Referrer-Policy: какие сведения об источнике уходят в запросе
Referrer-Policy управляет передачей адреса страницы-источника в заголовке Referer. Это помогает уменьшить раскрытие путей и параметров при переходах или загрузке внешних ресурсов.
Назначение
Referrer-Policy управляет передачей адреса страницы-источника в заголовке Referer. Это помогает уменьшить раскрытие путей и параметров при переходах или загрузке внешних ресурсов.
Как это работает
No-referrer запрещает передачу Referer. Strict-origin-when-cross-origin сохраняет полный адрес для same-origin запросов, а для допустимых междоменных переходов передаёт origin без пути; при понижении с HTTPS до HTTP источник не передаётся.
Пример
<head>
<meta name="referrer" content="strict-origin-when-cross-origin">
</head>
<!-- Отдельная ссылка с более строгим правилом: -->
<a href="https://example.com/" referrerpolicy="no-referrer">Открыть пример</a>
Что должно получиться
Для указанной ссылки Referer не должен содержать адрес текущей страницы. Политику документа также можно задавать HTTP-заголовком. Проверять нужно реальный сетевой запрос, а не только наличие тега.
Граница применения и частая ошибка
Это не средство анонимности: сервер назначения всё ещё видит обычные сетевые сведения. Секреты и токены нельзя помещать в URL в расчёте на один заголовок. Настройки приватности браузера могут дополнительно ограничивать передачу источника.
Самостоятельная проверка
Используйте два собственных локальных origin и тестовые пути без личных данных. Сравните same-origin переход, междоменный переход и ссылку no-referrer. Не отправляйте реальные токены сторонним сервисам для такой проверки.