Браузерные системы игнорируют директиву X-Frame-Options: allow-from, потому что она устарела и не поддерживается современными браузерами. 15
Изначально поддержку этой директивы имел только браузер Firefox, а Chrome и Safari её не поддерживали. 1 Вместо allow-from рекомендуют использовать директиву frame-ancestors CSP. 1
Некоторые источники указывают, что с версии 70 Firefox заголовок X-Frame-Options: allow-from был удалён и заменён на Content-Security-Policy: frame-ancestors. 5