HTML-Header sind keine HTTP-Header ... erstere sind Bestandteil der HTML-Seite (zwischen "<head>" und "</head>") und letztere werden "außerhalb" des Content übermittelt (im Browser nur mit den "Developer Tools" zu sehen oder in einem Mitschnitt des kompletten Traffic).
Wie gesagt ... die Entscheidung, ob und welcher "Referer"-Header gesendet wird, trifft der Browser. Schau z.B. mal in den Firefox bei "about:config" und beschränke die Anzeige auf alle Variablen mit "referer" ... da findest Du dann ein paar dieser Einstellungen. Zur Bedeutung und ggf. möglichen Änderungen gibt es dann andere Quellen (z.B. hier:
https://www.pc-tweak.de/mozilla-firefox/referrer-anonymisieren/) und natürlich wird so ein "Referer"-Header in der Regel von Kommandozeilen-Programmen oder Seitenabrufen aus Skriptsprachen (von Shell bis PHP) eher selten verwendet, weil die ja meist so einen Abruf nicht als Resultat eines "Klicks" auf irgendeinen Link ausführen. Bei den ausführlicheren Versionen dieser CLI-Clients kann man aber meist noch festlegen, ob/daß ein solcher Header gesendet werden soll und mit welchem Inhalt.
Auch das "Durcheinanderwerfen" solcher Header in einigen Skript-Sprachen trägt natürlich nicht zur Übersichtlichkeit bei ... es ist halt ein Unterschied, ob ich ein "<meta>"-Tag in HTML erzeugen will oder wirklich einen HTTP-Header (z.B. "Content-Security-Policy"). Wobei PHP da meines Wissens sogar noch "vorbildlich" ist, denn aus dem oben gezeigten "header"-Aufruf dürfte gar kein passendes Meta-Tag im HTML-Text entstehen, sondern ein (nicht zum Standard gehörender und trotzdem von einigen (bzw. vielen) Browsern umgesetzter) HTTP-Header.
Da gibt es aber (eben dank des fehlenden Standards, jedenfalls soweit ich weiß) durchaus viele "Unklarheiten" bzgl. so eines HTTP-Headers ... z.B. die Frage, wie man sich eigentlich verhalten soll als "Empfänger", wenn so ein Header im HTTP-Protokoll für irgendeine "Nicht-HTML-Ressource" (z.B. ein Video oder ein Bild) auftaucht - soll man dann den betreffenden Request auch nach der angegebenen Anzahl von Sekunden starten oder nicht?
Ich weiß also nicht genau, was Du jetzt an dieser Stelle wirklich "vermißt" bzw. mit welcher Version (wirklich 06.30?) Du das jetzt vergleichst ... bei der 06.30 gab es (iirc) die Umleitung über "secure_link.lua" noch nicht.
PS: Es gibt natürlich auch einige "privacy extensions" für die diversen Browser, die ihrerseits den Inhalt eines HTTP-Referer-Headers beeinflussen können - auch das wäre eine Stelle, wo man noch einmal nachsehen kann, was sich ggf. geändert haben könnte.