Framesniffing beperken met de header X-Frame-Options

Overzicht

Framesniffing is een aanvalstechniek die gebruikmaakt van browserfunctionaliteit om gegevens van een website te stelen. Webtoepassingen die het mogelijk maken om hun inhoud te hosten in een cross-domain IFRAME, zijn mogelijk kwetsbaar voor deze aanval.

Beheerders kunnen framesniffing beperken door IIS zo te configureren dat een HTTP-antwoordheader wordt verzonden die voorkomt dat inhoud wordt gehost in een IFRAME voor meerdere domeinen.

Meer informatie

U kunt de koptekst X-Frame-Options gebruiken om te bepalen of een pagina in een iframe kan worden geplaatst. Omdat de Framesniffing-techniek afhankelijk is van de mogelijkheid om de slachtoffersite in een IFRAME te plaatsen, kan een webtoepassing zichzelf beschermen door een geschikte X-Frame-Options-header te verzenden.

Voer de volgende stappen uit om IIS zo te configureren dat een koptekst met X-Frame-Options moet worden toegevoegd aan alle antwoorden voor een bepaalde site:

  1. Open IIS-beheer (Internet Information Services).
  2. Vouw in het deelvenster Verbindingen aan de linkerkant de map Sites uit en selecteer de site die u wilt beveiligen.
  3. Dubbelklik op het pictogram HTTP-antwoordheaders in de lijst met functies in het midden.
  4. Klik in het deelvenster Acties aan de rechterkant op Toevoegen.
  5. Typ in het dialoogvenster dat verschijnt X-Frame-Options in het veld Naam en typ SAMEORIGIN in het veld Waarde.
  6. Klik op OK om de wijzigingen op te slaan.

Als u andere sites hebt die deze configuratie nodig hebben, herhaalt u stappen 2 tot en met 6 ook voor die sites.

Deze wijziging voorkomt dat HTML-pagina's op andere domeinen uw site in een IFRAME hosten. Als de IT-afdeling van Contoso deze wijziging bijvoorbeeld toepast op http://contoso.com, kunnen pagina's op http://fabrikam.com niet langer inhoud van http://contoso.com weergeven in een IFRAME.

U kunt de waarde van de header X-Frame-Options wijzigen, zodat http://fabrikam.com http://contoso.com kunnen framen terwijl alle andere domeinen worden geblokkeerd. Wijzig hiervoor de waarde van de header X-Frame-Options in stap 5 in ALLOW-FROM http://fabrikam.com.

Zie dit MSDN-blogbericht voor meer informatie over de header X-Frame-Options.

Ga als volgt te werk om de wijziging ongedaan te maken:

  1. Open IIS-beheer (Internet Information Services).
  2. Vouw in het deelvenster Verbindingen aan de linkerkant de map Sites uit en selecteer de site waar u deze wijziging hebt aangebracht.
  3. Dubbelklik in de lijst met functies in het midden op het pictogram HTTP-antwoordheaders.
  4. Selecteer X-Frame-Options in de lijst met kopteksten die wordt weergegeven.
  5. Klik op Verwijderen in het deelvenster Acties aan de rechterkant.