WebChat embed test

驗證 allowed_embed_origins → CSP frame-ancestors 是否真的擋得住跨網域嵌入。

此頁面的 origin(貼進 allowed_embed_origins)
嵌入目標
怎麼判讀
  1. 允許(此 origin 在白名單):下方 iframe 正常顯示聊天畫面。
  2. 阻擋(不在白名單):iframe 一片空白,且 DevTools Console 出現 Refused to display … because an ancestor violates … frame-ancestors
  3. iframe 有畫面但送不出訊息 ≠ CSP 生效,那是 API 層的 origin 檢查,不是這次要驗的東西。
正式區 chat.maiagent.ai 的 DNS 直接指向 CloudFront,不需要 dev 那套 /etc/hosts 繞路。但 allowlist 存在 entry page 的 S3 metadata(不在 HTML 裡)—— 在 CDN invalidation fix 部署前,只改 allowed_embed_origins 不會改變 ETag, 邊緣快取會 304 續用舊 frame-ancestors;後台改完請順手動一下 description 之類會改到 HTML 的欄位。