Aloha ;)
Wenn die Hauptseite HTTPs benutzt, darf das iFrame dann nur HTTP benutzen?
Ja, darf es.
Ja, und nicht nur das. Ich meine mich erinnern zu können, dass das Standardverhalten von Chrome unabhängig vom Header keinen mixed-content zulässt, wenn man das nicht explizit freigibt. Und das bedeutet: etliche Nutzer werden trotz "korrektem" Header nichts sehen.
Was ich unter Sicherheitsaspekten auch verstehen kann.
So wie ich das verstehe, geht es dabei darum, dass der Browser den User davor schützt, sich in falscher Sicherheit zu wiegen, wenn er / sie Daten auf einer "gesicherten" Seite eingibt - das Eingabeformular der https-Seite könnte sich ja auch im http-iframe befinden. Oder so.
Grüße,
RIDER