设置 https://developer.mozilla.org/zh-CN/docs/Web/HTTP/X-Frame-Options
可以正常使用
add_header X-Frame-Options ALLOWALL;
X-Frame-Options
有三个可能的值:
X-Frame-Options: deny X-Frame-Options: sameorigin X-Frame-Options: allow-from https://example.com/
换一句话说,如果设置为 deny
,不光在别人的网站 frame 嵌入时会无法加载,在同域名页面中同样会无法加载。另一方面,如果设置为sameorigin
,那么页面就可以在同域名页面的 frame 中嵌套。
deny
sameorigin
allow-from uri
Content-Security-Policy: frame-ancestors <source>;的优先级 高于X-Frame-Optionsadd_header Content-Security-Policy "frame-ancestors *"; 所有网页都可以进行嵌入
原文:https://www.cnblogs.com/njccqx/p/13328740.html