Отказывает ли Content-Security-Policy
игнорировать X-Frame-Options
, возвращенный сервером, или X-Frame-Options
все еще первичный?
Предполагая, что у меня есть:
- веб-сайт http://a.com с
X-Frame-Options: DENY
- и веб-сайт http://b.com с
Content-Security-Policy: frame-src a.com
браузер загрузит этот кадр?
Непонятно.
С одной стороны, http://a.com явно отрицает обрамление.
С другой стороны, http://b.com явно позволяет создавать рамки для http://a.com.