Comparador X-Frame-Options vs frame-ancestors
Compara X-Frame-Options com a diretiva frame-ancestors do CSP e identifica conflitos ou redundâncias.
—
X-Frame-Options ou frame-ancestors: qual vale
Clickjacking funciona colocando a sua página dentro de um iframe invisível sobre outro conteúdo, de modo que o clique da pessoa caia no seu botão sem que ela perceba. As duas defesas contra isso são o cabeçalho X-Frame-Options, mais antigo, e a diretiva frame-ancestors da Content-Security-Policy, moderna. Quase todo site acaba com os dois configurados, e nem sempre com o mesmo valor.
Informe o que cada um está enviando e a página traduz o significado de cada valor e diz qual prevalece. A regra é simples: quando frame-ancestors está presente, o navegador moderno ignora o X-Frame-Options por completo. O XFO só continua valendo onde a CSP não é interpretada, o que hoje significa navegadores bem antigos. Configurar valores contraditórios não gera erro — gera comportamento diferente por navegador.
Vale conhecer as equivalências: DENY corresponde a frame-ancestors com nenhum, e SAMEORIGIN corresponde a frame-ancestors próprio. O que não tem equivalente é o ALLOW-FROM, que nunca funcionou direito e é ignorado por Chrome e Firefox — quem precisa liberar um parceiro específico só consegue isso com frame-ancestors, que aceita lista de origens.
Perguntas frequentes
Preciso manter os dois cabeçalhos?
Como libero só um parceiro para embutir minha página?
A meta tag de CSP serve para isso?
Ferramentas Relacionadas
Construtor de Content-Security-Policy
Monte um header Content-Security-Policy adicionando diretivas (default-src, script-src, img-src, frame-ancestors) com fontes pré-definidas.
CSP Evaluator Básico
Avalia uma diretiva Content-Security-Policy reportando se contém unsafe-inline, unsafe-eval ou * (curingas).
Gerador de hash CSP para inline scripts
Gere o hash SHA-256/384/512 em base64 de um script inline para permiti-lo na sua Content-Security-Policy (CSP) sem usar nonce. Reforce a segurança do seu site.
Verificador X-Content-Type-Options
Confirma se X-Content-Type-Options está como nosniff e explica riscos de MIME-sniffing quando ausente.
Explicador de CORS preflight
Recebe método+headers da requisição CORS e mostra se vai disparar preflight OPTIONS e por quê.
Construtor de Trusted Types policy
Gera diretiva CSP require-trusted-types-for e trusted-types com nomes de políticas — mitigação anti-XSS moderna.