部署与运维

使用 iframe 集成目标内容

iframe 让公开页面充当容器,但目标内容仍受浏览器安全策略、第三方存储和源站响应头约束。

确认源站允许嵌入

先检查目标服务器返回的嵌入安全策略,重点查看 Content-Security-Policy 和 X-Frame-Options 两个响应头。如果源站明确禁止页面被其他站点嵌入,容器侧配置不能绕过这项限制。

采用最小 sandbox 权限

只开放业务确实需要的脚本、表单或导航能力。权限过宽会削弱原本希望获得的隔离效果。

完善页面体验

处理高度、焦点、标题、加载状态和错误提示。键盘用户与屏幕阅读器也必须能够访问嵌入内容。

提供可用替代路径

如果 iframe 被拦截或无法加载,应显示明确跳转或安全内容,并把交付故障和路由选择分开记录。

相关指南