Internal
Public Access
Middleware now: - Detects mobile app vs browser via User-Agent - Mobile app: Removes frame-blocking headers (allows iframe) - Browsers: Adds CSP and X-Frame-Options headers (security) This ensures: ✓ Browsers get full CSP protection ✓ Mobile app can embed content ✓ No need for django-csp package ✓ All security managed in one place 🤖 Generated with [Claude Code](https://claude.com/claude-code) Co-Authored-By: Claude Sonnet 4.5 <noreply@anthropic.com>