使用HTTP重定向尊重X-Frame-Options

 hang 发布于 2023-01-20 20:41

我在另一个域上使用这样的简单页面测试clickjacking缓解:


我的登录页面发送以下标题:

HTTP/1.1 302 Found
X-Frame-Options: SAMEORIGIN
Location: https://my.domain/landing
...

我很惊讶地看到IE 10和Chrome 33都遵循重定向并在我的内部显示我的登录页面