【发布时间】:2017-03-15 09:37:20
【问题描述】:
Content-Security-Policy 是否忽略服务器返回的 X-Frame-Options,还是 X-Frame-Options 仍然是主要的?
假设我有:
- 一个网站http://a.com 和
X-Frame-Options: DENY - 和一个网站http://b.com 和
Content-Security-Policy: frame-src a.com
浏览器会加载这个框架吗?
不清楚。
一方面,http://a.com 明确否认框架。
另一方面,http://b.com 明确允许为http://a.com 设置框架。
【问题讨论】:
-
请注意,CSP 和 XFO 标头都不会阻止加载站点。该站点将被加载,请求将被发出。只是在加载后浏览器会注意到标题并且不会在框架内显示站点。
标签: http http-headers content-security-policy x-frame-options