Si lo configura, solo puede configurarlo en DENY, SAMEORIGIN o ALLOW-FROM (un origen específico).
Permitir todos los dominios es el valor predeterminado. No establezca el X-Frame-Options
encabezado en absoluto si quieres eso.
Tenga en cuenta que el sucesor de X-Frame-Options
— frame-ancestors
de CSP directiva — acepta una lista de orígenes permitidos para que pueda permitir fácilmente algunos orígenes en lugar de ninguno, uno o todos.
PERMITIR TODO es el valor predeterminado.
A veces, los marcos MVC como Rails, Laravel, Django, etc., establecen X_FRAME_OPTIONS en SAMEORIGIN, por lo que es posible que alguien necesite restablecerlo al origen ALLOWALL
valor.