兩个最常見的安全标頭
X-Frame-Options 可以限制頁面只由同源或完全不能嵌入;较新的 Content-Security-Policy frame-ancestors 则可精確列出允许的来源。兩者由目标网站伺服器控制,外部預覽工具不能繞過。
登入狀態与第三方 Cookie
即使頁面允许 iframe,浏览器的第三方 Cookie、SameSite 设置或跨来源登入流程仍可能令嵌入版显示登出狀態。付款、OAuth 和身份验證頁通常更嚴格。
如何快速判斷
- 先在普通分頁直接打开網址
- 查看浏览器主控台的 frame 或 CSP 訊息
- 检查网络回应的安全标頭
- 用自己控制、允许嵌入的测试頁验證工具
你控制目标网站時的做法
只在必要情況加入明確的預覽来源白名單,不要为方便而全面移除 frame 保護。若不能開放嵌入,可改用部署預覽網址、真机瀏覽或自動截圖服務完成 QA。