【问题标题】:Allow iframe with https adress in https site允许在 https 站点中使用 https 地址的 iframe
【发布时间】:2014-03-08 00:05:25
【问题描述】:

我有使用 https 的 webapp(用 java 编写)。我们必须在某个时间点显示一个 iframe 和另一个 https 地址。问题是由于安全问题,各种浏览器不会在 https 中显示 iframe。

我试图通过在响应中设置标题来解决 IE 的问题: X-Frame-Options ALLOW-FROM https://abc.def.com

对于所有其他浏览器,我将标题设置为: Content-Security-Policy script-src 'self' https://abc.def.com; frame-src 'self' https://abc.def.com;

https://abc.def.com 是本例中的 iframe 地址。 如果 ram 在我的 https 站点中,我该如何解决这个问题以显示我的 https?

更新: 问题是被 iframe 的网站使用了 https 的自签名证书,而不是真实的。当切换到真正的解决方案时,上述解决方案有效。

【问题讨论】:

  • 您需要解释various browsers won't show the iframe in https due to security concerns. 的确切含义@浏览器不介意您是否在任何页面中嵌入 HTTPS 框架,除非该框架声明您可能不会对其进行框架。
  • 被框起来的页面没有任何禁止被框起来的标题。它被其他服务框架,但框架页面现在已切换到 https 而不是 http。浏览器在显示与安全相关的消息时表现不同。铬露出悲伤的笑容。 IE 根据版本显示各种警告。在版本 8 中,它顶部的黄色工具栏会警告您,在版本 10 中,它会在页面底部弹出。
  • 究竟“警告你”了什么?它会警告您“混合内容”或错误证书,还是...?

标签: internet-explorer google-chrome firefox iframe http-headers


【解决方案1】:

代替标头中的 X-Frame-Options ALLOW-FROM,试试 X-Frame-Options ALLOW

【讨论】:

  • X-Frame-Options 是一个防止成帧的标题。根据 OP,他根本没有发送那个。即使他是,正确的指令应该是Allow-From
【解决方案2】:

问题在于被 iframe 的网站使用了 https 的自签名证书,而不是真实的。当切换到真正的解决方案时,上述解决方案有效。

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 2017-09-06
    • 2016-01-29
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2016-05-01
    • 2017-06-27
    相关资源
    最近更新 更多