Se lo imposti, puoi impostarlo solo su DENY, SAMEORIGIN o ALLOW-FROM (un'origine specifica).
Consentire tutti i domini è l'impostazione predefinita. Non impostare X-Frame-Options
header se lo desideri.
Nota che il successore di X-Frame-Options
— frame-ancestors
del CSP direttiva — accetta una lista di origini consentite in modo da consentirne facilmente alcune origini invece di nessuno, uno o tutti.
ALLOWALL è il valore predefinito.
A volte framework MVC come Rails, Laravel, Django e così via, impostano X_FRAME_OPTIONS su SAMEORIGIN in modo che qualcuno possa aver bisogno di resettarlo all'origine ALLOWALL
valore.