К содержимому

Настройка отображения мини-приложения

Для корректной работы мини-приложения в экосистеме Инвойсбокс, сервер мини-приложения должен позволять отображать его и связанное содержимое в iframe.

Если в своём мини-приложении при отправке ответов с сервера вы используете заголовок Content-Security-Policy, то рекомендуем внести правки, чтобы поддержать его корректную работу. Подробнее о Content Security Policy.

Пример настройки Nginx

add_header Content-Security-Policy "frame-ancestors 'self' *.invoicebox.ru";

Пример настройки Apache

Header always set Content-Security-Policy "frame-ancestors 'self' *.invoicebox.ru";

Заголовок X-Frame-Options придётся убрать

Если сервер мини-приложения отдаёт X-Frame-Options со значением DENY или SAMEORIGIN, приложение не откроется: браузер заблокирует кадр, и покупатель увидит пустой прямоугольник. Значение ALLOW-FROM современные браузеры не поддерживают, поэтому «разрешить только Инвойсбокс» этим заголовком нельзя.

Уберите заголовок и оставьте только Content-Security-Policy: frame-ancestors — пример настройки выше. Если оба заголовка присутствуют, браузер видит противоречие и запрещает встраивание.

Как проверить. Откройте страницу мини-приложения в кадре на любой своей странице. Если она не показывается, в консоли браузера будет сообщение о frame-ancestors или X-Frame-Options — по нему видно, какой из заголовков блокирует.

Внимание

Обратите внимание, если в своём мини-приложении при отправке ответов с сервера вы используете заголовок X-Frame-Options, то рекомендуем внести правки, чтобы поддержать корректную работу в современных браузерах. Использование заголовка X-Frame-Options устарел и может не поддерживаться.

Страница помогла?