Dominio example1.com incorpora il mio iframe.
Dominio example2.com incorpora un iframe servito da example1.com .
Imposterei X-Frame-Options: ALLOW FROM *.example1.com
e Content-Security-Policy
con frame-ancestors
.
Tuttavia, il browser non consente di mostrare il contenuto dell'iframe, perché il dominio della finestra è example2.com che non è uguale a example1.com .
Come posso richiedere una whitelist per l'embedder ( example1.com ) e anche per l'embedder dell'espansore ( example2.com )?