Ainda devo definir o X-XSS-Protection em um site moderno?
Nenhum navegador atual age com base nele; o Chrome, o Edge e o Safari removeram o filtro e o Firefox nunca o teve. A maioria das orientações recomenda omitir o cabeçalho ou enviar 0, e então confiar em uma Content Security Policy forte e na codificação de saída. Enviar 1; mode=block não faz nada útil e pode acionar um comportamento antigo e problemático.