X-Frame-Options HTTP ヘッダー

- その他

ウェブページを別のウェブページのフレーム内で表示するかどうかをブラウザに指示するHTTPヘッダーです。クリックジャッキング攻撃に対する防御策として使用されます。

Chrome

  1. 4 - 25: サポート不明
  2. 26 - 123: 部分的にサポート
  3. 124: 部分的にサポート
  4. 125 - 127: 部分的にサポート

Edge

  1. 12 - 18: サポート
  2. 79 - 123: 部分的にサポート
  3. 124: 部分的にサポート

Safari

  1. 3.1 - 5: サポート不明
  2. 5.1 - 17.3: 部分的にサポート
  3. 17.4: 部分的にサポート
  4. 17.5 - TP: 部分的にサポート

Firefox

  1. 2 - 3.6: サポート不明
  2. 4 - 17: 部分的にサポート
  3. 18 - 69: サポート
  4. 70 - 124: 部分的にサポート
  5. 125: 部分的にサポート
  6. 126 - 128: 部分的にサポート

Opera

  1. 9 - 11.5: サポート不明
  2. 11.6 - 108: 部分的にサポート
  3. 109: 部分的にサポート

IE

  1. 5.5 - 7: サポートなし
  2. 8 - 10: サポート
  3. 11: サポート

Chrome for Android

  1. 124: 部分的にサポート

Safari on iOS

  1. 3.2 - 6.1: サポート不明
  2. 7 - 17.3: 部分的にサポート
  3. 17.4: 部分的にサポート
  4. 17.5: 部分的にサポート

Samsung Internet

  1. 4 - 23: 部分的にサポート
  2. 24: 部分的にサポート

Opera Mini

  1. 全て: サポートなし

Opera Mobile

  1. 10 - 12: サポート不明
  2. 12.1: 部分的にサポート
  3. 80: 部分的にサポート

UC Browser for Android

  1. 15.5: 部分的にサポート

Android ブラウザ

  1. 2.1 - 3: サポート不明
  2. 4 - 4.4.4: 部分的にサポート
  3. 124: 部分的にサポート

Firefox for Android

  1. 125: 部分的にサポート

QQ ブラウザ

  1. 14.9: 部分的にサポート

Baidu ブラウザ

  1. 13.52: 部分的にサポート

KaiOS ブラウザ

  1. 2.5: サポート
  2. 3: 部分的にサポート

部分的にサポートとは、ALLOW-FROM オプションをサポートしていないことを意味します。X-Frame-Options ヘッダーは、コンテンツセキュリティポリシーレベル2 の frame-ancestors ディレクティブ によって廃止されました。

リソース
IE8 セキュリティ パート VII: クリックジャッキング対策 - IEBlog
X-Frame-Options を使用したクリックジャッキング対策 - IEInternals
MDN Web Docs - X-Frame-Options
X-Frame-Options 互換性テスト
OWASP クリックジャッキング対策チートシート