Un ataque DDoS puede resultar de un sitio web que intenta acceder al recurso de otro sitio web. Por ejemplo, example.com (atacante) está intentando acceder a los recursos en example.net (víctima).
La información que he reunido hasta ahora es:
- Si
example.comintenta acceder a los recursos enexample.netincorporando el sitio en un<iframe>,example.netpuede mitigarlo utilizando elX-Frame-Optionsheader. - Si
example.comintenta acceder a los recursos enexample.netusando XHR ,example.netpuede mitigarlos usandoAccess-Control-Allow-Originencabezado.
En los casos anteriores, example.net sigue siendo afectado por example.com a pesar de que el contenido no se está sirviendo. ¿Hay algún estándar o mecanismo de W3 que pueda usarse para evitar que example.net sea golpeado en primer lugar?