Du kannst zulassen, dass deine Seite als iFrame in eine andere Seite eingebettet wird, etwa um eine Vorlagenseite aus deinen Seiten zu bauen. Das birgt aber ein Risiko: Angreifer könnten deine Seite und deine Marke missbrauchen, um Besucher auf falsche Links zu locken oder ihnen Daten für fremde Quellen zu entlocken. Aktiviere die Option deshalb nur, wenn du die Einbettung wirklich brauchst.
Warnung: Standardmäßig lässt sich deine Seite nicht in einem iFrame auf einer anderen Seite laden. Ändere diese Voreinstellung nur, wenn es für deine Seite unbedingt nötig ist. Seiten, die vor dem 5. April 2020 erstellt wurden, dürfen in einem iFrame angezeigt werden.
Laden der Seite in einem iFrame aktivieren
So aktivierst du, dass die Seite in einem iFrame geladen werden kann:
- Klicke im linken Bereich auf Mehr und dann auf Einstellungen.
- Klicke auf SSL-Zertifikat.
- Klicke auf den Schalter Das Laden der Website in einem iframe zulassen.
Sicherheitseinstellungen
Die folgenden Sicherheitseinstellungen sind eingerichtet, um Browsern mitzuteilen, dass die Seite nicht in einem iFrame geladen werden soll:
x-frame-options: SAMEORIGINcontent-security-policy: frame-ancestors 'self'
Die Einstellung x-frame-options ist die ursprüngliche Variante, während content-security-policy eine neuere Einstellung ist, die noch nicht von allen Browsern vollständig unterstützt wird. Beide teilen Browsern mit, dass die Seite nicht in einem iFrame geladen werden soll.
Diese Einstellungen sind standardmäßig aktiv, um von Anfang an die besten Sicherheitspraktiken umzusetzen. Dass Seiten standardmäßig nicht in einem iFrame geladen werden dürfen, ist ein kleiner Schritt, um zu verhindern, dass Seiten für Clickjacking missbraucht werden. Beim Clickjacking lädt ein Angreifer die Seite in einem Rahmen und nutzt das Design der Seite, um Besucher dazu zu bringen, persönliche Daten preiszugeben, die abgefangen oder gesammelt werden können.
Kommentare
0 Kommentare
Zu diesem Beitrag können keine Kommentare hinterlassen werden.