iframe 的 src 指向一个外部站点,区域里一片空白或者显示拒绝连接。地址没写错,是对方服务器明确说了不。

拒绝是怎么发生的
对方响应头里带了 X-Frame-Options: DENY 或 SAMEORIGIN,浏览器收到后直接放弃渲染。新版站点改用 Content-Security-Policy 的 frame-ancestors 指令,效力相同,允许名单更细。
验证方法
命令行请求一次目标地址,看响应头:
curl -sI https://example.com | grep -i frame
看到上述任一字段,嵌入之路已断,前端没有任何绕过的正当手段。
哪些站点可以嵌
视频与地图类服务普遍提供专用嵌入地址。地址里带 embed 字样,响应头明确放行,还附带参数控制自动播放与控件。找嵌入入口时只看官方分享面板给出的代码,不要直接嵌主站页面。
退而求其次
目标站没有嵌入通道时,换成链接卡片:标题、摘要、缩略图加跳转,体验损失可控。服务端代理转发看似可行,实际踩对方服务条款与安全问题,正规项目不采用。
sandbox 是保护自己
成功嵌入第三方内容后,sandbox 属性限制对方的脚本与弹窗能力,allow-scripts 等取值按需开放。嵌入信任等级低的内容时,这一层必须加。
