首页 > 解决方案 > X-frame-options 和 Allow-access-control-origin 标头的组合

问题描述

我有三个网站:

我想将网站 B 放在网站 A 的 iframe 中。这适用于 b-dev,但不适用于 b-tst。在检查了 b-dev 和 b-tst 的响应标头后,我注意到它们都有标头X-frame-options: SAMEORIGIN,但只有 b-dev(有效的标头)具有Allow-access-control-origin: *. 我想得出这样的结论,即 X-frame-options 标头由于另一个标头而被忽略。这个对吗?

我们希望将响应标头更改为更安全一些。是否可以将星号更改为“a.com”以保留现有行为但仅适用于网站 A?

标签: httphttp-headersx-frame-options

解决方案


推荐阅读