Rails 4, по-видимому, устанавливает значение по умолчанию SAMEORIGIN для заголовка ответа HTTP X-Frame-Options. Это отлично подходит для безопасности, но это не позволяет доступным частям вашего приложения в iframe в другом домене.
Вы можете переопределить значение X-Frame-Options глобально, используя параметр config.action_dispatch.default_headers:
config.action_dispatch.default_headers['X-Frame-Options'] = "ALLOW-FROM https://apps.facebook.com"
Но как вы переопределяете его только для одного контроллера или действия?