Я нашел много вхождений: Referrer-Policy' => 'strict-origin-when-cross-origin'
Вот список (grep strict-origin-when-cross-origin /var/www/discourse/ -R):
/var/www/discourse/vendor/bundle/ruby/2.7.0/gems/rack-protection-2.2.2/lib/rack/protection/referrer_policy.rb: # referrer_policy:: Политика, которую следует использовать (по умолчанию: ‘strict-origin-when-cross-origin’)
/var/www/discourse/vendor/bundle/ruby/2.7.0/gems/rack-protection-3.0.2/lib/rack/protection/referrer_policy.rb: # referrer_policy:: Политика, которую следует использовать (по умолчанию: ‘strict-origin-when-cross-origin’)
Чуть менее грязный хак — добавить это в секцию HTML пользовательского компонента темы:
<meta name="referrer" content="same-origin">
Это не удаляет HTTP-заголовок, и я не нашёл однозначной информации о том, перезаписывает ли HTTP-заголовок HTML-мета-тег или наоборот. Но, по крайней мере, согласно быстрому тесту на whatsmyreferer.com, это работает: заголовок referrer больше не отправляется на исходящие ссылки.