Příručka:$wgApiFrameOptions
Appearance
| Zabezpečení: $wgApiFrameOptions | |
|---|---|
| Řídí rámování stránek API. |
|
| Zavedeno od verze: | 1.20.0 (Gerrit change 20472; git #32b99b11) |
| Odstraněno od verze: | stále se používá |
| Povolené hodnoty: | (řetězec) nebo false |
| Výchozí hodnota: | 'DENY' |
| Další nastavení: Podle abecedy | Podle funkce | |
Podrobnosti
Zakáže rámování stránek API přímo nastavením záhlaví X-Frame-Options. Vzhledem k tomu, že rozhraní API vrací tokeny CSRF, umožnění zarámování výsledků může ohrozit zabezpečení vašeho uživatelského účtu.
Možnosti jsou:
'DENY'- Nepovolte rámování. Toto je doporučeno pro většinu wiki.
'SAMEORIGIN'- Povolit rámování podle stránek ve stejné doméně. Toto lze použít k povolení rámování v rámci důvěryhodného zdroje. Toto je nebezpečné, pokud na stejném zdroji existuje stránka, která umožňuje rámování libovolných URL adres.
false- Povolit veškeré rámování. To otevírá wiki útokům XSS a tím i plnému ohrožení místních uživatelských účtů. Soukromé wikiny za firemním firewallem jsou obzvláště zranitelné. To se nedoporučuje.