You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何配置IIS防范点击劫持并通过DAST扫描,解决CSP frame-ancestors缺失问题

问题原因

你当前的IIS响应头配置中缺少CSP(内容安全策略)的frame-ancestors指令,该指令用于限制哪些域名有权限通过iframe、frame、embed等标签嵌入你的站点页面,缺失该配置会被DAST扫描判定为存在点击劫持风险,因此触发报错。

修复方案

你需要在IIS的HTTP响应头配置中补充对应配置:

  • 如果你还没有配置过Content-Security-Policy响应头,直接新增一条响应头:
    • 响应头名称:Content-Security-Policy
    • 响应头值:frame-ancestors 'self';
      上述配置表示仅允许你自己的站点嵌入自身页面,如果有需要信任的第三方站点可嵌入,就按如下格式修改值:
    frame-ancestors 'self' https://你的信任站点1.com https://你的信任站点2.com;
    
  • 如果你已经配置过Content-Security-Policy响应头,不需要新增重复的头,直接在原有CSP值的末尾追加上述frame-ancestors相关配置即可。

注意事项

如果你的IIS里同时配置了X-Frame-Options响应头,现代浏览器会优先采用frame-ancestors的规则,若无需兼容IE等旧版本浏览器,可以直接删除X-Frame-Options配置,避免规则冲突。

内容的提问来源于stack exchange,提问作者John H.

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.01 17:06:03