, nagłówek ignorowany [2] [3] |
- [1] RFC 7034 — HTTP Header Field X-Frame-Options · IETF
- [2] HTML Standard — The X-Frame-Options header · WHATWG
- [3] Content Security Policy Level 3 · W3C
- [4] X-Frame-Options header · MDN Web Docs
- [5] Clickjacking · MDN Web Docs
- [6] Clickjacking Defense Cheat Sheet · OWASP
- [7] Clickjacking · OWASP Community
- [8] Lin-Shung Huang i in. — Clickjacking: Attacks and Defenses (USENIX Security 2012) · USENIX
- [9] HTTP Security Response Headers Cheat Sheet · OWASP
STATS
wyniki z systemu · tylko liczby zbiorczeTen parametr nie zapisuje odczytu per strona — przebieg zostawia tylko ustalenia, więc liczby sprawdzonych stron i wyników „ok” system nie ma. Pojawią się po wdrożeniu zapisu przebiegów per strona per parametr.
Ten parametr nie otworzył jeszcze żadnego ustalenia w bazie LAB247. Pusto nie znaczy „czysto” — znaczy, że nic nie przekroczyło reguły.
- Przebiegów
- 33sposób security_headers
- W 30 dni
- 33przebiegów
- Ostatni
- 19.09.2026start przebiegu
- Stron w przebiegach
- —33 przebiegów bez liczby stron
CARD
karta z kodu CREATO_PING, odczyt 16.09.2026| Obszar i ważność | Bezpieczeństwo · średnia (B18) |
|---|---|
| Workflow i częstotliwość | creato_ping_security_v2 · P3 działa na LAB247cron co 24 h, T1–T3; T4 raz po anomalii · Dokładny skan. dns_integrity porównuje NS, MX, SPF i DMARC z wzorcem z poprzedniego przebiegu. |
| Sonda i helper | sposób security_headers · CREATO_PING/helpers/security_headers.py |
| Testy |
|
| Typ wyniku | 0 albo 1 ustalenie missing_xframe — w produkcji odrzucane w przebiegu, zanim cokolwiek je zapisze |
| Jednostka | brak — wynik jakościowy (obecność nagłówka) |
| Próg i reguła | Timeout 6,0 s, połączenie 2,0 s (stała w helperze). Reguła: brak nagłówka = missing_xframe; nagłówek z dowolną wartością = ok. |
| Gdzie leżą pokrętła | CREATO_PING/helpers/security_headers.py → _CHECKS (powaga normal), _TIMEOUTCREATO_PING/helpers/security_runner.py → _TASK_SEVERITIES (dalej idą tylko urgent i high)CREATO_PING/config/incident_policy.toml → [finding] missing_xframe |
| Retencja odczytów | Żadna: filtr powagi istniał, zanim powstał helper, więc według kodu to ustalenie nigdy nie trafiło do ClickUp ani do bazy LAB247. |
| Znane rozbieżności |
|
| Karta przepisana z | CREATO_PING/helpers/security_headers.py · CREATO_PING/helpers/security_runner.py · CREATO_PING/config/incident_policy.toml · CREATO_PING/workflows/_prod/creato_ping_security_v2.json · odczyt 16.09.2026 |
Helper zgłasza powagę normalną, a filtr przebiegu przepuszcza tylko pilną i wysoką — ustalenie odpada, zanim zostanie odczytana polityka incydentów. Przebieg produkcyjny idzie z --no-stats, więc nie zostaje nawet licznik. Wpis w polityce (gate=false) nie jest osiągany. Status strony bez zmian.
| Ustalenie | Powaga | Pewność | Skutek | Subtask / alarm | Co zrobić |
|---|---|---|---|---|---|
| Brak X-Frame-Optionsmissing_xframe | Niskie | Ewidentne | bez wpływu | nie / nie | Dodaj X-Frame-Options: SAMEORIGIN. |
LOOP
bez pętliTrafności jeszcze nie liczymy: zamknięcie subtaska nie niesie dziś werdyktu (prawdziwy / fałszywy / nie dało się sprawdzić). Cztery liczby pojawią się, gdy każde zamknięcie dostanie werdykt — to warunek startu pętli 1.
Ten parametr nie przeszedł jeszcze żadnej pętli. Kolejność po pierwszych pięciu grupach ustali miara trafności.