J'ai activé l'en-tête X-XSS-Protection dans le fichier web.config :
<httpprotocol>
<customheaders>
<remove name="X-Powered-By" />
<add name="X-XSS-Protection" value="1; mode=block" />
</customheaders>
</httpprotocol>
Maintenant, l'en-tête X-XSS-Protection apparaît dans les réponses pour text/plain, application/json, text/xml ou dans les demandes d'images, par exemple, mais il n'apparaît pas dans la réponse du document principal text/HTML. Or, il semble que cet en-tête X-XSS-Protection soit nécessaire précisément sur le document text/HTML. Avez-vous une idée de la raison pour laquelle cela peut se produire ?