01

兩個最常見的安全標頭

X-Frame-Options 可以限制頁面只由同源或完全不能嵌入;較新的 Content-Security-Policy frame-ancestors 則可精確列出允許的來源。兩者由目標網站伺服器控制,外部預覽工具不能繞過。

02

登入狀態與第三方 Cookie

即使頁面允許 iframe,瀏覽器的第三方 Cookie、SameSite 設定或跨來源登入流程仍可能令嵌入版顯示登出狀態。付款、OAuth 和身份驗證頁通常更嚴格。

03

如何快速判斷

  • 先在普通分頁直接開啟網址
  • 查看瀏覽器主控台的 frame 或 CSP 訊息
  • 檢查網絡回應的安全標頭
  • 用自己控制、允許嵌入的測試頁驗證工具
04

你控制目標網站時的做法

只在必要情況加入明確的預覽來源白名單,不要為方便而全面移除 frame 保護。若不能開放嵌入,可改用部署預覽網址、真機瀏覽或自動截圖服務完成 QA。