【发布时间】:2013-08-29 00:58:16
【问题描述】:
Rails 4 似乎为X-Frame-Options HTTP 响应标头设置了默认值SAMEORIGIN。这对于安全性而言非常棒,但它不允许您的应用的某些部分在不同域的iframe 中可用。
您可以使用config.action_dispatch.default_headers 设置全局覆盖X-Frame-Options 的值:
config.action_dispatch.default_headers['X-Frame-Options'] = "ALLOW-FROM https://apps.facebook.com"
但是如何为单个控制器或动作覆盖它?
【问题讨论】:
标签: ruby-on-rails iframe http-headers ruby-on-rails-4 x-frame-options