Stiamo sviluppando un'API riposante che soddisfa alcuni eventi diversi. Abbiamo fatto una scansione di vulnerabilità Nessus per vedere le falle di sicurezza. Si è scoperto che abbiamo alcune perdite che portano al clickjacking e abbiamo trovato la soluzione. Ho aggiunto x-frame-options
come SAMEORIGIN
per gestire i problemi.È significativo aggiungere "x-frame-options" in un'API Restful
La mia domanda qui è che, poiché sono un'API, devo gestire il clickjacking? Immagino che l'utente di terze parti dovrebbe essere in grado di raggiungere la mia API su un iframe e non ho bisogno di gestirlo.
Mi manca qualcosa? Potresti per favore condividere le tue idee?
La sezione dell'articolo collegato dice "Inoltre il client deve inviare X-Frame-Options: deny". Il cliente_. Non il _server_. – nickspoon