WebChat embed test
驗證 allowed_embed_origins → CSP frame-ancestors 是否真的擋得住跨網域嵌入。
此頁面的 origin(貼進 allowed_embed_origins)
…
嵌入目標
…
怎麼判讀
- 允許(此 origin 在白名單):下方 iframe 正常顯示聊天畫面。
- 阻擋(不在白名單):iframe 一片空白,且 DevTools Console 出現
Refused to display … because an ancestor violates … frame-ancestors。 - iframe 有畫面但送不出訊息 ≠ CSP 生效,那是 API 層的 origin 檢查,不是這次要驗的東西。
正式區
chat.maiagent.ai 的 DNS 直接指向 CloudFront,不需要 dev 那套
/etc/hosts 繞路。但 allowlist 存在 entry page 的 S3 metadata(不在 HTML 裡)——
在 CDN invalidation fix 部署前,只改 allowed_embed_origins 不會改變 ETag,
邊緣快取會 304 續用舊 frame-ancestors;後台改完請順手動一下 description 之類會改到 HTML 的欄位。