【发布时间】:2018-06-05 11:01:24
【问题描述】:
我有一个应用程序 siteA.com,它加载到 siteB.com 内的 iframe 中。 直接加载 siteA.com 时没有警告,但在 siteB.com 的 iframe 内时会得到 Unrecognized Content-Security-Policy directive 'frame-ancestors';这只在 Safari 中。
所有这些更改都是在 siteA.com 中进行的
元标记没有运气
<meta http-equiv="Content-Security-Policy" content="frame-ancestors siteB.com">
我应该向 siteA.com 添加哪些标头以允许 Content-Security-Policy 指令框架祖先?
然后我尝试在主 index.php 中添加头部:
header("Content-Security-Policy: frame-ancestors 'self' siteB.com;");
但仍在站点 A 中工作,但不在站点 B 中。
还添加到 * .htaccess *
Header set Content-Security-Policy "frame-ancestors: siteB.com"
但什么都没有。 由于 Safari 中出现问题,因此也尝试使用
header("X-Frame-Options: ALLOW-FROM siteB.com");
但这甚至会产生错误。
很好的一点是,如果 frame-ancestors url 不正确,它根本不会在任何其他经过测试的浏览器中加载。
我做错了什么?
【问题讨论】:
标签: php .htaccess safari meta content-security-policy