в том то и дело что в nginx есть опция включенная add_header X-XSS-Protection "1; mode=block"; Posted at Nginx Forum: https://forum.nginx.org/read.php?21,283878,283880#msg-283880