Вебсправочник
Основы веб-разработки

Referrer-Policy: какие сведения об источнике уходят в запросе

Referrer-Policy управляет передачей адреса страницы-источника в заголовке Referer. Это помогает уменьшить раскрытие путей и параметров при переходах или загрузке внешних ресурсов.

Назначение

Referrer-Policy управляет передачей адреса страницы-источника в заголовке Referer. Это помогает уменьшить раскрытие путей и параметров при переходах или загрузке внешних ресурсов.

Как это работает

No-referrer запрещает передачу Referer. Strict-origin-when-cross-origin сохраняет полный адрес для same-origin запросов, а для допустимых междоменных переходов передаёт origin без пути; при понижении с HTTPS до HTTP источник не передаётся.

Пример

<head>
  <meta name="referrer" content="strict-origin-when-cross-origin">
</head>
<!-- Отдельная ссылка с более строгим правилом: -->
<a href="https://example.com/" referrerpolicy="no-referrer">Открыть пример</a>

Что должно получиться

Для указанной ссылки Referer не должен содержать адрес текущей страницы. Политику документа также можно задавать HTTP-заголовком. Проверять нужно реальный сетевой запрос, а не только наличие тега.

Граница применения и частая ошибка

Это не средство анонимности: сервер назначения всё ещё видит обычные сетевые сведения. Секреты и токены нельзя помещать в URL в расчёте на один заголовок. Настройки приватности браузера могут дополнительно ограничивать передачу источника.

Самостоятельная проверка

Используйте два собственных локальных origin и тестовые пути без личных данных. Сравните same-origin переход, междоменный переход и ссылку no-referrer. Не отправляйте реальные токены сторонним сервисам для такой проверки.

Самостоятельный учебный материал. Техническая документация: первоисточник по теме ↗. Если результат отличается, проверьте код и версию браузера.