За замовчуванням X-Frame-Options
встановлено значення "Заборонено", щоб запобігти атакам, що розбиваються на кліки . Щоб замінити це, ви можете додати наступне у свою настройку безпеки Spring
<http>
<headers>
<frame-options policy="SAMEORIGIN"/>
</headers>
</http>
Ось доступні варіанти політики
- DENY - значення за замовчуванням. При цьому сторінка не може відображатися у кадрі, незалежно від того, який сайт намагався це зробити.
- ІМЕ ТАКОЕ ПОХОДЖЕННЯ - Я припускаю, що це те, що ви шукаєте, так що сторінка буде відображатися (і може бути) відображатися у кадрі з тим самим початком, що і сама сторінка
- ALLOW-FROM - Дозволяє вказати джерело, де сторінка може відображатися у кадрі.
Для отримання додаткової інформації подивіться тут .
І тут, щоб перевірити, як ви можете налаштувати заголовки, використовуючи конфігурації XML або Java.
Зверніть увагу, що вам може знадобитися також вказати відповідне strategy
, виходячи з потреб.