"Load denied by X-Frame-Options" nach Umstellung auf SSL

Fragen und Infos zur Installation & Update von webEdition.
rouven
Junior Member
Beiträge: 3
Registriert: Di 24. Mai 2016, 10:11

"Load denied by X-Frame-Options" nach Umstellung auf SSL

Beitragvon rouven » Di 24. Mai 2016, 10:20

Hallo allerseits,

ich hoffe, ich bin hier richtig.

Wir haben eine Webedition 6.4.4 unter nginx non-ssl unter der Domain "neu.domain.de" aufgesetzt und jetzt bei der Produktivschaltung das SSL unter der Domain "www.domain.de" über einen globalen Redirect angeschalten:

Server {
listen 80;
server_name domain.de domain.net neu.domain.de www.domain.de www.domain.net;
return 301 https://www.domain.de$request_uri;
location /index.html {
rewrite ^(.*)$ https://www.domain.de/index.php redirect;
}
}

Das läuft auch so weit alles prima, nur dass das Cockpit nicht lädt. Im Firefox kann ich sehen, dass er das Laden wegen der gesetzten X-Frame-Options unterbindet:

09:11:42.026 Load denied by X-Frame-Options:
https://www.domain.de/webEdition/resizeframe.php? does not permit
framing.1 <unbekannt>

Wenn ich dieses Plugin hier installiere, läuft das Cockpit wieder, ich denke also, dass das Cockpit annimmt, von einer "fremden" Seite geframed worden zu sein:

https://addons.mozilla.org/de/firefox/a ... s/?src=api

Wo muss ich schrauben, dass das Cockpit auch wieder ohne Plugin läuft?

Danke und viele Grüße,

Rouven

mokraemer
Senior Member
Beiträge: 3619
Registriert: So 8. Aug 2010, 01:23
Wohnort: Mainz

Re: "Load denied by X-Frame-Options" nach Umstellung auf SSL

Beitragvon mokraemer » Di 24. Mai 2016, 12:14

deine eigentliche Frage kann ich dir nicht beantworten, aber wenn du nginx benutzt, dann hast du sicherlich auch alle Regeln aus den .htaccess Dateien in deiner Config angepaßt, oder???
Falls nicht, kann das Sicherheitsprobleme zur Folge haben.
webEdition-Kern-Entwickler

Benutzeravatar
blickfang
webEdition Partner
webEdition Partner
Beiträge: 812
Registriert: Mo 15. Dez 2003, 16:00
Kontaktdaten:

Re: "Load denied by X-Frame-Options" nach Umstellung auf SSL

Beitragvon blickfang » Di 24. Mai 2016, 16:07

nur so ne Idee...werden im Cockpit evtl. noch andere rss Feeds o.ä. eingebunden die dann nicht mit https:// eingebunden sind? Oder wird schon das ganze Cockpit nicht gezeigt - dann ist dieser Tip für die Katz' ...
webEdition Partner - https://www.blickfang-media.com
Ehemals im Vorstand des webEdition e.V.

mokraemer
Senior Member
Beiträge: 3619
Registriert: So 8. Aug 2010, 01:23
Wohnort: Mainz

Re: "Load denied by X-Frame-Options" nach Umstellung auf SSL

Beitragvon mokraemer » Mi 25. Mai 2016, 11:06

die RSS Feeds werden vom Server verarbeitet und nur das Ergebnis im Cockpit angezeigt.
webEdition-Kern-Entwickler

rouven
Junior Member
Beiträge: 3
Registriert: Di 24. Mai 2016, 10:11

Re: "Load denied by X-Frame-Options" nach Umstellung auf SSL

Beitragvon rouven » Do 26. Mai 2016, 11:42

Ich bin mir nicht ganz sicher, ob ich das richtig beschrieben habe, anbei ein Screenshot von der Problematik.

@mokramer: Danke für den Hinweis auf die .htaccess, werde ich mir nochmal ansehen.
Dateianhänge
X-Frame-Options.png
X-Frame-Options.png (38.49 KiB) 3750 mal betrachtet

mokraemer
Senior Member
Beiträge: 3619
Registriert: So 8. Aug 2010, 01:23
Wohnort: Mainz

Re: "Load denied by X-Frame-Options" nach Umstellung auf SSL

Beitragvon mokraemer » Do 26. Mai 2016, 13:13

auf was hast du denn die Einstellung X-Frame stehen? Ich würde mal vermuten auf "DENY", dann ist das Verhalten logisch.
Wenn du das auf deiner Seite so einbauen willst, dann mußt du hier den Pfad /webEdition davon ausnehmen, denn in WE kommen wir nicht - und werden es vermutlich auch nie, ohne IFrames aus, sonst könnte eine einzelne (defekte Vorlage) das ganze FW zerstören, und das würde doch die Entwicklung stark stören.

In der Suche findet sich auch ganz schnell:
https://developer.mozilla.org/en-US/doc ... me-Options
webEdition-Kern-Entwickler

rouven
Junior Member
Beiträge: 3
Registriert: Di 24. Mai 2016, 10:11

Re: "Load denied by X-Frame-Options" nach Umstellung auf SSL

Beitragvon rouven » Do 26. Mai 2016, 15:14

Du hast Recht, X-FRAME-Options policy war auf dem Server statt auf SAMEORIGIN auf DENY gestellt.

Mit SAMEORIGIN tut es ohne Plugin.

Danke für den Hinweis!

Rouven


Zurück zu „webEdition Installation & Update“

Wer ist online?

Mitglieder in diesem Forum: 0 Mitglieder und 22 Gäste