Полагаю, вы путаете CSRF предотвращение атак (используя атрибут ValidateAntiForgeryToken) с clickjacking предотвращение атак (используя HTTP-заголовок X-Frame-Options).
Пожалуйста, сначала прочтите эти статьи и попытайтесь понять, что они из себя представляют и как они работают. И самое главное, какие риски вы берете на себя при отключении этих средств защиты. В большинстве случаев людям просто не терпится увидеть, как работает их веб-приложение, поэтому они отключают большинство подобных защит, но позже им не удается вернуться к этим проблемам и исправить их должным образом, что обычно заканчивается этим вебом. приложение уязвимо для этих основных атак, кражи данных, утечки, злоупотребления и т. д.
Может быть неприятно замедлять разработку, чтобы сначала прочитать материал и попытаться понять его перед продолжением разработки, но обычно это окупается каждый раз, и вы всегда узнаете что-то новое в процессе, становясь лучший разработчик.