兩個最常見的安全標頭
X-Frame-Options 可以限制頁面只由同源或完全不能嵌入;較新的 Content-Security-Policy frame-ancestors 則可精確列出允許的來源。兩者由目標網站伺服器控制,外部預覽工具不能繞過。
登入狀態與第三方 Cookie
即使頁面允許 iframe,瀏覽器的第三方 Cookie、SameSite 設定或跨來源登入流程仍可能令嵌入版顯示登出狀態。付款、OAuth 和身份驗證頁通常更嚴格。
如何快速判斷
- 先在普通分頁直接開啟網址
- 查看瀏覽器主控台的 frame 或 CSP 訊息
- 檢查網絡回應的安全標頭
- 用自己控制、允許嵌入的測試頁驗證工具
你控制目標網站時的做法
只在必要情況加入明確的預覽來源白名單,不要為方便而全面移除 frame 保護。若不能開放嵌入,可改用部署預覽網址、真機瀏覽或自動截圖服務完成 QA。