Rails 4, по-видимому, устанавливает значение по умолчанию SAMEORIGIN
для заголовка ответа HTTP X-Frame-Options
. Это отлично подходит для безопасности, но это не позволяет доступным частям вашего приложения в iframe
в другом домене.
Вы можете переопределить значение X-Frame-Options
глобально, используя параметр config.action_dispatch.default_headers
:
config.action_dispatch.default_headers['X-Frame-Options'] = "ALLOW-FROM https://apps.facebook.com"
Но как вы переопределяете его только для одного контроллера или действия?