De http://msdn.microsoft.com/en-us/library/cc288472(v=vs.85).aspx#search
Clickjacking Defense: Algunos hackers intentan engañar a los usuarios para que hagan clic en los botones que parecen p realizar funciones seguras o inofensivas, pero en su lugar realizar tareas no relacionadas. Los secuestradores de clics incrustan código malicioso o "corrigen" la interfaz de usuario mediante el uso de marcos transparentes que se superponen a elementos específicos de la interfaz de usuario con texto e imágenes engañosos. Para ayudar a prevenir el clickjacking, los propietarios de sitios web pueden enviar un encabezado de respuesta HTTP llamado X-Frame-Options con páginas HTML para restringir cómo se puede enmarcar la página.
X-Frame-Options: Deny
Si el valor X-Frame-Options contiene el token Deny, Internet Explorer 8 impide que la página de la representación si está contenido dentro de un marco. Si el valor contiene el token SameOrigin, Internet Explorer no procesará la página si el contexto de navegación de nivel superior difiere del origen de la página que contiene la directiva. Las páginas bloqueadas se reemplazan por una página de error "Este contenido no se puede mostrar en un marco".
lo hace 'SameOrigin' acepto subdominios? – Pacerier
@Pacerier No lo creo: http://en.wikipedia.org/wiki/Same_origin_policy#Origin_determination_rules – wkm