Definir 'Referrer-Policy' => 'same-origin'

Um hack muito desagradável aqui, mas
você poderia resolver isso no nginx adicionando um proxy_hide_header e, em seguida, o seu próprio add_header