内容安全策略、X-Frame-Options和本地主机

4
关于 X-Frame-Options 和 Content-Security-Policy: frame-ancestors 的基础问题:如果想在本地机器上使用嵌入式生产站点(可以调整标头),是否需要将 localhost 添加到 Content-Security-Policy 中的 frame-ancestors?X-Frame-Options SAMEORIGIN 将不起作用吗?
1个回答

3

您需要从框架响应中剥离这些头部,以便不会阻止渲染。

在本地,唯一适用的是frame-src出现在localhost响应中,允许您嵌入生产站点(不设置csp也可以工作)。


你会使用什么方法来去除头部信息?如果这只是页面上的一个 <iframe />,我就没有机会去除头部信息了吗? - orbiteleven
您需要使用代理(例如Charles代理)来删除头文件或浏览器扩展程序。似乎有一些Chrome扩展程序专门用于删除x-frame-options,但我没有尝试过,因此无法推荐任何一个。 - oreoshake

网页内容由stack overflow 提供, 点击上面的
可以查看英文原文,
原文链接