Devrais-je encore définir X-XSS-Protection sur un site moderne ?
Aucun navigateur actuel n'y réagit ; Chrome, Edge et Safari ont supprimé le filtre et Firefox ne l'a jamais eu. La plupart des recommandations préconisent d'omettre l'en-tête ou d'envoyer 0, puis de s'appuyer sur une Content Security Policy robuste et l'encodage de sortie. Envoyer 1; mode=block ne fait rien d'utile et peut déclencher un comportement ancien et bogué.