Abbiamo un'applicazione Android che sta iframe il nostro sito Web nella loro applicazione. Tuttavia, per prevenire il click jacking, abbiamo la seguente direttiva nelle nostre configurazioni proxy.Android Iframe SameOrigin su siti personalizzati
Header accodare X-FRAME-OPTIONS "SAMEORIGIN"
Questa è una strategia molto comune condivisione delle risorse Cross-Origin.
Sfortunatamente il Webview
in un browser Android ha l'origine come file://
che è diverso dal dominio che usiamo. Ciò porta all'errore rifiutato di visualizzare x-frame-options
impostato su sameorigin
.
Quali strategie (sul proxy o sul lato client) Posso utilizzare per consentire all'applicazione Android di interagire con il nostro sito (senza COMPLETAMENTE rimuovere sameorigin)?