【发布时间】:2014-03-08 00:05:25
【问题描述】:
我有使用 https 的 webapp(用 java 编写)。我们必须在某个时间点显示一个 iframe 和另一个 https 地址。问题是由于安全问题,各种浏览器不会在 https 中显示 iframe。
我试图通过在响应中设置标题来解决 IE 的问题: X-Frame-Options ALLOW-FROM https://abc.def.com
对于所有其他浏览器,我将标题设置为: Content-Security-Policy script-src 'self' https://abc.def.com; frame-src 'self' https://abc.def.com;
https://abc.def.com 是本例中的 iframe 地址。 如果 ram 在我的 https 站点中,我该如何解决这个问题以显示我的 https?
更新: 问题是被 iframe 的网站使用了 https 的自签名证书,而不是真实的。当切换到真正的解决方案时,上述解决方案有效。
【问题讨论】:
-
您需要解释
various browsers won't show the iframe in https due to security concerns.的确切含义@浏览器不介意您是否在任何页面中嵌入 HTTPS 框架,除非该框架声明您可能不会对其进行框架。 -
被框起来的页面没有任何禁止被框起来的标题。它被其他服务框架,但框架页面现在已切换到 https 而不是 http。浏览器在显示与安全相关的消息时表现不同。铬露出悲伤的笑容。 IE 根据版本显示各种警告。在版本 8 中,它顶部的黄色工具栏会警告您,在版本 10 中,它会在页面底部弹出。
-
它究竟“警告你”了什么?它会警告您“混合内容”或错误证书,还是...?
标签: internet-explorer google-chrome firefox iframe http-headers