Pokud jej nastavíte, můžete jej nastavit pouze na DENY, SAMEORIGIN nebo ALLOW-FROM (konkrétní původ).
Výchozí nastavení je povolení všech domén. Nenastavujte X-Frame-Options
záhlaví vůbec, pokud to chcete.
Všimněte si, že následník X-Frame-Options
— CSP frame-ancestors
direktiva — přijímá seznam povolených zdrojů, takže některé můžete snadno povolit původy místo žádný, jeden nebo všechny.
ALLOWALL je výchozí hodnota.
Někdy frameworky MVC, jako jsou Rails, Laravel, Django a tak dále, nastaví X_FRAME_OPTIONS na SAMEORIGIN, takže někdo možná bude muset resetovat na původní ALLOWALL
hodnotu.