Moet ik X-XSS-Protection nog instellen op een moderne site?
Geen enkele huidige browser reageert erop; Chrome, Edge en Safari hebben het filter verwijderd en Firefox heeft het nooit gehad. De meeste richtlijnen raden aan de header weg te laten of 0 te versturen, en vervolgens te leunen op een sterke Content Security Policy en output-encoding. Het versturen van 1; mode=block doet niets nuttigs en kan oud, buggy gedrag uitlokken.