#1560·giscus

无法使用 Cross-Origin-Embedder-Policy (COEP) 头部与 giscus iframe 结合使用

作者: Nooshu创建于 2024年11月24日更新于 2025年10月17日

不幸的是,当我网站上存在 Cross-Origin-Embedder-Policy (COEP) 响应头时,我无法让 giscus iframe 正常工作。正如您所期望的,此响应头会阻止跨源嵌入。即使是“较不安全”的 credentialless 指令也不起作用。目前,不妨将此响应头忽略,因为并非所有现代浏览器都支持它(看看 Safari)。但我猜想一旦此响应头得到全面支持并更为广为人知,这对于所有通过嵌入 iframe 来工作的应用程序来说,将会是一个日益棘手的问题。根据我对此响应头的了解,我认为您需要在 giscus.app 服务器上添加 Cross-Origin-Resource-Policy: cross-origin 以启用 COEP,但这需要进行一些测试,因为我不希望它无意中破坏现有实现。