Theo mặc định X-Frame-Options
được đặt thành bị từ chối, để ngăn chặn các cuộc tấn công clickjacking . Để ghi đè điều này, bạn có thể thêm phần sau vào cấu hình bảo mật mùa xuân của mình
<http>
<headers>
<frame-options policy="SAMEORIGIN"/>
</headers>
</http>
Dưới đây là các tùy chọn có sẵn cho chính sách
- DENY - là một giá trị mặc định. Với điều này, trang không thể được hiển thị trong một khung, bất kể trang web có cố gắng làm như vậy hay không.
- SAMEORIGIN - Tôi giả sử đây là những gì bạn đang tìm kiếm, vì vậy trang sẽ được (và có thể được) hiển thị trong một khung trên cùng nguồn gốc với chính trang đó
- CHO PHÉP TỪ - Cho phép bạn chỉ định nguồn gốc, nơi trang có thể được hiển thị trong một khung.
Để biết thêm thông tin, hãy xem ở đây .
Và đây để kiểm tra cách bạn có thể định cấu hình tiêu đề bằng cách sử dụng cấu hình XML hoặc Java.
Lưu ý rằng bạn cũng có thể cần chỉ định phù hợp strategy
, dựa trên nhu cầu.