diff --git a/dist/.htaccess b/dist/.htaccess
index f62810b..6859942 100644
--- a/dist/.htaccess
+++ b/dist/.htaccess
@@ -11,18 +11,11 @@
RewriteRule ^uploads/(.*)$ http://127.0.0.1:3001/uploads/$1 [P,L]
-# Allow embedding from this site and https://demo.cavinkare.in/
-# X-Frame-Options cannot allow a third origin - unset it and use CSP only.
+# Force-remove any inherited CSP/XFO headers, then set our own.
- Header always unset X-Frame-Options
Header unset X-Frame-Options
- Header always edit Content-Security-Policy "frame-ancestors 'none'" "frame-ancestors 'self' https://demo.cavinkare.in/"
-
-
- Header unset X-Frame-Options
- Header always unset X-Frame-Options
- Header unset Content-Security-Policy
- Header always unset Content-Security-Policy
- Header always set Content-Security-Policy "frame-ancestors 'self' https://demo.cavinkare.in/"
-
+ Header always unset X-Frame-Options
+ Header unset Content-Security-Policy
+ Header always unset Content-Security-Policy
+ Header always set Content-Security-Policy "frame-ancestors 'self' https://demo.cavinkare.in"
diff --git a/public/.htaccess b/public/.htaccess
index f62810b..6859942 100644
--- a/public/.htaccess
+++ b/public/.htaccess
@@ -11,18 +11,11 @@
RewriteRule ^uploads/(.*)$ http://127.0.0.1:3001/uploads/$1 [P,L]
-# Allow embedding from this site and https://demo.cavinkare.in/
-# X-Frame-Options cannot allow a third origin - unset it and use CSP only.
+# Force-remove any inherited CSP/XFO headers, then set our own.
- Header always unset X-Frame-Options
Header unset X-Frame-Options
- Header always edit Content-Security-Policy "frame-ancestors 'none'" "frame-ancestors 'self' https://demo.cavinkare.in/"
-
-
- Header unset X-Frame-Options
- Header always unset X-Frame-Options
- Header unset Content-Security-Policy
- Header always unset Content-Security-Policy
- Header always set Content-Security-Policy "frame-ancestors 'self' https://demo.cavinkare.in/"
-
+ Header always unset X-Frame-Options
+ Header unset Content-Security-Policy
+ Header always unset Content-Security-Policy
+ Header always set Content-Security-Policy "frame-ancestors 'self' https://demo.cavinkare.in"