diff --git a/dist/.htaccess b/dist/.htaccess index f62810b..6859942 100644 --- a/dist/.htaccess +++ b/dist/.htaccess @@ -11,18 +11,11 @@ RewriteRule ^uploads/(.*)$ http://127.0.0.1:3001/uploads/$1 [P,L] -# Allow embedding from this site and https://demo.cavinkare.in/ -# X-Frame-Options cannot allow a third origin - unset it and use CSP only. +# Force-remove any inherited CSP/XFO headers, then set our own. - Header always unset X-Frame-Options Header unset X-Frame-Options - Header always edit Content-Security-Policy "frame-ancestors 'none'" "frame-ancestors 'self' https://demo.cavinkare.in/" - - - Header unset X-Frame-Options - Header always unset X-Frame-Options - Header unset Content-Security-Policy - Header always unset Content-Security-Policy - Header always set Content-Security-Policy "frame-ancestors 'self' https://demo.cavinkare.in/" - + Header always unset X-Frame-Options + Header unset Content-Security-Policy + Header always unset Content-Security-Policy + Header always set Content-Security-Policy "frame-ancestors 'self' https://demo.cavinkare.in" diff --git a/public/.htaccess b/public/.htaccess index f62810b..6859942 100644 --- a/public/.htaccess +++ b/public/.htaccess @@ -11,18 +11,11 @@ RewriteRule ^uploads/(.*)$ http://127.0.0.1:3001/uploads/$1 [P,L] -# Allow embedding from this site and https://demo.cavinkare.in/ -# X-Frame-Options cannot allow a third origin - unset it and use CSP only. +# Force-remove any inherited CSP/XFO headers, then set our own. - Header always unset X-Frame-Options Header unset X-Frame-Options - Header always edit Content-Security-Policy "frame-ancestors 'none'" "frame-ancestors 'self' https://demo.cavinkare.in/" - - - Header unset X-Frame-Options - Header always unset X-Frame-Options - Header unset Content-Security-Policy - Header always unset Content-Security-Policy - Header always set Content-Security-Policy "frame-ancestors 'self' https://demo.cavinkare.in/" - + Header always unset X-Frame-Options + Header unset Content-Security-Policy + Header always unset Content-Security-Policy + Header always set Content-Security-Policy "frame-ancestors 'self' https://demo.cavinkare.in"