Интересно, является ли сейчас хорошим и последовательным подходом:
скрывать информацию о версии nginx в заголовках ответов, но
отображать точную версию и уровень патча git в исходном коде HTML Discourse.
Если у кого-то есть автоматизированный инструмент для поиска неисправленных уязвимостей безопасности, ему будет довольно легко найти их, если версия отображается в исходном коде HTML в мета-теге генератора.
Я предлагаю удалить эту информацию как минимум из анонимных запросов, а возможно, и из всех запросов, не исходящих от администраторов.
Я считаю это «безопасностью через неясность», что вообще не является настоящей безопасностью. Лучше сосредоточить усилия на методах, которые действительно повышают безопасность.