#338 · Herramienta para desarrolladores

X Frame Options Checker

Comprueba la cabecera X-Frame-Options en una respuesta HTTP o como valor aislado. Reconoce DENY y SAMEORIGIN, detecta el valor histórico ALLOW-FROM y señala directivas desconocidas o cabeceras duplicadas que pueden producir un comportamiento inconsistente entre clientes.

Datos de entrada

Entrada
Espacio publicitario

Cómo usar esta herramienta para desarrolladores

  1. Pega el valor o todas las cabeceras de la respuesta.
  2. Ejecuta la comprobación.
  3. Revisa si el valor es DENY o SAMEORIGIN.
  4. Si aparece ALLOW-FROM, migra la restricción a CSP frame-ancestors.

Qué hace esta herramienta para desarrolladores

Localiza X-Frame-Options ignorando mayúsculas, normaliza el valor y clasifica la protección frente a incrustación en frames.

DENY bloquea framing; SAMEORIGIN lo limita al mismo origen. ALLOW-FROM se marca como obsoleto y no se considera una solución portable actual.

CSP frame-ancestors permite controles más expresivos y debe revisarse junto con X-Frame-Options durante migraciones.

Ejemplo

X-Frame-Options: DENY → valor reconocido, framing bloqueado.

Casos de uso

  • Auditar mitigaciones de clickjacking.
  • Revisar respuestas después de un cambio de proxy.
  • Detectar ALLOW-FROM heredado.
  • Comprobar duplicados introducidos por varias capas.

Consejos para obtener resultados fiables

  • Evita enviar valores contradictorios desde aplicación y proxy.
  • Prueba páginas que realmente deban ser embebibles.
  • Combina la revisión con CSP frame-ancestors.
  • Analiza la respuesta final, incluidas páginas de error.

Detalles del procesamiento

Si se proporciona un bloque de cabeceras, se enumeran todas las apariciones y el último valor se usa como referencia del diagnóstico mostrado.

No abre iframes ni reproduce diferencias históricas entre navegadores; valida y clasifica la cabecera proporcionada.

Preguntas frecuentes

¿Qué valores válidos reconoce X-Frame-Options hoy?

Los valores ampliamente reconocidos son DENY y SAMEORIGIN.

¿Por qué ALLOW-FROM aparece como obsoleto?

Porque no tiene soporte moderno interoperable; para permitir orígenes concretos se recomienda CSP frame-ancestors.

¿DENY y SAMEORIGIN ofrecen la misma protección?

No. DENY impide cualquier framing, mientras SAMEORIGIN permite que páginas del mismo origen enmarquen el recurso.

¿Qué hago si recibo dos cabeceras X-Frame-Options distintas?

Conviene eliminar la ambigüedad y emitir una sola política coherente desde la capa responsable.

¿X-Frame-Options sustituye a CSP frame-ancestors?

No necesariamente. frame-ancestors es más flexible y suele ser la opción moderna para declarar orígenes permitidos.

Resumen técnico

ValorInterpretación
DENYImpide framing
SAMEORIGINPermite mismo origen
ALLOW-FROMObsoleto / no interoperable

Explorar Cabeceras HTTP y seguridad

Consulta más utilidades para analizar y construir cabeceras HTTP y políticas de seguridad.

Ver categoría