【问题标题】:iframe web page using csp: frame-ancestor使用 csp 的 iframe 网页:frame-ancestor
【发布时间】:2017-03-10 06:35:36
【问题描述】:

我正在使用 express(lusca) 添加安全标头,但仍然无法在 chrome 中的 jsbin/codepen/jsfiddle/localhost 中呈现我的网页,奇怪的事实即使没有标题,它是否也可以在 IE 中使用。

我之所以使用 csp's frame-ancestor 是因为我听说 x-frame-options 已经过时并且不允许多个受信任的主机和通配符。

请提出一些建议。 我只想让我的应用iframed仅来自某些特定主机。

app.use(lusca({
        csp: {
            policy: {
                'frame-ancestors': 'http://*.jsbin.com',
            },
        }
    }));

【问题讨论】:

    标签: google-chrome express iframe content-security-policy x-frame-options


    【解决方案1】:

    如果是特定的 URL,则不需要通配符。 1)如果您的嵌入网址是“https://output.jsbin.com/xyzcv/1/?html,output”,则以下内容应该有效

    app.use(lusca({
        csp: {
            policy: {
                'frame-ancestors': 'https://jsbin.com',
            },
        }
    }));
    

    2) 如果您的网址类似于“https://es.mydomain.com/page1”或“https://fr.mydomain.com/page1”,那么您可以使用通配符

    app.use(lusca({
        csp: {
            policy: {
                'frame-ancestors': 'https://*.mydomain.com',
            },
        }
    }));
    

    【讨论】:

      猜你喜欢
      • 2017-08-19
      • 2022-12-12
      • 1970-01-01
      • 2017-12-10
      • 1970-01-01
      • 2012-08-18
      • 1970-01-01
      • 2013-07-04
      • 1970-01-01
      相关资源
      最近更新 更多