¿Debería seguir configurando X-XSS-Protection en un sitio moderno?
Ningún navegador actual actúa sobre ella; Chrome, Edge y Safari eliminaron el filtro y Firefox nunca lo tuvo. La mayoría de las recomendaciones aconsejan omitir la cabecera o enviar 0, y luego apoyarse en una Content Security Policy sólida y en la codificación de salida. Enviar 1; mode=block no aporta nada útil y puede desencadenar un comportamiento antiguo y con errores.