Cómo usar esta herramienta para desarrolladores
- Pega el valor o todas las cabeceras de la respuesta.
- Ejecuta la comprobación.
- Revisa si el valor es DENY o SAMEORIGIN.
- Si aparece ALLOW-FROM, migra la restricción a CSP frame-ancestors.
Comprueba la cabecera X-Frame-Options en una respuesta HTTP o como valor aislado. Reconoce DENY y SAMEORIGIN, detecta el valor histórico ALLOW-FROM y señala directivas desconocidas o cabeceras duplicadas que pueden producir un comportamiento inconsistente entre clientes.
Localiza X-Frame-Options ignorando mayúsculas, normaliza el valor y clasifica la protección frente a incrustación en frames.
CSP frame-ancestors permite controles más expresivos y debe revisarse junto con X-Frame-Options durante migraciones.
Si se proporciona un bloque de cabeceras, se enumeran todas las apariciones y el último valor se usa como referencia del diagnóstico mostrado.
No abre iframes ni reproduce diferencias históricas entre navegadores; valida y clasifica la cabecera proporcionada.
Los valores ampliamente reconocidos son DENY y SAMEORIGIN.
Porque no tiene soporte moderno interoperable; para permitir orígenes concretos se recomienda CSP frame-ancestors.
No. DENY impide cualquier framing, mientras SAMEORIGIN permite que páginas del mismo origen enmarquen el recurso.
Conviene eliminar la ambigüedad y emitir una sola política coherente desde la capa responsable.
No necesariamente. frame-ancestors es más flexible y suele ser la opción moderna para declarar orígenes permitidos.
| Valor | Interpretación |
|---|---|
| DENY | Impide framing |
| SAMEORIGIN | Permite mismo origen |
| ALLOW-FROM | Obsoleto / no interoperable |
Consulta más utilidades para analizar y construir cabeceras HTTP y políticas de seguridad.
Ver categoría