Настройка отображения мини-приложения
Для корректной работы мини-приложения в экосистеме Инвойсбокс, сервер мини-приложения должен позволять отображать его и связанное содержимое в iframe.
Если в своём мини-приложении при отправке ответов с сервера вы используете заголовок Content-Security-Policy,
то рекомендуем внести правки, чтобы поддержать его корректную работу. Подробнее о Content Security Policy.
Пример настройки Nginx
add_header Content-Security-Policy "frame-ancestors 'self' *.invoicebox.ru";
Пример настройки Apache
Header always set Content-Security-Policy "frame-ancestors 'self' *.invoicebox.ru";
Заголовок X-Frame-Options придётся убрать
Если сервер мини-приложения отдаёт X-Frame-Options со значением DENY или SAMEORIGIN,
приложение не откроется: браузер заблокирует кадр, и покупатель увидит пустой прямоугольник.
Значение ALLOW-FROM современные браузеры не поддерживают, поэтому «разрешить только
Инвойсбокс» этим заголовком нельзя.
Уберите заголовок и оставьте только Content-Security-Policy: frame-ancestors — пример настройки
выше. Если оба заголовка присутствуют, браузер видит противоречие и запрещает встраивание.
Как проверить. Откройте страницу мини-приложения в кадре на любой своей странице. Если она не
показывается, в консоли браузера будет сообщение о frame-ancestors или X-Frame-Options — по нему
видно, какой из заголовков блокирует.
Внимание
Обратите внимание, если в своём мини-приложении при отправке ответов с сервера вы используете заголовок
X-Frame-Options, то рекомендуем внести правки, чтобы поддержать корректную работу в современных браузерах.
Использование заголовка X-Frame-Options устарел и может не поддерживаться.