首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >跨域嵌入器策略:如何只允许某些域?

跨域嵌入器策略:如何只允许某些域?
EN

Stack Overflow用户
提问于 2021-08-04 16:02:10
回答 3查看 653关注 0票数 1

在一个网站上,我必须嵌入一个iframe,它需要在我的网站上使用以下标题,因为它需要SharedArrayBuffer功能:

代码语言:javascript
复制
Cross-Origin-Embedder-Policy: require-corp
Cross-Origin-Opener-Policy: same-origin

不幸的是,我的页面中仍然需要的第三方服务IFRAME不再加载。有没有办法允许第三方域名,甚至在嵌入式策略打开的情况下?

谢谢。达里奥。

EN

回答 3

Stack Overflow用户

回答已采纳

发布于 2021-08-04 16:24:46

第三方网站必须在内容安全策略响应标头中添加您的域:

来自第三方网站的响应头:

代码语言:javascript
复制
"Content-Security-Policy: frame-ancestors 'self' https://*.yourdomain.com;";

如果你不能控制它,你就无能为力了。

票数 0
EN

Stack Overflow用户

发布于 2021-08-06 05:55:27

如果加载到iframe中的文档是跨域的,则需要发送以下两个headers:

代码语言:javascript
复制
Cross-Origin-Embedder-Policy: require-corp
Cross-Origin-Resource-Policy: cross-origin

如果有困难,请通过register for an origin trial暂时从您的域名中免除该要求。这将让你的网站使用没有COOP/COEP头的SharedArrayBuffer,至少在Chrome上是这样。

同时,标准主体正在努力引入一个选项来加载iframe,而不需要这些头文件。有关详细信息,请访问:

https://github.com/camillelamy/explainers/blob/master/anonymous_iframes.md

票数 1
EN

Stack Overflow用户

发布于 2021-08-04 16:14:54

您需要对要嵌入的域名进行控制,才能移除/修改其CORS策略。如果域名明确地阻止了跨域请求,你对此无能为力。

这是为了避免任何人劫持任何你想要的网站(你可以在一个iframe中运行一个全屏幕的谷歌,在bettergoogle.com上运行你的广告,诸如此类)。This will help out read this one

票数 -1
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/68654550

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档