01

兩个最常見的安全标頭

X-Frame-Options 可以限制頁面只由同源或完全不能嵌入;较新的 Content-Security-Policy frame-ancestors 则可精確列出允许的来源。兩者由目标网站伺服器控制,外部預覽工具不能繞過。

02

登入狀態与第三方 Cookie

即使頁面允许 iframe,浏览器的第三方 Cookie、SameSite 设置或跨来源登入流程仍可能令嵌入版显示登出狀態。付款、OAuth 和身份验證頁通常更嚴格。

03

如何快速判斷

  • 先在普通分頁直接打开網址
  • 查看浏览器主控台的 frame 或 CSP 訊息
  • 检查网络回应的安全标頭
  • 用自己控制、允许嵌入的测试頁验證工具
04

你控制目标网站時的做法

只在必要情況加入明確的預覽来源白名單,不要为方便而全面移除 frame 保護。若不能開放嵌入,可改用部署預覽網址、真机瀏覽或自動截圖服務完成 QA。