X-Frameとは何のためにありますか

flyd-OLRXnzXFBjo-unsplash.jpg

質問

X-Frameとは何のためにありますか


解答

いい質問です 👍
「X-Frame」 というのは、正しくは HTTP レスポンスヘッダの X-Frame-Options のことを指します。
これは クリックジャッキング攻撃を防ぐため に使われる仕組みです。


1. クリックジャッキング攻撃とは?

  • 攻撃者が自分の用意したページの中に 他サイトのページを <iframe> で埋め込む

  • その上に透明なボタンや画像を重ねることで、ユーザーが「自分の意図しない操作」をさせられてしまう攻撃

例)

  • 見た目は「ゲームのスタートボタン」に見えるが、実際は銀行サイトの「送金」ボタンをクリックさせている


2. X-Frame-Options の役割

Webサイトのサーバがレスポンスに X-Frame-Options をつけることで、

ブラウザに「このページを iframe に埋め込んでいいか」を伝えられます。


設定値は主に3種類です:

  • DENY
    → どんなサイトにも iframe で埋め込み不可

  • SAMEORIGIN
    → 同一オリジン(同じドメイン)からの埋め込みのみ許可

  • ALLOW-FROM https://example.com/
    → 特定のサイトからの埋め込みだけ許可(ただし一部ブラウザでは非対応)


3. 後継技術

X-Frame-Options は便利ですが制約もあり、

現在はより柔軟な CSP (Content-Security-Policy) の frame-ancestors ディレクティブ が推奨されています。

例:

Content-Security-Policy: frame-ancestors 'self' https://trusted.com;

まとめ

  • X-Frame-Options は、iframe 埋め込み制御用のヘッダ

  • 目的はクリックジャッキング攻撃の防止

  • 現在は CSP (frame-ancestors) の方が推奨されるが、まだ広く使われている


👉 補足ですが、もし「セキュリティ強化したいWebサービス」をお持ちなら、

X-Frame-Options とあわせて X-Content-Type-OptionsX-XSS-Protection も確認するとよいですよ。




詳解HTTP/2【電子書籍】[ Barry Pollard ]

価格:4180円
(2026/1/4 17:46時点)
感想(0件)


Learning HTTP/2 A Practical Guide for Beginners【電子書籍】[ Stephen Ludin ]

価格:1989円
(2025/12/5 23:36時点)
感想(0件)


 



この記事へのコメント