Довідник термінів / Referrer-Policy
Referrer-Policy
Referrer-Policy - це HTTP-заголовок, який керує тим, скільки інформації про поточну сторінку браузер передає в заголовку Referer при переході на інший сайт чи завантаженні ресурсу. Він дозволяє не «зливати» повні адреси з приватними параметрами стороннім сайтам.
Перевірте свій сайт
Коли користувач переходить за посиланням або сторінка вантажить зовнішній ресурс, браузер за замовчуванням додає заголовок Referer - з якої сторінки прийшов запит. Туди може потрапити повний URL з токенами, ідентифікаторами чи пошуковими запитами, які не варто показувати чужому серверу.
Referrer-Policy задає правило усічення. Значення no-referrer прибирає заголовок повністю. strict-origin передає тільки домен без шляху. Популярне strict-origin-when-cross-origin віддає повний URL своїм сторінкам, чужим - лише домен, і нічого при переході з HTTPS на HTTP.
Заголовок впливає і на приватність, і на аналітику. Надто сувора політика позбавляє вас даних про джерела трафіку у власній статистиці; надто відкрита - зливає адреси стороннім. strict-origin-when-cross-origin - розумний баланс за замовчуванням.
Приклад
Referrer-Policy: strict-origin-when-cross-origin
Часті помилки
- Ставлять no-referrer заради приватності й потім не бачать джерел переходів у власній аналітиці - вона теж працює через Referer.
- Плутають Referer (заголовок запиту, який надсилає браузер) і Referrer-Policy (заголовок відповіді, який ним керує).
- Розраховують, що Referer можна довіряти для авторизації. Його легко підробити або прибрати, тож на безпеку він не годиться.
- Залишають політику за замовчуванням і зливають повні URL з приватними параметрами на сторонні домени через сторонні скрипти.
Повʼязані терміни
Знайшли проблеми?
Повільний хостинг, проблеми з SSL або сайт часто лежить? Переїжджайте на TomisHost: швидкий хостинг з безкоштовним SSL, щоденними бекапами та допомогою з переносом.
Хостинг TomisHost