X-Frame-Options Value
Checker ID: #14
X-Frame-Options Value
A versão clássica da proteção contra Clickjacking, mantida para garantir compatibilidade com navegadores mais antigos.
Impede que seu site seja escondido sob botões falsos. Aceitamos tanto o bloqueio total quanto a permissão para exibir o site dentro dele mesmo (útil para modais e previews internos).
• O cabeçalho deve estar presente e conter um único valor: DENY (bloqueio total — ninguém pode exibir o site em iframe) ou SAMEORIGIN (apenas o próprio site pode exibir suas páginas em iframe).
• Apenas um único valor é aceito por vez.
HTTP/1.1 200 OK
X-Frame-Options: DENY
Content-Type: text/html; charset=UTF-8
HTTP/1.1 200 OK
X-Frame-Options: SAMEORIGIN
Content-Type: text/html; charset=UTF-8
HTTP/1.1 200 OK
X-Frame-Options: ALLOW-FROM https://example.com
Content-Type: text/html; charset=UTF-8
HTTP/1.1 200 OK
Content-Type: text/html; charset=UTF-8
X-Frame-Options Value
Essa é a versão clássica da regra do “não me clone”, mantida principalmente para garantir compatibilidade com navegadores mais antigos, impedindo que outros sites exibam uma cópia da sua aplicação dentro de uma janela (iframe).
Isso evita o clickjacking, um tipo de ataque em que um site malicioso coloca o seu site escondido no fundo da tela e sobrepõe botões falsos por cima. Por exemplo, o usuário acha que está clicando em “Ganhe um prêmio”, mas na verdade está clicando em um botão perigoso do seu próprio site, como “Excluir conta”. Mesmo existindo proteções mais modernas (como o frame-ancestors do CSP), esse cabeçalho continua importante porque também funciona em navegadores antigos.
• O cabeçalho X-Frame-Options deve estar presente e conter estritamente o valor DENY (Ninguém vai conseguir mostrar a sua aplicação em um iframe/janela).
• Apenas um único valor é aceito: DENY.
HTTP/1.1 200 OK
Date: Wed, 17 Dec 2025 11:45:00 GMT
Server: nginx/1.18.0
Content-Type: text/html; charset=UTF-8
Connection: keep-alive
Strict-Transport-Security: max-age=31536000
X-Frame-Options: DENY
Last-Modified: Mon, 01 Dec 2025 10:00:00 GMT
ETag: "5f8c-60d4-1a2b"
Cache-Control: max-age=3600
Content-Length: 1540
HTTP/1.1 200 OK
Date: Wed, 17 Dec 2025 11:45:00 GMT
Server: nginx/1.18.0
Content-Type: text/html; charset=UTF-8
Connection: keep-alive
Strict-Transport-Security: max-age=31536000
Last-Modified: Mon, 01 Dec 2025 10:00:00 GMT
ETag: "5f8c-60d4-1a2b"
Cache-Control: max-age=3600
Content-Length: 1540
HTTP/1.1 200 OK
Date: Wed, 17 Dec 2025 11:45:00 GMT
Server: nginx/1.18.0
Content-Type: text/html; charset=UTF-8
Connection: keep-alive
Strict-Transport-Security: max-age=31536000
X-Frame-Options: SAMEORIGIN
Last-Modified: Mon, 01 Dec 2025 10:00:00 GMT
ETag: "5f8c-60d4-1a2b"
Cache-Control: max-age=3600
Content-Length: 1540