Привет! Действительно, за проверку ссылок на XSS в браузерах отвечает специальный движок. В Chrome он наиболее серьезный и называется XSS-Auditor.
Существуют специальные формы XSS для его обхода.
Актуальные байпасы для Chrome можно найти тут:
https://github.com/EdOverflow/bugbounty-cheatsheet...
Также свой сайт на наличие XSS и других OWASP-TOP10 уязвимостей можно с помощью сканера:
https://metascan.ru