在我正在开发的Ruby on Rails 4应用程序中,我需要创建一个页面,将其拉入到托管在iframe上的iframe中 foo.bar.com
服务器,所以我有这个控制器方法:
def iframed_page
response.headers["X-FRAME-OPTIONS"] = "ALLOW-FROM http://foo.bar.com"
end
..现在事实证明,客户希望我也白名单 http://foo.dev.bar.com
同样。
我知道,对于设置X-FRAME-OPTIONS,“ALLOW-FROM”选项不允许多个子域。但由于这是具有不同子域的相同根域,它会更灵活吗?例如,我可以做类似的事情
response.headers["X-FRAME-OPTIONS"] = "ALLOW-FROM http://*.bar.com"
还有?