Se lo imposti, puoi impostarlo solo su DENY, SAMEORIGIN o ALLOW-FROM (un'origine specifica).
 Consentire tutti i domini è l'impostazione predefinita. Non impostare X-Frame-Options header se lo desideri.
 Nota che il successore di X-Frame-Options — frame-ancestors del CSP direttiva — accetta una lista di origini consentite in modo da consentirne facilmente alcune origini invece di nessuno, uno o tutti.
ALLOWALL è il valore predefinito.
 A volte framework MVC come Rails, Laravel, Django e così via, impostano X_FRAME_OPTIONS su SAMEORIGIN in modo che qualcuno possa aver bisogno di resettarlo all'origine ALLOWALL valore.