csp позволяет сайтам вставлять iframe с нашего сайта - PullRequest
0 голосов
/ 29 апреля 2020

Наш apache интерфейс всегда добавляет заголовок CSP с frame-ancestor, который в основном вносит в белый список только наш домен. Тем не менее, у меня есть одна страница, которую я бы хотел, чтобы любой сайт мог поместить в iframe. Я не хочу быть в белом списке всех, кто этого хочет. Есть ли способ настроить заголовок csp, чтобы разрешить это?

1 Ответ

0 голосов
/ 04 мая 2020

Да, для конкретной страницы c вы можете установить безопасность заголовка CSP на уровне страницы, но вы должны использовать meta tags in the HTML. Просто укажите директивы c на уровне страницы, используя метатеги HTML. Вот пример, который устанавливает ту же политику, что и выше:

//modify source as needed
<meta http-equiv="Content-Security-Policy" content="default-src 'self'">
...