Опции X-Frame ALLOW-FROM не работают, если не использовать www

Я бы расширил FilterReader и проанализировал строку, поскольку она читается в методе read (). Попросите метод getNextNumber вернуть числа. Код оставлен как упражнение для читателя.

0
задан Quentin 19 March 2019 в 09:05
поделиться

1 ответ

См. в спецификации :

Подстановочные знаки или списки для объявления нескольких доменов в одном операторе ALLOW-FROM не допускаются

и [ 116] Шаблон проектирования использования и пример сценария для параметра ALLOW-FROM

  1. Страница, которая хочет визуализировать запрошенный контент во фрейме, предоставляет свою собственную информацию о происхождении серверу, обеспечивая содержимое, которое должно быть оформлено с помощью параметра строки запроса.

, например. используя строку запроса в URL.

  1. Сервер проверяет, соответствует ли имя хоста его критериям, и разрешается ли создание страницы целевым ресурсом. Это может, например, произойти с помощью поиска в белом списке доверенных доменных имен, которым разрешено обрамлять страницу. Например, для кнопки «Мне нравится» на Facebook сервер может проверить, чтобы убедиться, что предоставленное имя хоста соответствует имени (ям) хоста, ожидаемому для этой кнопки «Нравится».

  2. Сервер возвращает имя хоста в «X-Frame-Options: ALLOW-FROM», если на шаге № 2 были соблюдены надлежащие критерии.

  3. Браузер использует заголовок «X-Frame-Options: ALLOW-FROM».


Обратите внимание, что X-Frame-Options заменено политикой безопасности контента (CSP) , где директива предков фрейма делает ] позволяют вам предоставить список.


Тем не менее, не имеет смысла размещать один и тот же веб-сайт в www.example.com и example.com. Выберите один из них, чтобы он был каноническим, и выполните перенаправление 301 от другого к нему.

Тогда вам нужно только разрешить каноническое в X-Frame-Options.

0
ответ дан Quentin 19 March 2019 в 09:05
поделиться
Другие вопросы по тегам:

Похожие вопросы: